Implementar SCEP para WiFi 802.1X e BYOD Seguro no Ensino Superior
Este guia técnico detalha como as equipas de TI do ensino superior podem automatizar o registo de certificados 802.1X para milhares de dispositivos BYOD usando SCEP. Abrange a arquitetura, as vantagens de segurança e as etapas práticas de implementação para substituir o registo manual por um modelo de acesso à rede seguro e sem intervenção (zero-touch).
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Segurança de WiFi Corporativa →
- Resumo Executivo
- Análise Técnica Detalhada: Arquitetura SCEP e 802.1X
- O Papel do SCEP
- Autenticação 802.1X e EAP-TLS
- Componentes da Infraestrutura
- Guia de Implementação
- Passo 1: Configurar a Certificate Authority e o NDES
- Passo 2: Integrar o MDM e o Fornecedor de Identidade
- Passo 3: Configurar o Cloud RADIUS e os Pontos de Acesso
- Passo 4: Implementação Faseada
- Melhores Práticas
- Resolução de Problemas e Mitigação de Riscos
- Retorno do Investimento (ROI) e Impacto no Negócio
- Breve Apresentação em Áudio por Especialistas

Resumo Executivo
As equipas de TI do ensino superior enfrentam um desafio de rede único todos os outonos: a integração de dezenas de milhares de dispositivos não geridos de estudantes numa rede segura de campus. Os tradicionais portais cativos frustram os estudantes e geram um elevado volume de pedidos de suporte. A instalação manual de certificados não é escalável. A solução é o SCEP (Simple Certificate Enrollment Protocol) combinado com a autenticação 802.1X.
Este guia fornece uma referência técnica abrangente para arquitetos de rede e diretores de TI sobre a implementação de SCEP para ambientes BYOD (Bring Your Own Device). Ao automatizar a distribuição de certificados digitais, as universidades podem impor a autenticação EAP-TLS - o padrão de excelência para a segurança sem fios. Esta abordagem elimina as vulnerabilidades relacionadas com palavras-passe, evita problemas de autonomização de endereços MAC e fornece visibilidade detalhada sobre a utilização da rede.
Iremos analisar a arquitetura necessária, incluindo a integração de gestão de dispositivos móveis (MDM), a configuração da Autoridade de Certificação (CA) e a implementação de RADIUS na nuvem. Também iremos delinear as etapas de implementação para a transição de métodos de autenticação antigos para uma rede moderna baseada em identidade.
Análise Técnica Detalhada: Arquitetura SCEP e 802.1X
Para compreender como o SCEP protege uma rede de campus, devemos analisar a interação entre a identidade do dispositivo, a gestão de certificados e o controlo de acesso à rede.
O Papel do SCEP
O SCEP automatiza o processo de solicitação e receção de certificados digitais. Desenvolvido originalmente pela Cisco, substitui a troca manual de chaves públicas por um fluxo de trabalho automatizado. Quando um dispositivo é registado numa plataforma MDM, recebe um perfil de configuração que contém um URL de SCEP e uma palavra-passe de desafio. O dispositivo gera um par de chaves criptográficas localmente, mantendo a chave privada segura no seu enclave de hardware. Envia então um Pedido de Assinatura de Certificado (CSR) para a Autoridade de Certificação através do proxy SCEP (frequentemente um servidor NDES).
A CA valida o pedido com base na palavra-passe de desafio e emite um certificado que associa a identidade do dispositivo à sua chave pública. Todo este processo ocorre em segundo plano, normalmente em menos de 30 segundos, sem exigir qualquer ação por parte do estudante.
Autenticação 802.1X e EAP-TLS
Assim que o dispositivo possui um certificado válido, pode autenticar-se na rede WiFi do campus utilizando o padrão IEEE 802.1X. Especificamente, a rede deve ser configurada para utilizar EAP-TLS (Extensible Authentication Protocol com Transport Layer Security).
Ao contrário do PEAP ou TTLS, que dependem de nomes de utilizador e palavras-passe, o EAP-TLS requer autenticação mútua por certificado. O ponto de acesso funciona como o autenticador, transmitindo o certificado do dispositivo para o servidor RADIUS. O servidor RADIUS valida o certificado em relação à CA. Simultaneamente, o dispositivo valida o certificado do servidor RADIUS. Se ambas as verificações passarem, o acesso é concedido ao dispositivo.

Componentes da Infraestrutura
Uma implementação SCEP bem-sucedida requer a coordenação entre várias camadas de infraestrutura:
- Mobile Device Management (MDM): O sistema que envia o perfil de configuração SCEP para o dispositivo.
- Network Device Enrollment Service (NDES): Funciona como um proxy entre os dispositivos geridos por MDM e a CA.
- Certificate Authority (CA): A entidade que emite e revoga os certificados digitais.
