Saltar para o conteúdo principal

Jamf e RADIUS: Autenticação WiFi Baseada em Certificados para Frotas de Dispositivos Apple

Este guia de referência técnica fornece a gestores de TI, arquitetos de rede e CTOs etapas acionáveis para implementar a autenticação WiFi 802.1X baseada em certificados para frotas de dispositivos Apple utilizando o Jamf Pro e o RADIUS. Cobre todo o fluxo de trabalho de provisionamento de certificados SCEP, a estrutura do perfil de configuração de WiFi, os requisitos de integração de RADIUS e cenários de implementação reais de ambientes de saúde e corporativos. O guia é essencial para qualquer organização que pretenda eliminar vulnerabilidades de WiFi baseadas em palavras-passe, reduzir a carga de trabalho do suporte técnico e obter conformidade com as normas de acesso à rede PCI-DSS e GDPR.

Por Iain JewittPublicado Atualizado
📖 9 min de leitura2,366 palavras2 exemplos práticos3 perguntas de prática9 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Purple Technical Briefing. Eu sou o vosso anfitrião e hoje vamos mergulhar num tópico de infraestrutura crítico para ambientes Apple empresariais: implementar a autenticação WiFi baseada em certificados utilizando o Jamf Pro e o RADIUS. Se é um gestor de TI, arquiteto de rede ou diretor de operações de instalações, conhece a dor do WiFi baseado em palavras-passe. Os utilizadores alteram as suas palavras-passe do Active Directory e, de repente, os seus iPhones, iPads e MacBooks perdem a ligação à rede. Os pedidos de suporte disparam. A segurança fica comprometida porque as palavras-passe podem ser partilhadas, pescadas por phishing ou intercetadas. A solução de nível empresarial é o 802.1X EAP-TLS. Trata-se de autenticação baseada em certificados. Sem palavras-passe. O dispositivo autentica-se a si próprio utilizando um certificado criptográfico. E quando está a gerir uma frota de dispositivos Apple, a forma padrão do setor para implementar esses certificados e as configurações de WiFi correspondentes é através da Gestão de Dispositivos Móveis - especificamente o Jamf Pro. Vamos detalhar a arquitetura. Na periferia, tem os seus Access Points empresariais. Por trás deles, o seu servidor RADIUS - talvez FreeRADIUS, Cisco ISE ou Microsoft NPS. E a gerir os dispositivos, tem o Jamf Pro. A magia acontece através de um protocolo chamado SCEP - Simple Certificate Enrollment Protocol. O SCEP permite que o Jamf diga a um dispositivo Apple: vá e fale com esta Autoridade de Certificação e obtenha um certificado exclusivo. Aqui está o fluxo passo a passo. Primeiro, configura um Perfil de Configuração no Jamf Pro. Este perfil contém dois payloads cruciais. O primeiro é o payload SCEP. Este indica ao dispositivo macOS ou iOS o URL do seu servidor SCEP e fornece uma palavra-passe de desafio dinâmica. O dispositivo gera um Pedido de Assinatura de Certificado - ou CSR - e envia-o para o servidor SCEP. O servidor SCEP valida o desafio, assina o certificado e emite-o de volta para o dispositivo. Agora o dispositivo tem um certificado exclusivo e vinculado à identidade. Mas precisa de saber o que fazer com ele. É aí que entra o segundo payload: o payload de WiFi. No Jamf, configura o payload de WiFi para WPA2 ou WPA3 Enterprise. Seleciona EAP-TLS como o tipo de EAP aceite. E, fundamentalmente, associa este payload de WiFi ao payload SCEP que acabou de criar. Está a dizer ao dispositivo: quando se ligar ao SSID corporativo, utilize o certificado que obteve deste processo SCEP para se autorizar. Quando o utilizador entra no escritório, o MacBook vê o SSID. Inicia uma ligação 802.1X. O Access Point passa o pedido para o servidor RADIUS. O servidor RADIUS e o MacBook trocam certificados para estabelecer uma confiança