Saltar para o conteúdo principal

Autenticação WiFi com Microsoft Entra ID (Azure AD): Guia de integração empresarial

Este guia técnico fornece a engenheiros de rede, arquitetos de TI e administradores de sistemas um modelo oficial para integrar o Microsoft Entra ID (anteriormente Azure AD) com a infraestrutura de WiFi empresarial 802.1X. Saiba como eliminar servidores RADIUS locais, implementar certificados EAP-TLS sem palavra-passe através do Microsoft Intune SCEP e Cloud PKI, e automatizar a atribuição dinâmica de VLAN utilizando grupos de segurança do Entra ID.

Por Iain JewittPublicado Atualizado
📖 9 min de leitura2,089 palavras2 exemplos práticos3 perguntas de prática7 definições principais

Video overview

Parte da nossa série principal: Guia de Segurança de WiFi Empresarial

Autenticação WiFi com Microsoft Entra ID (Azure AD): Guia de integração empresarial

Resumo Executivo

À medida que as organizações de TI empresariais migram a identidade corporativa do Active Directory Domain Services (AD DS) local para o Microsoft Entra ID (anteriormente Azure Active Directory), os arquitetos de rede enfrentam um desafio de rede fundamental: o Microsoft Entra ID não suporta autenticação nativa por protocolo RADIUS.

As redes WiFi empresariais legadas dependem de IEEE 802.1X com PEAP - MSCHAPv2, consultando instâncias locais do Windows Server Network Policy Server (NPS) que validam hashes de palavras-passe NT LAN Manager (NTLM) face a controladores de domínio locais. O Entra ID nativo na nuvem não expõe portas de escuta LDAP (TCP 389) ou RADIUS (UDP 1812), nem armazena hashes de palavras-passe NTLM em texto simples ou reversíveis para contas exclusivamente na nuvem.

Para proteger o WiFi empresarial com o Microsoft Entra ID, as organizações devem modernizar a sua camada de acesso. Este guia técnico descreve os três padrões de arquitetura comprovados para ligar o Entra ID a redes WiFi empresariais:

  1. EAP-TLS Nativo na Nuvem via Microsoft Cloud PKI e SCEP (Recomendado): Autenticação mútua por certificado, sem palavra-passe, implementada via Microsoft Intune.
  2. Cloud RADIUS com Sincronização de Diretório Entra ID OAuth / SCIM: Serviço de autenticação na nuvem gerido que consulta a Microsoft Graph API.
  3. NPS Local Híbrido com Extensão MFA do Azure: Arquitetura de ponte para ambientes que mantêm infraestrutura local de Active Directory.

-

Comparação Arquitetural: Métodos de Autenticação WiFi Entra ID

Antes de selecionar um caminho de integração, avalie as capacidades técnicas, a postura de segurança e os requisitos administrativos de cada modelo:

+----------------------------------------------------------------------------------------------------+
|                               Matriz de Arquitetura WiFi Microsoft Entra ID                          |
+----------------------------------------------------------------------------------------------------+
| Método               | Protocolo| Tipo de Credencial| Infraestrutura Local | Nível Segurança (0-100)|
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI   | EAP-TLS  | CA Digital X.509 | Zero (100% Nuvem)     | 98/100 (Zero Trust)   |
| 2. Cloud RADIUS API  | EAP-TTLS | Entra ID / SCIM  | Zero (100% Nuvem)     | 88/100 (Empresarial)  |
| 3. NPS Híbrido + MFA | PEAPv0   | Nome/Palavra-pas | Windows Server & NDES | 68/100 (Risco Legado) |
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth  | Zero (100% Nuvem)     | 85/100 (Guest/BYOD)   |
+----------------------+----------+------------------+-----------------------+-----------------------+

-

Método 1: EAP-TLS Nativo na Nuvem via Microsoft Intune SCEP (Recomendado)

O EAP-TLS baseado em certificados (RFC 5216) representa o padrão de ouro para a segurança sem fios empresarial. Ao emitir certificados digitais únicos para endpoints geridos, as organizações eliminam as palavras-passe partilhadas, anulam campanhas de phishing de recolha de credenciais e cumprem as normas NIST SP 800-207 Zero Trust Architecture.

