Enterprise SCEP Setup Guide: Certificate-Based Wi-Fi Authentication for Higher Education and Large Networks
Este guia fornece um modelo técnico abrangente para implementar a autenticação WiFi baseada em certificados utilizando SCEP. Abrange a transição arquitetónica de chaves pré-partilhadas para EAP-TLS, sequências de implementação em plataformas MDM e estratégias críticas de mitigação de riscos para redes de grande escala.
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Enterprise WiFi Security Guide →
- Executive Summary
- Technical Deep-Dive: SCEP and 802.1X Architecture
- SCEP (Simple Certificate Enrolment Protocol)
- EAP-TLS and Mutual Authentication
- Implementation Guide: Deployment Sequence
- Step 1: Deploy Trusted Root Certificate Profile
- Step 2: Configure SCEP Certificate Profile
- Step 3: Deploy 802.1X WiFi Profile
- Best Practices and Industry Standards
- NDES Server Placement and Security
- RADIUS and CRL Checking
- Hardware-Agnostic Deployment
- Troubleshooting and Risk Mitigation
- Issue: WiFi Profile Fails to Apply
- Issue: NDES 403 Forbidden Error
- ROI and Business Impact

Executive Summary
For enterprise venues - whether a modern higher education campus, a multi-site retail operation, or a large hospitality group - relying on pre-shared keys for staff and operational WiFi introduces unacceptable security vulnerabilities and operational complexity. Modern network architecture requires 802.1X authentication using EAP-TLS, ensuring every device is cryptographically verified before gaining network access.
The challenge lies in distribution: deploying unique client certificates to thousands of Windows, iOS, and Android devices without burying your helpdesk under support tickets. Microsoft Intune, Jamf, and other MDM platforms solve this through automated certificate lifecycle management. Using SCEP (Simple Certificate Enrolment Protocol), IT teams can silently push trusted root and client certificates to managed endpoints.
This guide provides a definitive architectural blueprint and step-by-step implementation strategy for enterprise SCEP certificate deployment. We will explore the deployment sequence required for success, outline real-world risk mitigation strategies, and detail how Purple's identity-based network approach aligns with these requirements.
Technical Deep-Dive: SCEP and 802.1X Architecture
When designing a certificate-based WiFi deployment strategy, understanding the underlying protocol interactions is crucial. SCEP is the delivery mechanism; EAP-TLS is the authentication protocol.
SCEP (Simple Certificate Enrolment Protocol)
SCEP is the industry standard for enterprise device enrolment. In a SCEP workflow, the MDM service instructs the endpoint to generate its own private and public key pair. The device creates a Certificate Signing Request (CSR) and sends it to your Certificate Authority (CA) via a Network Device Enrolment Service (NDES) server or cloud gateway. The CA signs the request and returns the public certificate to the device.
The primary security benefit of SCEP is that the private key never leaves the device. It is generated locally, stored in the device's secure hardware enclave, and never transmitted over the network. This makes SCEP the highly recommended method for 802.1X authentication.

EAP-TLS and Mutual Authentication
EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) resides within the 802.1X framework. EAP-TLS is widely considered the most secure authentication method for enterprise wireless networks because it requires mutual authentication. Both the client device and the RADIUS server must present valid certificates. Neither party trusts the other without cryptographic proof. This mutual authentication protects the network from rogue access points and credential harvesting.
When a device connects to your WiFi SSID, it presents its certificate to the RADIUS server. The RADIUS server validates the certificate against your CA trust chain, checks the Certificate Revocation List (CRL) to ensure the certificate has not been revoked, and, if successful, sends an accept message to the access point.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Implementation Guide: Deployment Sequence
Successfully configuring an MDM WiFi profile for 802.1X requires strict adherence to a specific deployment sequence. Profile dependencies dictate that trust must be established before authentication can be configured.
Step 1: Deploy Trusted Root Certificate Profile
Before any device can request a client certificate or trust your RADIUS server, it must trust the issuing Certificate Authority.