mútua. O servidor RADIUS valida o certificado do MacBook em relação à Autoridade de Certificação. Se for válido, não revogado e corresponder às políticas exigidas, o servidor RADIUS envia uma mensagem Access-Accept para o Access Point e o dispositivo entra na rede. De forma transparente. Zero interação do utilizador. Vamos falar sobre as armadilhas de implementação. O problema número um que vemos são as falhas na cadeia de fidedignidade dos certificados. Para que o EAP-TLS funcione, o dispositivo Apple deve confiar no certificado do servidor RADIUS, e o servidor RADIUS deve confiar no certificado do dispositivo. No seu perfil de WiFi do Jamf, deve definir explicitamente os nomes dos certificados de servidor fidedignos e incluir o certificado Root CA no perfil. Se falhar este passo, o iOS e o macOS vão falhar a ligação silenciosamente, ou pedir ao utilizador para confiar manualmente no certificado - o que derrota todo o propósito da implementação por MDM. Outra armadilha comum é o desafio inicial de registo SCEP. Se o dispositivo estiver a tentar obter o seu certificado SCEP através da própria rede WiFi a que precisa do certificado para aceder, tem um problema do ovo e da galinha. Precisa de uma rede de integração, ou os dispositivos precisam de receber os seus perfis via Ethernet ou dados móveis antes de acederem ao WiFi corporativo. Agora, vejamos um cenário do mundo real. Uma grande rede de hospitais estava a implementar cinco mil iPads para pessoal clínico. Estavam a usar PEAP com nomes de utilizador e palavras-passe. A cada noventa dias, as palavras-passe do Active Directory expiravam. Na manhã seguinte à expiração, centenas de enfermeiros não conseguiam aceder aos registos dos pacientes porque os seus iPads perderam a ligação ao WiFi. Ao mudarem para SCEP e EAP-TLS geridos pelo Jamf, eliminaram completamente as rotações de palavras-passe para acesso à rede. Os certificados eram válidos por um ano, e o Jamf renovava-os automaticamente trinta dias antes de expirarem via SCEP. Os pedidos de suporte para WiFi diminuíram em oitenta e cinco por cento. Deixe-me dar-lhe as perguntas e respostas rápidas. Pergunta: Posso usar PEAP com o Jamf em vez de EAP-TLS? Tecnicamente sim, mas perde o principal benefício da autenticação sem palavra-passe. O EAP-TLS é o padrão recomendado. Pergunta: Preciso de uma CA interna ou posso usar uma CA pública? Para autenticação RADIUS, uma CA interna é fortemente recomendada porque controla a emissão e revogação de certificados de dispositivos. Pergunta: O que acontece quando um dispositivo é retirado do registo do Jamf? O certificado deve ser revogado ao nível da CA, e o servidor RADIUS deve verificar a Lista de Revogação de Certificados para negar o acesso. Então, quais são as principais conclusões? Primeiro: afaste-se do PEAP e das palavras-passe. O EAP-TLS é o padrão de excelência para frotas Apple. Segundo: aproveite os payloads dinâmicos de SCEP do Jamf Pro para emitir certificados exclusivos vinculados ao dispositivo sem intervenção manual. Terceiro: garanta que as suas cadeias de fidedignidade de certificados estão explicitamente definidas nos seus perfis de configuração para evitar falhas silenciosas. Quarto: planeie a sua rede de integração cuidadosamente - os dispositivos precisam de um caminho para o servidor SCEP antes de se poderem juntar ao WiFi seguro. E quinto: use certificados baseados em dispositivos para hardware partilhado, e certificados baseados em utilizadores para implementações individuais. Esta é a nossa análise técnica detalhada sobre Jamf e RADIUS por hoje. Para etapas de configuração mais detalhadas e diagramas de arquitetura, consulte o guia escrito completo na plataforma Purple. Obrigado por ouvir.