- Cloud RADIUS: O servidor de autenticação que valida os certificados durante o handshake 802.1X. O Purple SecurePass disponibiliza um serviço RADIUS nativo na nuvem (rad1-secure.purple.ai e rad2-secure.purple.ai) que opera em portas padrão (1812/1813).
- Pontos de Acesso Wireless: Hardware de classe empresarial que suporta WPA2/WPA3-Enterprise e Passpoint (Hotspot 2.0). Os fabricantes suportados incluem Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi e Fortinet.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Guia de Implementação
A implementação de SCEP para uma população BYOD universitária requer uma abordagem faseada. O objetivo é fazer a transição dos dispositivos de redes abertas ou autenticação antiga para o acesso baseado em certificados com o mínimo de interrupção.
Passo 1: Configurar a Certificate Authority e o NDES
Estabeleça a sua infraestrutura PKI. Se estiver a utilizar o Microsoft Active Directory Certificate Services (AD CS), instale a função NDES. Configure os modelos de certificado para autenticação de clientes. Certifique-se de que o servidor NDES está acessível a partir da internet ou através do conector de nuvem do seu MDM, uma vez que os dispositivos devem conseguir aceder ao mesmo para solicitar certificados.
Passo 2: Integrar o MDM e o Fornecedor de Identidade
Associe a sua plataforma MDM ao seu fornecedor de identidade principal, como o Microsoft Entra ID ou o Google Workspace. Esta integração é crucial para o fluxo de trabalho de entrada, mobilidade e saída de utilizadores. Quando a conta de um estudante é desativada no Microsoft Entra ID após a graduação, o seu acesso à rede deve ser automaticamente revogado. Configure o MDM para enviar o payload SCEP, especificando o URL da CA, o tipo de desafio e o formato de assunto do certificado exigido (por exemplo, incorporando o e-mail do utilizador ou o endereço MAC do dispositivo).
Passo 3: Configurar o Cloud RADIUS e os Pontos de Acesso
Configure os seus servidores RADIUS para autenticarem junto da sua CA. No painel de controlo da Purple, configure o SecurePass para validar os modelos de certificado específicos que criou.
Configure os seus controladores sem fios ou pontos de acesso para transmitirem um SSID dedicado para acesso seguro. Este SSID deve ter o WPA2/WPA3-Enterprise e o Hotspot 2.0 ativados. Não reutilize o seu SSID de captive portal existente. Certifique-se de que o SSID é transmitido; os SSIDs ocultos impedirão o comportamento de ligação automática que o SCEP permite.
Passo 4: Implementação Faseada
Comece com os dispositivos da equipa. Os portáteis e telemóveis da equipa são normalmente propriedade da empresa e já são geridos por MDM, proporcionando um ambiente controlado para validar o fluxo do SCEP e a autenticação RADIUS. Assim que a implementação na equipa estiver estável, estenda a inscrição no MDM e a distribuição do perfil SCEP aos dispositivos BYOD dos estudantes.
Melhores Práticas
Com base em implementações em mais de 80.000 locais reais, siga as seguintes melhores práticas para implementações SCEP e 802.1X:
- Implemente o Passpoint (Hotspot 2.0): Utilize o Passpoint juntamente com o 802.1X. O Passpoint permite a descoberta contínua de redes. Um estudante inscrito através do SecurePass ligar-se-á automaticamente não apenas no seu campus, mas em qualquer um dos mais de 80.000 locais OpenRoaming em todo o mundo.
- Alinhe a Validade dos Certificados com o Ano Letivo: Defina os períodos de validade dos certificados com cuidado. Um período padrão de validade de um ano pode causar expirações em massa durante períodos críticos. Configure a renovação automática do SCEP (por exemplo, renovando a 80% do tempo de vida útil) para evitar falhas de autenticação.
- Não Dependa de Endereços MAC para Identificação: Desde o iOS 14 e o Android 10, os dispositivos utilizam endereços MAC aleatórios. O SCEP resolve este problema identificando os dispositivos através do seu certificado criptográfico, garantindo análises precisas e uma autenticação estável, independentemente da rotação do MAC.

Resolução de Problemas e Mitigação de Riscos
Mesmo com a inscrição automatizada, ocorrem casos excecionais. Prepare o seu helpdesk de TI para os seguintes cenários:
- Expiração da Palavra-passe de Desafio do NDES: A palavra-passe de desafio gerada pelo MDM tem uma janela de validade curta. Se o dispositivo demorar a solicitar o certificado (por exemplo, devido a uma má ligação durante a configuração), o desafio expirará e a inscrição falhará. Certifique-se de que os dispositivos têm uma ligação à internet estável durante a instalação inicial do perfil MDM.