+------------------+          +------------------------+          +------------------------+
| Dispositivo Ger. |          | Ponto de Acesso WiFi   |          |  Servidor Cloud RADIUS |
| (Win 11 / macOS) |          | (Cisco / Meraki/ Aruba)|          |    (Multi-Região)      |
+------------------+          +------------------------+          +------------------------+
         |                                |                                    |
         | 1. Assoc. 802.1X EAP-TLS       |                                    |
         |------------------------------->|                                    |
         |                                | 2. RADIUS Access-Request (UDP 1812)|
         |                                |----------------------------------->|
         |                                |                                    | 3. Validar Cadeia Cert
         |                                |                                    |    e Consultar Graph API
         |                                |                                    |    p/ Estado da Conta
         |                                | 4. RADIUS Access-Accept            |
         |                                |    (Atributos VLAN RFC 2868)       |
         |                                |<-----------------------------------|
         | 5. Handshake 802.11 de 4 Vias  |                                    |
         |<------------------------------>|                                    |
         |                                |                                    |
  [ Sessão Encriptada Estabelecida (WPA3-Enterprise 192-bit) ]

Fluxo de trabalho de implementação do Intune SCEP

  1. Configuração da Autoridade de Certificação: Estabeleça uma CA emissora utilizando a Microsoft Cloud PKI no Microsoft Intune ou uma CA na cloud integrada (como o SCEPman, EZCA ou Cloud RADIUS PKI).
  2. Perfil de Certificado Fidedigno: Implemente os certificados públicos da Root CA e da CA Intermédia em todos os grupos de dispositivos de destino Windows 11, macOS, iOS e Android.
  3. Configuração do Perfil SCEP:
    • Tipo de Certificado: Certificado de Utilizador ou Dispositivo.
    • Formato do Nome do Requerente: CN={{UserName}},OU=WiFi,DC=enterprise,DC=com
    • Nome Alternativo do Requerente (SAN): UserPrincipalName = {{UserPrincipalName}} e DNS = {{AADDeviceId}}
    • Utilização de Chaves: Assinatura Digital, Cifragem de Chaves.
    • Fornecedor de Armazenamento de Chaves (KSP): Preferência por TPM (obriga a chaves privadas protegidas por hardware).
  4. Perfil de Configuração de WiFi:
    • Tipo de WiFi: Enterprise.
    • Tipo de EAP: EAP-TLS.
    • Confiança no Servidor: Selecione o certificado da Trusted Root CA implementado.
    • Nomes de Servidores: Insira o nome de domínio totalmente qualificado (FQDN) do servidor Cloud RADIUS (ex. radius.purple.ai).
    • Identidade de Autenticação: Certificado de Utilizador ou de Máquina.

Método 2: Cloud RADIUS com Entra ID OAuth e Sincronização de Diretório SCIM

Para organizações que procuram uma gestão de diretório centralizada sem gerir CAs privadas, o Cloud RADIUS fornece uma ponte gerida entre os controladores sem fios e a API Microsoft Graph.

Como o Cloud RADIUS se integra com o Microsoft Entra ID

+--------------------+        +--------------------+        +--------------------+
|  Enterprise WLC /  |        | Cloud RADIUS Engine|        | Microsoft Entra ID |
|   Access Points    |        | (Plataforma Purple)|        |  (Graph REST API)  |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          |  1. RADIUS Access-Request   |                             |
          |     (User: alex@corp.com)   |                             |
          |---------------------------->|                             |
          |                             |  2. Consulta Graph API      |
          |                             |     (Verificar util. ativo, |
          |                             |      grupos associados,     |
          |                             |      acesso condicional)    |
          |                             |---------------------------->|
          |                             |                             |
          |                             |  3. Resposta JSON           |
          |                             |     (Estado: Ativo,         |
          |                             |      Grupos: [SG-Finance])  |
          |                             |<----------------------------|
          |                             |                             |
          |  4. RADIUS Access-Accept    |                             |
          |     (VLAN ID: 40)           |                             |
          |<----------------------------|                             |