Parte da nossa série principal: Guia de Segurança de WiFi Empresarial →

Jamf e RADIUS: Autenticação WiFi Baseada em Certificados para Frotas de Dispositivos Apple

Resumo Executivo

Gerir o acesso WiFi seguro para uma frota de dispositivos Apple num ambiente empresarial apresenta um desafio operacional e de segurança significativo quando se depende da autenticação tradicional baseada em palavras-passe. Os utilizadores alteram as suas credenciais do Active Directory e os seus iPhones, iPads e MacBooks perdem imediatamente a ligação à rede - gerando pedidos de suporte, interrompendo fluxos de trabalho e expondo a organização a ataques baseados em credenciais.

Para gestores de TI, arquitetos de rede e CTOs em hotéis, cadeias de retalho, estádios e organizações do setor público, a solução é a autenticação 802.1X baseada em certificados utilizando EAP-TLS. Ao tirar partido do Jamf Pro para distribuir certificados criptográficos exclusivos através de SCEP (Simple Certificate Enrollment Protocol) e integrar com um servidor RADIUS, as organizações podem obter um acesso WiFi simples e sem palavra-passe para todos os dispositivos Apple geridos. Este guia fornece uma abordagem prática e neutra em termos de fornecedor para implementar a autenticação de certificados WiFi Jamf RADIUS, garantindo uma segurança robusta, a conformidade com normas como PCI-DSS e GDPR, e uma redução mensurável nos custos de suporte.

-

Detalhes Técnicos Aprofundados

A Arquitetura 802.1X EAP-TLS

A base da autenticação WiFi baseada em certificados é a norma IEEE 802.1X combinada com o protocolo EAP-TLS (Extensible Authentication Protocol-Transport Layer Security). Para uma introdução detalhada à norma 802.1X em si, consulte o nosso guia sobre Autenticação 802.1X: Proteger o Acesso à Rede em Dispositivos Modernos.

Ao contrário do PEAP (Protected EAP), que depende de um nome de utilizador e palavra-passe, o EAP-TLS exige que o dispositivo cliente e o servidor de autenticação provem as suas identidades utilizando certificados digitais. Esta autenticação mútua é o que torna o EAP-TLS o padrão de excelência para implementações empresariais. O modelo de três partes é constituído pelos seguintes componentes.

Componente Função Exemplos
Suplicante O dispositivo Apple que solicita acesso à rede MacBook, iPhone, iPad
Autenticador O dispositivo de fronteira da rede que impõe o controlo de acesso Ponto de Acesso WiFi, WLC
Servidor de Autenticação Valida certificados e autoriza o acesso FreeRADIUS, Cisco ISE, Microsoft NPS

O Ponto de Acesso funciona como um controlador de acesso, bloqueando todo o tráfego até que o servidor RADIUS envie uma mensagem Access-Accept. Este é o núcleo do modelo de Controlo de Acesso à Rede (PNAC) baseado em porta do IEEE 802.1X.

Jamf e RADIUS: Autenticação WiFi Baseada em Certificados para Frotas de Dispositivos Apple - radius architecture overview

SCEP e Jamf Pro: Distribuição de Certificados Escalável

O desafio com o EAP-TLS à escala é a distribuição de certificados. Instalar manualmente um certificado único em 500 iPads não é uma operação viável. É aqui que a integração Jamf Pro e SCEP Jamf se torna o facilitador crítico.

O SCEP (Simple Certificate Enrollment Protocol) é um protocolo leve que permite a um dispositivo solicitar e receber automaticamente um certificado assinado de uma Autoridade de Certificação (CA). O Jamf Pro atua como o orquestrador, enviando um Perfil de Configuração para cada dispositivo Apple. Este perfil contém um payload SCEP que instrui o dispositivo a contactar o servidor SCEP, fornece uma palavra-passe de desafio dinâmica e especifica os atributos do certificado exigidos - tais como o Subject Alternative Name (SAN), que é normalmente mapeado para o endereço MAC ou número de série do dispositivo.

Jamf e RADIUS: Autenticação WiFi Baseada em Certificados para Frotas de Dispositivos Apple - scep flow diagram

O mecanismo de palavra-passe de desafio dinâmica é particularmente importante. Numa implementação SCEP integrada com o Jamf, o Jamf gera uma palavra-passe de desafio única e de utilização única para cada dispositivo. Isto garante que apenas os dispositivos registados no Jamf Pro - e, portanto, geridos corporativamente - possam obter com sucesso um certificado da CA. Este é um controlo de segurança crítico que impede o registo de dispositivos não autorizados.

Atributos RADIUS para Autenticação de Dispositivos Apple

Quando o servidor RADIUS recebe um Access-Request do Access Point, avalia vários atributos para tomar a sua decisão de autorização. Para implementações Apple 802.1X, os atributos RADIUS mais relevantes são os seguintes.

