Como Configurar o SCEP para BYOD Seguro e Autenticação de Rede 802.1X
Este guia fornece uma referência técnica abrangente para configurar o SCEP de modo a implementar a autenticação de rede 802.1X baseada em certificados. Aborda a transição arquitetónica de palavras-passe partilhadas para o EAP-TLS, a integração com Gestão de Dispositivos Móveis e a segmentação rigorosa de rede para acesso BYOD seguro em ambientes empresariais.
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Enterprise WiFi Security Guide →
- Resumo Executivo
- Deep-Dive Técnico: Arquitetura SCEP e 802.1X
- O Padrão 802.1X e EAP-TLS
- SCEP (Simple Certificate Enrollment Protocol)
- Guia de Implementação: Sequência de Implementação
- Passo 1: Implementar o Perfil de Certificado de Raiz Confiável
- Passo 2: Configurar o Perfil de Certificado SCEP
- Passo 3: Implementar o Perfil WiFi 802.1X
- Melhores Práticas e Segmentação de Rede
- Arquitetura Estrita de Três Zonas
- Colocação do Servidor NDES
- WPA3-Enterprise e OpenRoaming
- Resolução de Problemas e Mitigação de Riscos
- Incompatibilidade de Direcionamento de Grupos
- RADIUS e Verificação de CRL
- ROI e Impacto no Negócio

Resumo Executivo
Para os gestores de TI e arquitetos de rede que operam em ambientes empresariais, a gestão do acesso WiFi BYOD (Bring Your Own Device) já não é apenas uma questão de conveniência, mas sim um requisito de segurança crítico. Depender de chaves pré-partilhadas ou de um Captive Portal básico para o WiFi dos colaboradores cria uma vulnerabilidade de segurança e um obstáculo operacional. A arquitetura de rede moderna exige a autenticação 802.1X com EAP-TLS, garantindo que cada dispositivo seja verificado criptograficamente antes de obter acesso à rede.
Este guia fornece uma estrutura prática e neutra em termos de fornecedor para implementar um acesso WiFi BYOD seguro através do Simple Certificate Enrollment Protocol (SCEP). Analisamos em detalhe as configurações exatas necessárias para proteger a infraestrutura empresarial moderna, incluindo a implementação da autenticação 802.1X, a utilização de Mobile Device Management (MDM) para conformidade e a aplicação de uma segmentação de rede rigorosa. Ao alinhar estes controlos técnicos com os resultados de negócio, os líderes de TI podem implementar soluções que protegem a integridade dos dados sem comprometer a eficiência operacional.
Deep-Dive Técnico: Arquitetura SCEP e 802.1X
A base para um WiFi BYOD seguro é evitar o uso de palavras-passe partilhadas, implementando em seu lugar o controlo de acessos baseado em identidade.
O Padrão 802.1X e EAP-TLS
O padrão IEEE 802.1X é a referência para a segurança de redes WiFi empresariais. Fornece um controlo de acesso à rede baseado em portas (PNAC), garantindo que nenhum dispositivo consegue comunicar na rede até que seja explicitamente autenticado. Para implementações BYOD, o EAP-TLS (Transport Layer Security) é o padrão de excelência. O EAP-TLS baseia-se em certificados X.509 do lado do cliente, o que elimina o risco de roubo de credenciais e ataques do tipo man-in-the-middle.
SCEP (Simple Certificate Enrollment Protocol)
Para implementar estes certificados em escala, o SCEP automatiza a emissão e a gestão de certificados dentro de uma Infraestrutura de Chaves Públicas (PKI). Num fluxo de trabalho SCEP, o serviço de MDM instrui o endpoint a gerar o seu próprio par de chaves privada e pública. Em seguida, o dispositivo cria um pedido de assinatura de certificado (CSR) e envia-o para a sua Autoridade de Certificação (CA) através de um servidor NDES (Network Device Enrollment Service).