Principais vantagens do Cloud RADIUS

  • Zero Hardware Local: Elimina a aquisição de servidores físicos, o licenciamento de Windows Server e a manutenção anual de patches do SO.
  • Sincronização de Diretório em Tempo Real: Se um colaborador sair da empresa ou for desativado no Entra ID, o seu acesso sem fios é revogado imediatamente em todos os sites globais.
  • Redundância Multi-Região: O encaminhamento de IP Anycast encaminha os pedidos de autenticação para o centro de dados geográfico de menor latência com failover automático.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Atribuição Dinâmica de VLAN através de Grupos de Segurança do Entra ID

A atribuição dinâmica de VLAN permite que os administradores de rede transmitam um único SSID corporativo, colocando automaticamente os dispositivos em segmentos de rede isolados com base nas funções do utilizador e afiliações de departamento.

+-----------------------------------------------------------------------------------+
|                        Microsoft Entra ID Security Group                          |
+-----------------------------------------------------------------------------------+
       |                                |                                   |
       v                                v                                   v
[ SG-WiFi-Executive ]          [ SG-WiFi-Engineering ]            [ SG-WiFi-Contractors ]
       |                                |                                   |
       v                                v                                   v
[ Cloud RADIUS Policy ]        [ Cloud RADIUS Policy ]            [ Cloud RADIUS Policy ]
       |                                |                                   |
       v                                v                                   v
 RADIUS RFC 2868:               RADIUS RFC 2868:                   RADIUS RFC 2868:
 • Tunnel-Type = 13 (VLAN)      • Tunnel-Type = 13 (VLAN)          • Tunnel-Type = 13 (VLAN)
 • Tunnel-Medium-Type = 6       • Tunnel-Medium-Type = 6           • Tunnel-Medium-Type = 6
 • Group-ID = "10"              • Group-ID = "20"                  • Group-ID = "30"
       |                                |                                   |
       v                                v                                   v
 (Corporate Exec VLAN 10)       (Engineering Subnet VLAN 20)       (Contractor DMZ VLAN 30)

Atributos padrão RADIUS obrigatórios (RFC 2868)

Quando o servidor Cloud RADIUS aprova um pedido de autenticação, inclui três atributos padrão no pacote Access-Accept:

Atributo RADIUS Número do Atributo Tipo Valor de Exemplo Descrição
Tunnel-Type 64 Inteiro / Com Etiqueta 13 (VLAN) Especifica que o túnel é uma Rede Local Virtual (VLAN).
Tunnel-Medium-Type 65 Inteiro / Com Etiqueta 6 (802) Especifica o enquadramento padrão IEEE 802 (Ethernet/WLAN).
Tunnel-Private-Group-ID 81 String "20" O ID da VLAN de destino ou Nome da VLAN configurado no trunk do comutador do ponto de acesso.

Captive Portal Single Sign-On (SSO) para Convidados, BYOD e Empreiteiros

Para visitantes convidados, fornecedores e dispositivos pessoais de funcionários não geridos (BYOD), a implementação de certificados 802.1X é frequentemente impraticável. Nestes cenários, um Captive Portal gerido na cloud e integrado com o Microsoft Entra ID via SAML 2.0 ou OpenID Connect (OIDC) fornece um fluxo de trabalho de integração seguro e auditado.

+--------------------+        +--------------------+        +--------------------+
|  Guest / BYOD      |        | Purple Captive     |        | Microsoft Entra ID |
|     Browser        |        | Splash Portal      |        | Login Gateway      |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          | 1. HTTP Web Request         |                             |
          |---------------------------->|                             |
          | 2. Redirecionar p/ Splash Page|                            |
          |<----------------------------|                             |
          |                             |                             |
          | 3. Clicar "Iniciar sessão com M365" |                       |
          |---------------------------->|                             |
          | 4. SAML / OAuth Auth Request|                             |
          |    (login.microsoftonline.com)                            |
          |---------------------------------------------------------->|
          |                                                           |
          | 5. MFA Challenge & Verificação de Identidade (Entra ID)   |
          |<--------------------------------------------------------->|
          |                                                           |
          | 6. SAML Assertion / ID Token Emitido                      |
          |<----------------------------------------------------------|
          |                                                           |
          | 7. Enviar Token via POST para Splash Engine               |
          |---------------------------->|                             |
          |                             | 8. Autorizar MAC no WLC     |
          | 9. Acesso à Internet Concedido|<---------------------------|
          |<----------------------------|