Atributo RADIUS Descrição Relevância Apple
User-Name (Attr 1) A identidade apresentada pelo suplicante Normalmente o Subject CN ou SAN do certificado
NAS-IP-Address (Attr 4) O IP do Access Point Utilizado para políticas específicas de AP
Called-Station-Id (Attr 30) O BSSID e SSID do AP Permite a aplicação de políticas baseadas em SSID
EAP-Message (Attr 79) O pacote EAP encapsulado Contém os dados do handshake TLS
Tunnel-Type (Attr 64) Especifica o tipo de atribuição de VLAN Utilizado para atribuição dinâmica de VLAN pós-autenticação
Tunnel-Medium-Type (Attr 65) Especifica o meio para o túnel Necessário para marcação de VLAN 802.1Q
Tunnel-Private-Group-Id (Attr 81) O ID da VLAN a atribuir Permite a segmentação de rede baseada em funções

O atributo Tunnel-Private-Group-Id é particularmente poderoso em implementações empresariais. Ao retornar diferentes IDs de VLAN com base nos atributos do certificado (por exemplo, departamento, tipo de dispositivo), o servidor RADIUS pode segmentar dinamicamente a rede sem necessitar de SSIDs separados.


Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Guia de Implementação

A implementação da autenticação WiFi de certificados Apple através do Jamf Pro segue uma sequência estruturada. Desviar-se desta ordem é a causa principal de falhas nas implementações.

Passo 1: Estabelecer a Sua Infraestrutura de Autoridade de Certificação

Antes de configurar o Jamf, a sua infraestrutura de CA deve estar implementada. Para ambientes Microsoft, esta é tipicamente o Active Directory Certificate Services (AD CS) com a função Network Device Enrollment Service (NDES), que atua como o servidor SCEP. Para ambientes não-Microsoft, as opções incluem EJBCA, HashiCorp Vault PKI ou CAs baseadas na nuvem, como a AWS Private CA.

Certifique-se de que a sua hierarquia de CA é clara: uma Root CA que é mantida offline e uma ou mais Issuing CAs que assinam os certificados dos dispositivos. O servidor RADIUS precisará de ter o seu próprio certificado assinado por esta mesma hierarquia de CA.

Passo 2: Configurar o Payload SCEP no Jamf Pro

Navegue para Computers (ou Mobile Devices) > Configuration Profiles > New. Adicione um payload de Certificate e selecione SCEP como a origem do certificado. Os campos críticos são os seguintes.

  • URL: O endpoint SCEP (ex: http://ndes.asuaempresa.com/certsrv/mscep/mscep.dll).
  • Name: Um nome descritivo que aparecerá no Keychain do dispositivo.
  • Subject: O Distinguished Name do certificado. Utilize variáveis Jamf como CN=$COMPUTERNAME para computadores ou CN=$JSSID para dispositivos móveis.
  • Subject Alternative Name (SAN): Defina o SAN Type para RFC 822 Name com o valor $MACADDRESS@asuaempresa.com, ou DNS Name com $COMPUTERNAME.asuaempresa.com. É isto que o servidor RADIUS irá ler para identificar o dispositivo.
  • Challenge Type: Selecione Dynamic para utilizar o proxy SCEP integrado do Jamf, que gera palavras-passe de desafio por dispositivo.
  • Key Size: RSA de 2048 bits no mínimo. Recomenda-se 4096 bits para novas implementações.
  • Key Usage: Ative tanto Signing como Encryption.

Passo 3: Configurar o Payload WiFi

No mesmo Configuration Profile, adicione um payload de WiFi. As definições principais para Apple 802.1X são as seguintes.

  • SSID: O nome exato do SSID seguro da sua empresa.
  • Security Type: WPA2 Enterprise ou WPA3 Enterprise (recomendado onde o hardware o suporte).
  • Protocols - Accepted EAP Types: Selecione apenas TLS. Desmarque PEAP, TTLS e todos os outros tipos para impor exclusivamente o EAP-TLS.
  • Authentication - Identity Certificate: Selecione o payload SCEP que criou no Passo 2. Esta é a ligação crítica entre o certificado e a ligação WiFi.
  • Trust - Trusted Server Certificate Names: Introduza o Common Name (CN) exato do certificado do seu servidor RADIUS (ex: radius.asuaempresa.com). Este é o item de configuração mais frequentemente esquecido.
  • Trust - Trusted Certificates: Carregue a Root CA e quaisquer certificados de CA Intermédia que tenham assinado o certificado do servidor RADIUS.