O principal benefício de segurança do SCEP é que a chave privada nunca sai do dispositivo. É gerada localmente e armazenada de forma segura no enclave de segurança do hardware (como o TPM em Windows ou o Secure Enclave em iOS).

Guia de Implementação: Sequência de Implementação
A configuração bem-sucedida do SCEP para 802.1X requer a adesão estrita a uma sequência específica de implementação. As dependências do perfil Intune ditam que a relação de confiança deve ser estabelecida antes de se tentar configurar a autenticação.
Passo 1: Implementar o Perfil de Certificado de Raiz Confiável
Antes que qualquer dispositivo possa solicitar um certificado de cliente ou confiar no seu servidor RADIUS, ele deve confiar na Autoridade de Certificação emissora. Exporte o seu certificado Root CA como um ficheiro .cer e implemente este perfil nos grupos de dispositivos de destino.
Passo 2: Configurar o Perfil de Certificado SCEP
Configure o perfil SCEP para definir como os dispositivos solicitam os seus certificados de cliente. Associe este perfil ao perfil de certificado de raiz confiável criado no Passo 1 e especifique o URL externo do seu servidor NDES.
Passo 3: Implementar o Perfil WiFi 802.1X
O passo final é enviar a configuração de WiFi que vincula os certificados ao SSID da rede. Defina o tipo de segurança como WPA2-Enterprise ou WPA3-Enterprise, configure o tipo de EAP para EAP-TLS e selecione o perfil de certificado SCEP criado no Passo 2 como o certificado de autenticação do cliente.

Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Melhores Práticas e Segmentação de Rede
Ao implementar a implementação de certificados SCEP, siga as seguintes melhores práticas independentes de fabricante para garantir a conformidade e a fiabilidade.
Arquitetura Estrita de Três Zonas
Uma rede plana é uma rede vulnerável. Implemente uma segmentação estrita:
- Zona Corporativa: Dispositivos geridos e propriedade da empresa, com acesso total aos recursos internos.
- Zona BYOD: Dispositivos pessoais dos colaboradores, com acesso à Internet e acesso limitado a aplicações internas específicas.
- Zona de Convidados: Dispositivos de visitantes, apenas com acesso à Internet e isolamento de clientes (client isolation) ativado.
Colocação do Servidor NDES
Publique o URL do NDES utilizando o Microsoft Entra ID Application Proxy. Isto fornece acesso remoto seguro sem abrir portas de entrada no firewall e permite-lhe aplicar políticas de acesso condicional ao fluxo de registo.
WPA3-Enterprise e OpenRoaming
Migre de WPA2 para WPA3-Enterprise para tirar partido das Protected Management Frames (PMF) obrigatórias. Considere implementar o OpenRoaming para uma conectividade segura e contínua em vários locais. A Purple funciona como um fornecedor de identidade gratuito para OpenRoaming sob a licença Connect, simplificando o acesso seguro sem necessidade de integração manual.
Resolução de Problemas e Mitigação de Riscos
Mesmo com um planeamento minucioso, podem surgir problemas na implementação de certificados.
Incompatibilidade de Direcionamento de Grupos
Se o perfil SCEP for atribuído a um Grupo de Utilizadores (User Group), mas o perfil de WiFi for atribuído a um Grupo de Dispositivos (Device Group), o MDM pode não conseguir resolver esta dependência. Certifique-se de que os perfis de Trusted Root, SCEP e WiFi são todos implementados no mesmo grupo.
RADIUS e Verificação de CRL
Se o certificado de um dispositivo for revogado, o servidor RADIUS precisa de saber imediatamente. Configure o seu Network Policy Server (NPS) ou servidor RADIUS para aplicar uma verificação rigorosa de Certificate Revocation List (CRL). Certifique-se de que os seus CRL Distribution Points (CDPs) estão altamente disponíveis.
ROI e Impacto no Negócio
A transição para a implementação de certificados SCEP 802.1X proporciona retornos mensuráveis tanto em termos de segurança como de operações.