- Export your Root CA certificate as a .cer file.
- In your MDM (e.g., Intune or Jamf), create a Trusted Certificate profile.
- Upload the .cer file and deploy this profile to your target device groups.
Step 2: Configure SCEP Certificate Profile
Once trust is established, configure the SCEP profile to instruct devices on how to obtain their client certificates.
- Create a new configuration profile and select SCEP certificate.
- Configure the Subject name format. For user-driven authentication, use the User Principal Name.
- Set Key usage to Digital signature and Key encipherment.
- Under Extended key usage, specify Client Authentication.
- Link this profile to the Trusted Root certificate profile created in Step 1.
- Provide the external URL of your NDES server or SCEP gateway.
Step 3: Deploy 802.1X WiFi Profile
The final step is to push the WiFi configuration that binds the certificates to the network SSID.
- Create a WiFi configuration profile.
- Enter the Network name (SSID) exactly as your access points are broadcasting it.
- Select WPA2-Enterprise or WPA3-Enterprise as the security type.
- Set the EAP type to EAP-TLS.
- Select the SCEP certificate profile created in Step 2 as the client authentication certificate.
- Specify the Trusted Root certificate for server validation.
Best Practices and Industry Standards
When implementing SCEP certificate deployment, adhere to these vendor-neutral best practices to ensure compliance and reliability.
NDES Server Placement and Security
To allow remote devices to provision certificates before arriving on-site, the NDES server must be accessible from the internet. However, exposing an internal server directly to the internet is a major security risk. Publish the NDES URL using Azure AD Application Proxy or use a cloud-hosted SCEP gateway. This provides secure remote access without opening inbound firewall ports.
RADIUS and CRL Checking
Certificate deployment is only half of the security equation; revocation is equally critical. If an employee leaves, their client certificate remains valid, and if the RADIUS server does not strictly check the Certificate Revocation List (CRL), disabling their Active Directory account may not immediately revoke their WiFi access. Configure your RADIUS server to enforce strict CRL checking and ensure your CRL distribution points are highly available.
Hardware-Agnostic Deployment
SCEP and EAP-TLS are vendor-neutral standards. Your deployment should be hardware-agnostic, working seamlessly across Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet infrastructure.
Troubleshooting and Risk Mitigation
Despite proper planning, certificate deployments can encounter issues.
Issue: WiFi Profile Fails to Apply
This is almost always caused by a mismatch in group targeting. If the SCEP profile is assigned to a User Group, but the WiFi profile is assigned to a Device Group, the MDM cannot resolve the dependency. Ensure that the Trusted Root, SCEP, and WiFi profiles are all deployed to the exact same group.
Issue: NDES 403 Forbidden Error
Devices are failing to retrieve SCEP certificates. This is likely because the certificate template lacks the required permissions for the Intune Certificate Connector service account, or your firewall's URL filtering is blocking specific query string parameters used by SCEP.
ROI and Business Impact
Transitioning to SCEP 802.1X certificate deployment delivers measurable returns across security and operations.

- Reduction in Helpdesk Tickets: Password-based WiFi generates a high volume of support tickets. Certificate-based authentication is invisible to the user, typically reducing WiFi-related helpdesk workloads by up to 70%.
- Enhanced Security Posture: EAP-TLS eliminates the risk of credential harvesting and man-in-the-middle attacks. This is crucial for compliance with frameworks such as PCI DSS and GDPR.
- Seamless Onboarding: For organisations managing large fleets of Apple devices alongside Windows, integrating with existing MDM workflows ensures a unified, zero-touch provisioning experience.
- Dynamic Segmentation: Supports dynamic VLAN assignment based on identity, isolating IoT devices from corporate data without requiring separate SSIDs.
For further reading, see our related guides: Enterprise WiFi Security: A Complete Guide for 2026 and How to revoke WiFi access when an employee leaves.