Passo 4: Configurar o Servidor RADIUS

No seu servidor RADIUS, crie uma política de rede que corresponda aos atributos do certificado que definiu no Jamf. Para o Microsoft NPS, isto significa criar uma Connection Request Policy que corresponda ao SSID através do atributo Called-Station-Id, e uma Network Policy que valide o certificado em relação à sua CA e, opcionalmente, atribua uma VLAN através dos atributos de Tunnel.Para FreeRADIUS, configure o módulo eap para utilizar tls e aponte para o seu certificado CA, certificado de servidor e chave privada. O ficheiro users ou a base de dados SQL deve ser configurada para fazer a correspondência do SAN do certificado com o seu inventário de dispositivos.

Passo 5: Definir o Âmbito e Implementar o Perfil

No Jamf Pro, defina o âmbito do Perfil de Configuração para os grupos de dispositivos apropriados - por exemplo, todos os dispositivos no Smart Group "Frota Corporativa". O perfil será enviado automaticamente via MDM. Os dispositivos que estiverem online irão recebê-lo em minutos; os dispositivos que estiverem offline irão recebê-lo na próxima vez que iniciarem sessão.


Boas Práticas

Implemente WPA3 Enterprise sempre que possível. O WPA3 Enterprise com modo de 192 bits proporciona uma força criptográfica melhorada utilizando GCMP-256 e HMAC-SHA-384, oferecendo uma proteção significativamente mais forte do que o WPA2 Enterprise. Para ambientes de Hotelaria e organizações de Saúde que lidam com dados sensíveis, esta atualização é cada vez mais um requisito de conformidade em vez de apenas uma boa prática.

Aproveite os certificados baseados no dispositivo para hardware partilhado. Para dispositivos partilhados - tais como iPads de pontos de venda de retalho, tablets de concierge de hotéis ou dispositivos clínicos - utilize certificados vinculados ao dispositivo em vez de certificados vinculados ao utilizador. Isto garante que o dispositivo se liga à rede ao arrancar, antes de qualquer utilizador iniciar sessão, permitindo que as verificações de MDM, atualizações de aplicações e notificações push funcionem corretamente. Esta é uma consideração crítica para implementações de Retalho onde os dispositivos podem ser partilhados entre turnos.

Integre o acesso à rede com a sua postura de segurança mais ampla. Enquanto os funcionários utilizam o 802.1X para um acesso interno seguro, garanta que as suas redes públicas são geridas através de uma solução robusta de Guest WiFi para manter uma separação clara de tráfego. Combinar a autenticação de funcionários baseada em certificados com o WiFi Analytics proporciona total visibilidade tanto no comportamento dos dispositivos autenticados como na atividade da rede de convidados.

Automatize a renovação de certificados. Configure o payload SCEP no Jamf para acionar a renovação automática quando um certificado estiver a 14 ou 30 dias de expirar. Isto evita o cenário em que um dispositivo perde silenciosamente o acesso à rede porque o seu certificado expirou durante a noite. No Jamf Pro, isto é controlado através da definição Limite de Renovação no payload SCEP.

Mantenha uma Lista de Revogação de Certificados (CRL) ou um respondente OCSP. Quando um dispositivo é desativado, roubado ou desassociado do Jamf, o seu certificado deve ser revogado ao nível da CA. Configure o seu servidor RADIUS para verificar a CRL ou o endpoint OCSP em cada tentativa de autenticação. Sem isto, um dispositivo roubado com um certificado válido ainda se poderá autenticar na rede. Para obter mais contexto sobre decisões de infraestrutura de rede modernas, o guia The Core SD WAN Benefits for Modern Businesses fornece um contexto útil sobre como a autenticação baseada em certificados se integra com arquiteturas overlay de SD-WAN.


Resolução de Problemas e Mitigação de Riscos

O Problema de Provisionamento do Ovo e da Galinha. Os dispositivos precisam de uma ligação de rede para aceder ao servidor SCEP e descarregar o seu certificado, mas precisam do certificado para se ligarem ao WiFi seguro. Este é o bloqueador de implementação mais comum. As estratégias de mitigação recomendadas são: provisionamento via Ethernet utilizando adaptadores USB-C ou Lightning para Ethernet; utilização de dados móveis em iPhones e iPads com capacidade celular; ou criação de um SSID temporário e restrito de integração com regras de firewall que permitam apenas o tráfego SCEP e MDM.