Benefícios de segurança de SSO do Captive Portal

  • Aplicar Acesso Condicional: Exija a autenticação multifator (MFA) do Microsoft Entra ID e a aceitação dos Termos de Utilização antes de conceder acesso à rede.
  • Expiração Automatizada: Restrinja a duração do acesso dos visitantes (ex. 8 horas) automaticamente com base nos perfis de identidade dos convidados.
  • Registo de Auditoria: Mantenha registos de ligação imutáveis associando endereços MAC físicos a endereços de email corporativos do Microsoft Entra ID para auditorias de conformidade.

Reforçar a Segurança de WiFi Empresarial: Modo WPA3-Enterprise de 192 bits

Ao configurar a autenticação WiFi do Microsoft Entra ID, os arquitetos de rede devem configurar o WPA3-Enterprise para proteger contra vetores de ataque sofisticados por radiofrequência:

  • Modo de Segurança de 192 bits (CNSA Suite): Implementa a encriptação Galois/Counter Mode Protocol de 256 bits (GCMP-256) e derivação de chave HMAC-SHA-384 de 384 bits.
  • Protected Management Frames (PMF / IEEE 802.11w): Impede que agentes maliciosos falsifiquem endereços MAC de pontos de acesso para enviar tramas falsas de desautenticação e desassociação.
  • Eliminação de Cifras Antigas: Despacha completamente as suites WEP, TKIP e WPA2-TKIP não reforçadas.

Resolução de Problemas de Falhas de Autenticação WiFi 802.1X no Entra ID

Quando os dispositivos clientes não conseguem autenticar-se, consulte este guia de diagnóstico sistemático:

1. Falha no handshake EAP-TLS: CA desconhecida ou certificado não confiável

  • Sintoma: O cliente não consegue estabelecer ligação; o registo RADIUS apresenta TLS Alert: unknown_ca (48).
  • Causa Raiz: O dispositivo cliente não confia no certificado do servidor RADIUS, ou o servidor RADIUS não possui a Root CA que emitiu o certificado do cliente.
  • Resolução:
    1. Confirme se o perfil Intune Trusted Certificate implementou a Root CA no dispositivo cliente.
    2. No perfil WiFi do Intune, verifique se o nome do servidor na lista de permissões Server Names corresponde exactamente ao Common Name (CN) ou Subject Alternative Name (SAN) do certificado do servidor RADIUS.
    3. Certifique-se de que a cadeia de certificação completa (Root CA + Intermediate CAs) está importada no repositório de fidedignidade de certificados do Cloud RADIUS.

2. RADIUS Access-Reject: Conta de utilizador desativada ou incompatibilidade de pertença a grupo

  • Sintoma: O servidor RADIUS recebe o pedido mas devolve Access-Reject com o erro User account not found or disabled.
  • Causa Raiz: A conta do utilizador está desativada no Microsoft Entra ID, ou o utilizador não é membro do grupo de segurança autorizado do Entra.
  • Resolução:
    1. Inspecione o objeto de utilizador no centro de administração do Microsoft Entra (entra.microsoft.com) para verificar se o estado da conta está ativo.
    2. Verifique as permissões da App Enterprise do Cloud RADIUS no Entra ID (User.Read.All, GroupMember.Read.All).
    3. Verifique a latência de sincronização do diretório se o utilizador tiver sido adicionado recentemente a um novo grupo de segurança.

3. Atribuição de VLAN dinâmica não está a surtir efeito

  • Sintoma: A autenticação é bem-sucedida, mas o cliente permanece na VLAN nativa predefinida em vez da VLAN de departamento atribuída.
  • Causa Raiz: O controlador LAN sem fios (WLC) não tem o AAA Override ativado, ou a porta trunk do switch não tem o ID da VLAN de destino.
  • Resolução:
    1. Nos controladores Cisco Catalyst / Aruba, ative o AAA Override e Allow Dynamic VLANs na configuração da WLAN.
    2. Verifique se a porta do switch que liga ao ponto de acesso permite todos os IDs de VLAN dinâmicos no trunk 802.1Q (switchport trunk allowed vlan add 10,20,30,40).
    3. Confirme que o RADIUS devolve todos os três atributos obrigatórios: Tunnel-Type = 13, Tunnel-Medium-Type = 6 e Tunnel-Private-Group-ID = <VLAN_ID>.