- Redução de Pedidos de Suporte ao Helpdesk: O WiFi baseado em palavras-passe gera um volume elevado de pedidos de suporte. A autenticação baseada em certificados é invisível para o utilizador, reduzindo tipicamente os pedidos de suporte de helpdesk relacionados com o WiFi em até 70%.
- Melhoria da Postura de Segurança: O EAP-TLS elimina o risco de roubo de credenciais (credential harvesting). Isto é crucial para manter a conformidade com frameworks como PCI-DSS e GDPR, especialmente em ambientes de saúde e retalho.
- Integração Simples: Integrar o SCEP nos fluxos de trabalho de MDM existentes garante uma experiência de aprovisionamento unificada e "zero-touch" desde o primeiro dia.
Para mais informações sobre o assunto, consulte Guest WiFi, WiFi Analytics e o nosso Enterprise WiFi Security: A Complete Guide for 2026.
Definições Principais
SCEP (Simple Certificate Enrollment Protocol)
Um protocolo que permite aos dispositivos solicitar certificados digitais a uma Autoridade de Certificação, onde a chave privada é gerada e armazenada de forma segura no próprio dispositivo.
O método recomendado para implementar certificados de autenticação WiFi devido à sua elevada segurança e escalabilidade.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
O método de autenticação 802.1X mais seguro, que exige que tanto o servidor como o cliente apresentem certificados digitais válidos.
O protocolo de autenticação de destino que os perfis de WiFi e de certificado do MDM foram concebidos para permitir.
802.1X
Uma norma IEEE para Controlo de Acesso à Rede baseado em portas (PNAC) que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.
A estrutura fundamental que impede que dispositivos não autenticados transmitam tráfego na rede empresarial.
NDES (Network Device Enrollment Service)
Uma função do Microsoft Windows Server que funciona como uma ponte, permitindo que dispositivos sem credenciais de domínio obtenham certificados através de SCEP.
Um componente de infraestrutura obrigatório ao implementar a distribuição de certificados SCEP no local.
PKCS (Public Key Cryptography Standards)
Um conjunto de normas onde as chaves pública e privada são geradas pela Autoridade de Certificação e depois entregues de forma segura ao dispositivo final.
Frequentemente utilizado para encriptação de e-mail S/MIME, mas menos ideal para WiFi devido à transmissão da chave privada pela rede.
CRL (Certificate Revocation List)
Uma lista publicada pela Autoridade de Certificação que contém os números de série dos certificados que foram revogados antes da sua data de expiração planeada.
Os servidores RADIUS devem verificar esta lista para garantir que o acesso à rede seja negado a dispositivos comprometidos ou perdidos.
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Auditoria (AAA) para utilizadores que se ligam e utilizam um serviço de rede.
O servidor que valida o certificado do cliente durante o handshake EAP-TLS.
VLAN (Virtual Local Area Network)
Uma sub-rede lógica que agrupa um conjunto de dispositivos de diferentes redes locais (LANs) físicas.
Utilizado para aplicar uma segmentação de rede rigorosa entre dispositivos Corporate, BYOD e de Convidados.
Exemplos Práticos
Um hotel com 400 quartos precisa de proteger a sua rede WiFi para funcionários destinada a 150 colaboradores que trazem os seus próprios smartphones, substituindo uma antiga rede WPA2-PSK.
O hotel implementa um MDM baseado na nuvem (como o Microsoft Intune). Transmitem um SSID de aprovisionamento que direciona os utilizadores para um Captive Portal. O portal solicita aos utilizadores que registem o seu dispositivo no MDM. Uma vez registado, o MDM envia um perfil de Raiz Confiável, um perfil SCEP e um perfil WiFi 802.1X. O dispositivo gera silenciosamente um par de chaves, solicita um certificado através do URL do SCEP e liga-se ao SSID BYOD seguro utilizando EAP-TLS. O SSID de aprovisionamento é então esquecido.
Uma cadeia de retalho com 50 localizações está a registar falhas de autenticação em massa após migrar de PEAP para EAP-TLS utilizando o SCEP.