Falhas Silenciosas de EAP-TLS no macOS. Se a cadeia de fidedignidade estiver incompleta, o macOS pode falhar silenciosamente a ligação sem apresentar um erro significativo na interface de utilizador. A única indicação encontra-se no registo do sistema. Utilize log stream --predicate 'subsystem == "com.apple.network"' para capturar eventos de autenticação em tempo real. Verifique sempre se o array Trusted Server Certificate Names no perfil Jamf corresponde exatamente ao CN no certificado do servidor RADIUS.

Timeout do RADIUS Durante Eventos de Alta Carga. Em ambientes como estádios ou centros de conferências, pedidos de autenticação simultâneos de centenas de dispositivos podem sobrecarregar o servidor RADIUS. Mitigue este problema implementando o RADIUS num par de alta disponibilidade, ajustando o parâmetro max_requests no FreeRADIUS e garantindo que o servidor RADIUS tem CPU e memória suficientes para a carga de autenticação simultânea esperada. Para implementações em locais de grande escala, reveja o nosso guia sobre Wireless Access Points Definition Your Ultimate 2026 Guide para considerações de planeamento de capacidade.

Incompatibilidade de Atributos de Certificado. Se o SAN no certificado do dispositivo não corresponder ao que a Política de Rede RADIUS espera, a autenticação irá falhar. Isto é particularmente comum ao migrar de uma CA para outra, ou quando as variáveis do Jamf são resolvidas de forma diferente do esperado. Teste sempre com um único dispositivo e inspecione os registos do servidor RADIUS para confirmar a string de identidade exata que está a ser apresentada antes de implementar para toda a frota.


ROI e Impacto no Negócio

A transição para a autenticação por certificado WiFi Jamf RADIUS proporciona um valor de negócio mensurável em várias dimensões.

Métrica Resultado Típico
Redução de pedidos de suporte Redução de 60-85% nos pedidos de suporte relacionados com WiFi
Tempo de integração por dispositivo Reduzido de 15-30 minutos para menos de 2 minutos (zero-touch)
Risco de incidentes de segurança Quase eliminação de ataques de WiFi baseados em credenciais
Postura de conformidade Cumpre o Requisito 1.3 do PCI-DSS e os controlos de rede do Artigo 32 do GDPR
Ciclo de vida do certificado A renovação automatizada elimina a gestão manual de certificados

O principal motor de ROI é a eliminação das interrupções causadas pela rotação de palavras-passe. Numa frota de 500 dispositivos onde 10% dos dispositivos perdem a ligação à rede a cada trimestre devido a alterações de palavras-passe, e cada incidente requer 20 minutos de tempo de TI para ser resolvido, a poupança anual em custos de suporte por si só pode justificar o investimento de implementação logo no primeiro ano.

Para operadores de Transport e ambientes de grandes recintos, o caso de negócio é ainda mais reforçado pela capacidade de impor a atribuição dinâmica de VLAN - garantindo que os dispositivos operacionais, os dispositivos dos funcionários e os sistemas de gestão são automaticamente segmentados sem reconfiguração manual da rede.

Definições Principais

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

O método de autenticação 802.1X mais seguro, que exige que tanto o dispositivo cliente como o servidor RADIUS se autentiquem mutuamente utilizando certificados digitais. Nenhuma palavra-passe é trocada ou transmitida.

Quando as equipas de TI precisam de eliminar o WiFi baseado em palavra-passe e impor uma conformidade estrita do dispositivo, o EAP-TLS é o padrão obrigatório. É o único tipo de EAP que fornece autenticação mútua.

SCEP (Simple Certificate Enrollment Protocol)

Um protocolo que permite aos dispositivos solicitar certificados digitais de forma segura e automática a uma Autoridade de Certificação utilizando um mecanismo de desafio - resposta.

Essencial para dimensionar implementações de certificados através do Jamf Pro sem exigir que a equipa de TI instale manualmente certificados em milhares de dispositivos. O proxy SCEP dinâmico do Jamf gera palavras-passe de desafio por dispositivo.

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Monitorização (AAA) para dispositivos que se ligam a um serviço de rede.

O motor de decisão central que indica ao Ponto de Acesso WiFi se um dispositivo gerido pelo Jamf é permitido na rede e, opcionalmente, qual VLAN atribuir.

Configuration Profile

Um ficheiro XML (.mobileconfig) implementado pelo Jamf Pro que contém um ou mais payloads para gerir definições em dispositivos Apple, incluindo certificados, WiFi, VPN e restrições.