Resumo e Próximos Passos

A integração do Microsoft Entra ID com o WiFi empresarial cria uma camada de acesso à rede resiliente e sem palavras-passe. Ao associar a gestão de certificados SCEP do Microsoft Intune ao Cloud RADIUS e à atribuição de VLAN dinâmica, as organizações de TI eliminam a dívida de infraestrutura local ao mesmo tempo que reforçam a sua postura de segurança zero-trust.

Para organizações que gerem volumes elevados de visitantes convidados, prestadores de serviços ou hardware BYOD em conjunto com frotas corporativas, a Purple disponibiliza uma gestão de acesso WiFi na nuvem chave na mão, início de sessão único nativo do Entra ID SAML/OAuth em Captive Portal e análise de rede em tempo real em todos os principais fornecedores de hardware sem fios empresarial.

Definições Principais

Microsoft Entra ID

Serviço Microsoft de gestão de identidades e acessos baseado na nuvem (anteriormente Azure Active Directory) que gere identidades de utilizadores, credenciais, políticas de acesso condicional e associações a grupos.

Serve como o fornecedor de identidade na nuvem de referência para a autenticação de WiFi empresarial e início de sessão único.

IEEE 802.1X

Uma norma IEEE para controlo de acesso à rede baseado em porta (PNAC) que fornece autenticação protegida para dispositivos que tentam ligar-se a uma LAN sem fios.

Define a estrutura que liga o cliente sem fios (suplicante), o ponto de acesso (autenticador) e o servidor RADIUS (servidor de autenticação).

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

Um protocolo de autenticação mútua padrão IETF (RFC 5216) que utiliza certificados digitais X.509 tanto no cliente como no servidor para estabelecer um túnel TLS encriptado.

Elimina palavras-passe partilhadas e riscos de roubo de credenciais em redes WiFi corporativas.

Cloud RADIUS

Um servidor Remote Authentication Dial-In User Service alojado na nuvem que faz a ponte entre fornecedores modernos de identidade na nuvem (Entra ID, Okta, Google) e a infraestrutura de rede empresarial.

Substitui clusters locais do Windows Server Network Policy Server (NPS) por pontos de extremidade de autenticação na nuvem escaláveis e multi-região.

SCEP (Simple Certificate Enrollment Protocol)

Um protocolo padrão de criptografia de chave pública (RFC 8894) que permite que plataformas de gestão de dispositivos móveis (MDM) solicitem e emitam automaticamente certificados de cliente.

Permite ao Microsoft Intune aprovisionar certificados WiFi X.509 silenciosamente em pontos de extremidade Windows, macOS, iOS e Android.

Microsoft Cloud PKI

Um serviço de infraestrutura de chave pública totalmente alojado na nuvem e integrado no Microsoft Intune para emitir e gerir ciclos de vida de certificados.

Elimina a necessidade de manter servidores locais de Active Directory Certificate Services (AD CS) e Network Device Enrollment Service (NDES).

Dynamic VLAN assignment

Um mecanismo de controlo de acesso à rede onde o servidor RADIUS devolve atributos específicos do fornecedor ou atributos RFC 2868 após a autenticação para atribuir um cliente a uma VLAN específica.

Permite o controlo de acesso baseado em funções zero-trust ao colocar os utilizadores em segmentos de rede isolados com base em grupos de segurança do Entra ID.

Exemplos Práticos

Uma empresa global com 4500 colaboradores em 12 escritórios regionais está a desativar os Active Directory Domain Services (AD DS) locais em prol do Microsoft Entra ID P2 e do Microsoft Intune. Os dispositivos corporativos incluem 3200 portáteis Windows 11 e 1300 endpoints macOS. Como deve a equipa de redes estruturar o WiFi empresarial 802.1X sem palavra-passe e sem implementar servidores locais?