A equipa de TI analisa os registos do servidor RADIUS e descobre que o Ponto de Distribuição de CRL (CDP) está inacessível a partir do servidor RADIUS. Como a verificação rigorosa de CRL está ativada, o servidor RADIUS rejeita todas as tentativas de ligação quando não consegue verificar o estado de revogação. A equipa resolve o problema publicando a CRL num servidor web interno de alta disponibilidade e atualizando a extensão CDP no modelo de CA.
Perguntas de Prática
Q1. Está a implementar perfis de WiFi do Intune para 802.1X. Os dispositivos recebem o certificado SCEP com sucesso, mas o perfil de WiFi falha ao ser aplicado. Qual é a causa mais provável?
Dica: Considere a forma como o Intune resolve as dependências entre perfis.
Ver resposta modelo
A causa mais provável é uma incompatibilidade na segmentação do grupo. Os perfis de Trusted Root, SCEP e WiFi têm de ser todos atribuídos exatamente ao mesmo grupo do Azure AD (ou todos a Utilizadores ou todos a Dispositivos). Se as atribuições forem diferentes, o Intune não consegue resolver a cadeia de dependências.
Q2. Um diretor de TI de um hospital pretende utilizar PKCS em vez de SCEP para a sua implementação de WiFi BYOD porque requer menos infraestrutura local. Que risco de segurança deve destacar?
Dica: Pense em onde a chave privada é gerada.
Ver resposta modelo
Deve destacar que, com o PKCS, a chave privada é gerada centralmente pela CA e transmitida através da rede para o dispositivo. Para a autenticação de rede, o SCEP é fortemente recomendado porque a chave privada é gerada localmente no dispositivo e nunca sai do enclave seguro.
Q3. Durante um handshake EAP-TLS, o dispositivo cliente rejeita a ligação ao servidor RADIUS, impedindo um potencial ataque evil twin. Que definição de configuração ativa esta proteção?
Dica: O que verifica o cliente durante a autenticação mútua?
Ver resposta modelo
A imposição da validação do certificado do servidor no suplicante do cliente ativa esta proteção. O perfil de WiFi implementado via MDM deve especificar a CA fidedigna e o nome do servidor RADIUS esperado, garantindo que o dispositivo apenas se liga ao servidor RADIUS corporativo legítimo.
Continue a ler esta série
Como Segmentar Redes WiFi de Colaboradores e de Convidados com Segurança: Melhores Práticas para LANs Empresariais
Este guia fornece aos gestores de TI e arquitetos de rede um modelo técnico e neutro em termos de fornecedor para proteger LANs empresariais através da segmentação correta do tráfego WiFi de colaboradores e convidados. Abrange a autenticação 802.1X, RADIUS na nuvem, isolamento de VLAN e a gestão do ciclo de vida das credenciais necessária para eliminar palavras-passe partilhadas e proteger os ativos corporativos.
Melhor filtragem DNS: um guia completo para empresas
Este guia de referência técnica explica como a filtragem DNS empresarial protege as redes públicas bloqueando domínios maliciosos na camada de resolução - antes de uma ligação ser estabelecida. Oferece aos diretores de TI, arquitetos de rede e equipas de operações de locais a arquitetura de implementação, configuração de firewall e contexto de conformidade necessários para proteger o Guest WiFi em ambientes de hotelaria, retalho e setor público. O Purple Shield bloqueia malware, botnets e conteúdos inadequados ao nível do DNS em mais de 80.000 locais ativos.
Compreender o Cisco SUDI: Identidade Ancorada em Hardware no Controlo de Acesso Seguro à Rede
Este guia explica como o Cisco SUDI fornece uma identidade criptograficamente segura e ancorada em hardware para a infraestrutura de rede empresarial. Saiba como substituir endereços MAC clonáveis por certificados 802.1AR imutáveis para proteger o controlo de acesso à rede do seu espaço.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.