Definições Principais
SCEP (Simple Certificate Enrollment Protocol)
Um protocolo que automatiza o pedido e a emissão de certificados digitais para dispositivos geridos, sem intervenção humana.
Utilizado por plataformas MDM para aprovisionar identidades exclusivas de forma segura a dispositivos para autenticação de rede.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
O método de autenticação 802.1X mais seguro, que exige que tanto o cliente como o servidor RADIUS apresentem certificados digitais válidos.
O protocolo de autenticação de destino para o qual os certificados SCEP são aprovisionados para suportar.
802.1X
Uma norma IEEE para controlo de acesso à rede baseado em portas, que fornece um mecanismo de autenticação para dispositivos que pretendem ligar-se a uma LAN ou WLAN.
A estrutura abrangente que protege as redes empresariais contra acessos não autorizados.
RADIUS
Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Auditoria (Accounting) para utilizadores que se ligam e utilizam um serviço de rede.
O componente do servidor que valida o certificado do cliente e determina a VLAN à qual o dispositivo se deve associar.
CSR (Certificate Signing Request)
Um bloco de texto codificado enviado a uma Autoridade de Certificação ao solicitar um certificado SSL/TLS, contendo a chave pública e informações de identidade.
Gerado localmente no dispositivo durante o processo de inscrição SCEP.
NDES (Network Device Enrollment Service)
Uma função do Microsoft Windows Server que atua como uma ponte, permitindo que os dispositivos obtenham certificados através de SCEP.
O gateway que recebe o CSR do dispositivo e o encaminha para a Autoridade de Certificação interna.
CRL (Certificate Revocation List)
Uma lista publicada pela Autoridade de Certificação contendo os números de série dos certificados que foram revogados e nos quais já não se deve confiar.
Verificada pelo servidor RADIUS durante a autenticação para garantir que o dispositivo de um funcionário rescindido não se consegue ligar.
VLAN (Virtual Local Area Network)
Uma sub-rede lógica que agrupa uma coleção de dispositivos de diferentes LANs físicas.
Utilizada em conjunto com o RADIUS para segmentar dinamicamente o tráfego de rede com base na identidade apresentada no certificado SCEP.
Exemplos Práticos
Um hotel de 400 quartos precisa de implementar um WiFi operacional seguro para 150 dispositivos de funcionários (tablets e portáteis), garantindo uma separação rigorosa da rede Guest WiFi.
A equipa de TI configura um gateway SCEP na nuvem integrado com o seu MDM. Implementa um perfil de Raiz de Confiança, seguido de um perfil SCEP direcionado ao grupo de dispositivos 'Hotel Operations'. É então implementado um perfil WiFi para o SSID 'Staff-Secure', configurado para WPA3-Enterprise e EAP-TLS. O servidor RADIUS é configurado para atribuir estes dispositivos autenticados à VLAN 40, isolando-os completamente do Guest WiFi (VLAN 50).
Um grande campus universitário com 25 000 estudantes e 3000 funcionários precisa de proteger a sua rede 'Edu-Secure'. Atualmente, utilizam PEAP com nomes de utilizador e palavras-passe, resultando em mais de 500 pedidos de suporte por mês devido à expiração de palavras-passe.
A universidade migra os dispositivos dos funcionários e docentes para EAP-TLS utilizando o Intune e o SCEP. Implementa os perfis de certificado na sequência rigorosa (Raiz -> SCEP -> WiFi) para os grupos de utilizadores dos funcionários. Para os dispositivos BYOD não geridos dos estudantes, implementa um portal de registo separado que fornece certificados temporários, ou utiliza a plataforma Guest WiFi da Purple com autenticação baseada em perfis para um acesso contínuo e seguro.
Perguntas de Prática
Q1. A sua equipa está a implementar um novo perfil de certificado SCEP numa frota de 500 portáteis Windows. O perfil Trusted Root foi implementado para o grupo "All Corporate Devices". O perfil SCEP foi implementado para o grupo "All Corporate Users". O perfil de WiFi é apresentado como "Não Aplicável" nos portáteis. Qual é a causa raiz?