  1. Infraestrutura de Certificados: Implemente o Microsoft Cloud PKI no Intune para estabelecer uma CA emissora dedicada para acesso sem fios. 2. Configuração de Perfil SCEP: Crie um perfil de certificado SCEP no Intune direcionado a todos os dispositivos geridos, configurando o Nome do Sujeito como CN={{UserName}} e o Nome Alternativo do Sujeito (SAN) como UserPrincipalName={{UserPrincipalName}}. 3. Implementação de Perfil WiFi: Aloque um perfil de configuração de WiFi do Intune com WPA3-Enterprise, autenticação EAP-TLS e o certificado Trusted Root CA. 4. Integração de Cloud RADIUS: Ligue os controladores sem fios (Cisco Catalyst 9800 / Aruba Central) a um serviço Cloud RADIUS multirregião configurado com o início de sessão único de aplicações empresariais do Entra ID. 5. Verificação: Valide se os handshakes dos clientes são concluídos de forma silenciosa em menos de 200 ms utilizando EAP-TLS sem solicitar palavras-passe aos utilizadores.
Comentário do Examinador: Esta arquitetura alcança uma abordagem zero trust totalmente nativa da nuvem. Ao implementar o Cloud PKI e o SCEP através do Intune, a emissão de certificados é totalmente automatizada, os ataques de recolha de palavras-passe são eliminados e a manutenção do servidor local é reduzida a zero.

Uma organização de saúde regional gere 8 hospitais com pessoal clínico, pessoal administrativo e prestadores de serviços de visita a partilhar pontos de acesso. A equipa de rede deve impor uma segmentação de rede rigorosa baseada em funções utilizando um único SSID corporativo. Como se configura a atribuição dinâmica de VLAN com o Microsoft Entra ID e o Cloud RADIUS?

  1. Grupos de Segurança do Entra: Crie três grupos de segurança dedicados: SG-WiFi-ClinicalStaff, SG-WiFi-Admin e SG-WiFi-Contractors. 2. Mapeamento de Políticas RADIUS: No motor de políticas do Cloud RADIUS, defina as regras de grupo para VLAN: SG-WiFi-ClinicalStaff -> VLAN 20 (Sub-rede Clínica 10.20.0.0/22), SG-WiFi-Admin -> VLAN 30 (Sub-rede Admin 10.30.0.0/24), SG-WiFi-Contractors -> VLAN 40 (Sub-rede de Prestadores de Serviços 172.16.40.0/24). 3. Atributos RFC 2868: Configure o Cloud RADIUS para retornar atributos IETF padrão no Access-Accept: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), Tunnel-Private-Group-ID = <VLAN_ID>. 4. Configuração de WLC e Switch: Ative o AAA override / Atribuição Dinâmica de VLAN no controlador de LAN sem fios e identifique as VLANs 20, 30 e 40 em todas as portas trunk dos APs.
Comentário do Examinador: A atribuição dinâmica de VLAN permite que um único SSID transmita para toda a instalação, impondo rigorosamente o isolamento de Camada 2/3. Se um membro da equipa alterar as suas funções no Entra ID, os seus privilégios de acesso à rede são atualizados automaticamente na ligação seguinte, sem necessidade de reconfigurações dos APs.

Perguntas de Prática

Q1. Por que razão o Microsoft Entra ID não consegue autenticar pedidos legados 802.1X PEAP-MSCHAPv2 diretamente a partir de um ponto de acesso sem fios padrão?

Dica: Considere os hashes criptográficos armazenados em diretórios na nuvem em comparação com os hashes locais do NT LAN Manager (NTLM).

Ver resposta modelo

A autenticação legada PEAP-MSCHAPv2 depende de hashes de palavra-passe NT LAN Manager (NTLM) para executar o protocolo de autenticação challenge-handshake. O Microsoft Entra ID é um serviço de identidade na nuvem que não armazena nem expõe hashes de palavra-passe NTLM originais para utilizadores exclusivamente na nuvem. Além disso, o Entra ID não suporta consultas RADIUS (UDP 1812) ou LDAP (TCP 389) de entrada. Como resultado, os pedidos sem fios 802.1X devem utilizar EAP-TLS baseado em certificados ou ser encaminhados através de um serviço Cloud RADIUS integrado via tokens API/OAuth.