- Fragmentação do Android: Embora o iOS e o macOS tenham um suporte SCEP nativo e robusto, o comportamento do Android varia significativamente de acordo com o fabricante. Mantenha documentação clara para utilizadores de Android, observando que alguns dispositivos podem necessitar de uma aplicação de agente MDM de terceiros para processar corretamente o payload do SCEP.
- Dispositivos não Suportados: Os dispositivos IoT (smart TVs, consolas de videojogos) normalmente carecem de suporte 802.1X. Segmente estes dispositivos numa VLAN separada utilizando um método de autenticação alternativo, como o iPSK (Identity Pre-Shared Key), em vez de tentar forçá-los a passar por um fluxo de trabalho SCEP.
Retorno do Investimento (ROI) e Impacto no Negócio
A transição para o SCEP e o 802.1X proporciona retornos mensuráveis em termos de segurança e eficiência operacional:
- Redução do Volume de Suporte: A automatização do registo de certificados elimina a maioria dos pedidos de suporte relacionados com WiFi no início do ano letivo.
- Reforço da Segurança: A autenticação mútua EAP-TLS atenua o risco de ataques man-in-the-middle e roubo de credenciais. A rede é protegida por criptografia em vez de palavras-passe facilmente partilhadas.
- Análises de Rede Precisas: Ao identificar os utilizadores através de certificados estáveis em vez de endereços MAC rotativos, as equipas de TI e de gestão de instalações obtêm dados fiáveis sobre a utilização do campus e tempos de permanência.
Para obter mais detalhes sobre como configurar os seus fornecedores de hardware específicos, consulte a documentação de Hardware Suportado da Purple.
Breve Apresentação em Áudio por Especialistas
Oiça o nosso consultor técnico sénior discutir a estratégia de implementação e as armadilhas comuns nesta apresentação de 10 minutos:
Definições Principais
SCEP (Simple Certificate Enrollment Protocol)
Um protocolo que automatiza a emissão de certificados digitais para dispositivos de rede sem intervenção manual de TI.
Utilizado para implementar certificados em milhares de dispositivos BYOD de estudantes à escala.
802.1X
Uma norma IEEE para controlo de acesso à rede baseado em portas que fornece um mecanismo de autenticação para dispositivos que pretendem ligar-se a uma LAN ou WLAN.
A estrutura de segurança que impede dispositivos não autorizados de aceder à rede do campus.
EAP-TLS
Extensible Authentication Protocol com Transport Layer Security; um método de autenticação que exige que tanto o cliente como o servidor provem a sua identidade através de certificados digitais.
O método de autenticação WiFi mais seguro, que substitui nomes de utilizador e palavras-passe vulneráveis.
NDES (Network Device Enrollment Service)
Um serviço da Microsoft que atua como proxy, permitindo que dispositivos sem credenciais de domínio obtenham certificados através de SCEP.
O middleware crítico que faz a ponte entre a plataforma MDM e a Autoridade de Certificação.
Passpoint (Hotspot 2.0)
Uma norma da Wi-Fi Alliance que permite aos dispositivos detetar e ligar-se automaticamente e em segurança a redes fidedignas sem selecionar um SSID ou introduzir uma palavra-passe.
Permite que os estudantes se liguem de forma contínua no campus e em mais de 80.000 locais OpenRoaming globalmente.
MDM (Mobile Device Management)
Software utilizado pelo departamento de TI para administrar e proteger dispositivos móveis, capaz de enviar perfis de configuração e payloads SCEP.
O sistema de pré-requisito necessário para fornecer as instruções SCEP ao dispositivo do estudante.
RADIUS
Remote Authentication Dial-In User Service - um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Monitorização (AAA).
O servidor (por exemplo, Purple SecurePass) que valida o certificado do dispositivo durante o handshake 802.1X.
Randomização de MAC
Uma funcionalidade de privacidade nos sistemas operativos modernos que altera o endereço MAC do dispositivo em diferentes redes, quebrando a monitorização tradicional.
A principal razão pela qual os locais de eventos devem mudar da autenticação baseada em MAC para a identidade baseada em certificados.
Exemplos Práticos
Uma universidade com 15.000 estudantes precisa de transitar de um captive portal legado para um WiFi 802.1X seguro. Atualmente utilizam o Microsoft Entra ID para identidade e têm uma mistura de dispositivos BYOD iOS, Android e Windows. Como devem estruturar a arquitetura do registo de certificados?
A universidade deve implementar um MDM baseado na nuvem integrado com o Entra ID. Irão configurar um servidor NDES ligado à sua Autoridade de Certificação interna. O MDM será configurado para enviar um perfil de WiFi contendo o payload SCEP para os dispositivos dos estudantes após o registo. Para a autenticação, irão configurar os seus controladores sem fios para apontarem para um serviço RADIUS na nuvem como o Purple SecurePass (rad1-secure.purple.ai). Os pontos de acesso irão transmitir um novo SSID dedicado com WPA3-Enterprise e Hotspot 2.0 ativados.