Dica: Considere as regras de dependência de perfil do Intune e os requisitos de direcionamento de grupo.
Ver resposta modelo
A causa raiz é uma incompatibilidade no direcionamento de grupos. O Intune exige que os perfis dependentes (Root, SCEP, WiFi) sejam implementados exatamente para o mesmo tipo de grupo. Como o perfil Root se destina a dispositivos e o perfil SCEP se destina a utilizadores, a cadeia de dependência é quebrada. Todos os três perfis devem destinar-se ao mesmo grupo de Dispositivos ou ao mesmo grupo de Utilizadores.
Q2. O diretor de operações de um hotel pretende proteger a rede WiFi dos funcionários utilizando EAP-TLS. Sugere a utilização de PKCS em vez de SCEP porque não necessita de um servidor NDES. Como arquiteto de rede, por que razão deve desaconselhar esta opção para a autenticação WiFi?
Dica: Pense em onde a chave privada é gerada e como ela viaja.
Ver resposta modelo
Deve desaconselhar o PKCS para a autenticação WiFi porque este exige que a chave privada seja gerada centralmente pela CA e transmitida através da rede para o dispositivo. O SCEP é significativamente mais seguro porque o dispositivo gera a chave privada localmente e armazena-a num enclave de hardware seguro; a chave privada nunca sai do dispositivo.
Q3. Durante uma auditoria de rede, descobre que o servidor RADIUS está configurado para ignorar erros de verificação de CRL (Certificate Revocation List). Que risco de segurança específico é que isto introduz quando um funcionário é despedido?
Dica: Considere o que acontece com a validade do certificado se o MDM anular a inscrição do dispositivo mas o servidor RADIUS não conseguir verificar o estado de revogação.
Ver resposta modelo
Se a verificação da CRL for ignorada ou falhar de forma aberta, um funcionário despedido cujo dispositivo tenha tido a inscrição anulada (e o certificado revogado pela CA) poderá ainda conseguir ligar-se à rede WiFi. O servidor RADIUS verá um certificado criptograficamente válido e, sem verificar a CRL, concederá o acesso, criando uma vulnerabilidade de segurança grave.
Continue a ler esta série
Como Segmentar Redes WiFi de Colaboradores e de Convidados com Segurança: Melhores Práticas para LANs Empresariais
Este guia fornece aos gestores de TI e arquitetos de rede um modelo técnico e neutro em termos de fornecedor para proteger LANs empresariais através da segmentação correta do tráfego WiFi de colaboradores e convidados. Abrange a autenticação 802.1X, RADIUS na nuvem, isolamento de VLAN e a gestão do ciclo de vida das credenciais necessária para eliminar palavras-passe partilhadas e proteger os ativos corporativos.
Melhor filtragem DNS: um guia completo para empresas
Este guia de referência técnica explica como a filtragem DNS empresarial protege as redes públicas bloqueando domínios maliciosos na camada de resolução - antes de uma ligação ser estabelecida. Oferece aos diretores de TI, arquitetos de rede e equipas de operações de locais a arquitetura de implementação, configuração de firewall e contexto de conformidade necessários para proteger o Guest WiFi em ambientes de hotelaria, retalho e setor público. O Purple Shield bloqueia malware, botnets e conteúdos inadequados ao nível do DNS em mais de 80.000 locais ativos.
Compreender o Cisco SUDI: Identidade Ancorada em Hardware no Controlo de Acesso Seguro à Rede
Este guia explica como o Cisco SUDI fornece uma identidade criptograficamente segura e ancorada em hardware para a infraestrutura de rede empresarial. Saiba como substituir endereços MAC clonáveis por certificados 802.1AR imutáveis para proteger o controlo de acesso à rede do seu espaço.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.