Q2. Um dispositivo Windows 11 registado no Intune recebe o seu certificado SCEP com sucesso, mas falha a autenticação na rede WiFi 802.1X corporativa. O registo RADIUS apresenta o erro: "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted". Qual é a causa raiz e a resolução?

Dica: Examine as âncoras de confiança de certificados implementadas tanto no cliente como no servidor RADIUS.

Ver resposta modelo

Este erro ocorre quando o servidor RADIUS não possui a Autoridade de Certificação (CA) de Raiz Confiável que assinou o certificado SCEP do cliente, ou quando o cliente não confia no certificado de servidor apresentado pelo servidor RADIUS. A resolução requer: 1) Carregar os certificados públicos da CA Raiz e da CA intermédia do Microsoft Cloud PKI / SCEP para o repositório de certificados confiáveis do Cloud RADIUS; 2) Implementar um perfil de Certificado Confiável no Intune que envie o certificado raiz do servidor RADIUS para o cliente Windows 11; 3) Especificar o Subject Alternative Name (SAN) exato do certificado do servidor na lista de Nomes de Servidor do perfil de WiFi do Intune.

Q3. Como prevenir problemas de timeout do RADIUS ao utilizar a autenticação multi-factor (MFA) do Microsoft Entra ID em redes sem fios?

Dica: Analise os limites de tempo limite do handshake do cliente em comparação com os tempos de resposta de MFA interativos humanos.

Ver resposta modelo

Os supplicants sem fios e os pontos de acesso standard 802.1X aplicam tempos de limite estritos para o handshake EAP (normalmente de 5 a 10 segundos). Quando um servidor NPS local com a extensão Azure MFA solicita notificações push móveis ou chamadas telefónicas, o utilizador raramente responde no prazo de 10 segundos, fazendo com que o controlador sem fios termine a ligação. Para evitar isto: 1) Migre os dispositivos geridos corporativos para certificados EAP-TLS sem palavra-passe, que cumprem os requisitos de conformidade de identidade zero-trust sem avisos interativos; 2) Para BYOD e integração de convidados, utilize um Captive Portal com início de sessão único (SSO) OAuth baseado na web do Entra ID, onde os tempos de limite do browser suportam MFA interativo antes de o acesso à rede ser concedido.

Perguntas frequentes

Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?

No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.

What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?

EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.

How does dynamic VLAN assignment work with Microsoft Entra ID?

When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.

How do you deploy WiFi certificates to mobile devices using Microsoft Intune?

In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.

Can guest visitors authenticate using Microsoft Entra ID single sign-on?

Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.

Continue a ler esta série

Sophos Firewall e WiFi de convidados: configuração de captive portal com Purple

Como o WiFi de convidados na cloud da Purple funciona com o Sophos Firewall e os seus pontos de acesso através de um captive portal externo padrão e RADIUS, e onde verificar a compatibilidade e encontrar os passos.

Ler o guia →

Aruba Central e Purple WiFi: Integração Gerida na Nuvem

Um guia de referência técnica abrangente para integrar o Aruba Central com a plataforma de inteligência de WiFi para convidados alojada na nuvem da Purple. Este guia abrange a arquitetura, a configuração passo a passo de portais cativos externos e RADIUS, e estratégias de implementação multi-site para equipas de TI empresariais.

Ler o guia →

Okta e RADIUS: Estender o Seu Fornecedor de Identidade à Autenticação WiFi

Este guia fornece uma referência técnica abrangente para administradores de TI em organizações centradas no Okta que pretendem estender o seu fornecedor de identidade na nuvem à autenticação WiFi utilizando o agente Okta RADIUS. Abrange a arquitetura de autenticação completa, as compensações de aplicação de MFA, a atribuição dinâmica de VLAN através de mapeamento de atributos RADIUS e a decisão crítica entre EAP-TTLS baseado em palavra-passe e EAP-TLS baseado em certificados. Os operadores de espaços e as equipas de TI empresariais encontrarão orientações de implementação práticas, casos de estudo reais dos setores da hotelaria e do retalho, e uma estrutura clara para integrar o Okta RADIUS juntamente com soluções dedicadas de WiFi para convidados.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.