Durante uma implementação faseada do SCEP, a equipa de TI nota que, embora os dispositivos macOS e iOS se registem com sucesso, uma percentagem significativa de computadores portáteis Windows não consegue receber certificados. Qual é a causa provável e a resolução?
A causa provável é uma configuração incorreta na forma como o agente MDM interage com o armazenamento de certificados do Windows, ou um tempo limite (timeout) na palavra-passe de desafio do NDES. A resolução envolve verificar se o agente MDM tem as permissões corretas para solicitar e instalar certificados de máquina ou de utilizador no Windows. Adicionalmente, a equipa de TI deve verificar os registos do servidor NDES para confirmar se as palavras-passe de desafio estão a expirar antes de os dispositivos Windows concluírem o pedido. Aumentar ligeiramente a janela de validade do desafio ou garantir que os dispositivos estão numa rede de aprovisionamento rápida pode resolver o problema de tempo limite.
Perguntas de Prática
Q1. Um estudante relata que não se consegue ligar à nova rede 802.1X. Confirma que o seu dispositivo está registado no MDM, mas os logs do RADIUS não mostram tentativas de autenticação do seu endereço MAC. Qual é o ponto de falha mais provável?
Dica: Se o RADIUS não está a ver a tentativa, o dispositivo não tem as credenciais para iniciar o handshake.
Ver resposta modelo
O registo SCEP falhou, o que significa que o dispositivo nunca recebeu o seu certificado. Deve verificar os logs do MDM para ver se o payload SCEP foi entregue e verificar os logs do NDES/CA para ver se algum pedido de assinatura de certificado foi recebido desse dispositivo.
Q2. A sua universidade quer garantir que, quando um estudante se licenciar em julho, o seu acesso à rede seja revogado imediatamente, mesmo que o seu certificado seja válido até dezembro. Como desenha esta arquitetura?
Dica: Pense na integração entre o seu serviço de diretório e a sua infraestrutura de autenticação.
Ver resposta modelo
Integre o seu fornecedor de identidade (por exemplo, Microsoft Entra ID) com a sua infraestrutura de MDM e RADIUS. Quando a conta do estudante for desativada no Entra ID, o MDM pode enviar um comando para apagar o perfil corporativo (incluindo o certificado) do dispositivo. Alternativamente, o servidor RADIUS (como o Purple SecurePass) pode verificar o estado no Entra ID em tempo real durante o handshake de autenticação e negar o acesso a contas desativadas.
Q3. Está a implementar o SecurePass. Configura o SSID para WPA3-Enterprise e 802.1X, mas os dispositivos não estão a descobrir a rede automaticamente, forçando os estudantes a selecionar manualmente o SSID. Que passo de configuração foi esquecido?
Dica: A descoberta automática depende de um padrão específico da Wi-Fi Alliance.
Ver resposta modelo
O Hotspot 2.0 (Passpoint) não foi ativado no SSID, ou o SSID está definido como oculto. O Passpoint deve ser ativado no controlador wireless para que os pontos de acesso transmitam a informação ANQP (Access Network Query Protocol) necessária, permitindo que o dispositivo associe silenciosamente o seu perfil instalado à rede.
Continue a ler esta série
Um Guia de Administrador de Rede para Configurar a Autenticação RADIUS para WiFi de Convidados
Uma referência técnica abrangente para administradores de rede sobre a implementação de autenticação RADIUS para WiFi de convidados. Aborda a arquitetura, etapas de configuração independentes de fornecedor, boas práticas de segurança e resolução de problemas comuns de implementação.
Configuring RADIUS Authentication for Guest and Staff WiFi Networks
Este guia de referência técnica descreve a arquitetura, configuração e implementação de autenticação RADIUS para redes WiFi empresariais de convidados e funcionários. Fornece aos arquitetos de rede e gestores de TI os protocolos exatos, normas de segurança e metodologias de resolução de problemas necessários para construir sistemas de controlo de acesso sem fios seguros e escaláveis.
Passpoint e OpenRoaming: Guia Completo
Este guia de referência técnica fornece uma análise abrangente das frameworks Passpoint (Hotspot 2.0) e WBA OpenRoaming em redes WiFi corporativas. Detalha os protocolos de autenticação subjacentes, componentes de arquitetura e estratégias de implementação necessárias para estabelecer uma conectividade de convidados segura e sem atritos. Os arquitetos de rede e líderes de TI aprenderão a desenhar, implementar e resolver problemas destes padrões para eliminar as barreiras de início de sessão manual, mantendo simultaneamente uma segurança de nível empresarial.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.