Este é o veículo utilizado para enviar as definições SCEP, a configuração do SSID de WiFi e a cadeia de confiança do certificado para o iPhone, iPad ou Mac.

CSR (Certificate Signing Request)

Um bloco de texto codificado gerado pelo dispositivo Apple contendo a chave pública e informações de identidade, enviado à Autoridade de Certificação para solicitar um certificado digital assinado.

O primeiro passo no processo SCEP. O dispositivo gera o CSR localmente, garantindo que a chave privada nunca sai do dispositivo - um princípio fundamental da segurança PKI.

Subject Alternative Name (SAN)

Uma extensão de um certificado X.509 que permite associar vários valores de identidade ao certificado, tais como endereços de e-mail, nomes de DNS, endereços IP ou endereços MAC.

Crucial para a autenticação RADIUS. O servidor RADIUS lê o SAN para identificar o dispositivo ou utilizador. Nas implementações Jamf, o SAN é normalmente definido para o endereço MAC do dispositivo ou para o UPN do utilizador.

Root CA (Certificate Authority)

O certificado de nível mais alto numa hierarquia PKI, cuja chave privada é utilizada para assinar certificados de CA subordinadas. O certificado da Root CA deve ser fidedigno para todas as partes na cadeia de autenticação.

Deve ser implementada em dispositivos Apple através do Jamf para que estes confiem nos certificados apresentados pelo servidor RADIUS durante o handshake EAP-TLS. Sem isto, o handshake falha.

IEEE 802.1X

Uma norma IEEE para Controlo de Acesso à Rede baseado em porta (PNAC), que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN antes que o acesso à rede seja concedido.

A estrutura abrangente que bloqueia o tráfego de rede no Ponto de Acesso até que o servidor RADIUS valide o certificado aprovisionado pelo Jamf. Toda a segurança de WiFi empresarial é baseada nesta norma.

Atribuição Dinâmica de VLAN

Uma funcionalidade de RADIUS que atribui um dispositivo de ligação a uma VLAN específica com base nos atributos de política devolvidos na mensagem Access-Accept, utilizando os atributos RADIUS Tunnel 64, 65 e 81.

Permite a segmentação de rede sem múltiplos SSIDs. Um único SSID corporativo pode colocar automaticamente iPads clínicos na VLAN 20, MacBooks executivos na VLAN 30 e dispositivos de convidados na VLAN 100.

Exemplos Práticos

Um hospital de 500 camas precisa de implementar 1200 iPads partilhados para a equipa clínica. Atualmente utilizam PEAP com credenciais do Active Directory, resultando em centenas de dispositivos desligados a cada 90 dias quando as palavras-passe expiram. Como devem redesenhar a sua arquitetura de autenticação?

O hospital deve migrar para EAP-TLS utilizando certificados baseados em dispositivos geridos através do Jamf Pro. A implementação envolve quatro etapas fundamentais. Primeiro, implementar o AD CS com a função NDES para atuar como o servidor SCEP, emitindo certificados a partir de um modelo de certificado dedicado "Dispositivo Clínico". Segundo, configurar um Perfil de Configuração do Jamf com um payload SCEP utilizando o $MACADDRESS como SAN, e um payload de WiFi direcionado ao SSID clínico apenas com EAP-TLS, confiando explicitamente no certificado do servidor RADIUS. Terceiro, configurar o Microsoft NPS com uma Política de Rede que corresponda ao modelo de certificado "Dispositivo Clínico" e atribua os dispositivos à VLAN Clínica (Tunnel-Private-Group-Id = 20). Quarto, definir o limiar de renovação SCEP para 30 dias para garantir a renovação automática de certificados sem intervenção de TI. Os dispositivos devem ser provisionados via Ethernet durante a implementação inicial para resolver o desafio de rede na integração inicial.

Comentário do Examinador: Esta abordagem elimina por completo o problema de rotação de palavras-passe de 90 dias. Ao utilizar certificados baseados em dispositivos em vez de baseados no utilizador, os iPads permanecem ligados à rede mesmo quando estão num suporte de carregamento, garantindo que recebem atualizações críticas de MDM e notificações push antes de um profissional de saúde os recolher. A atribuição dinâmica de VLAN via RADIUS garante que os dispositivos clínicos são colocados automaticamente no segmento de rede correto, cumprindo os requisitos de segmentação de rede HIPAA sem configuração manual.

Uma agência criativa com 300 MacBooks está a mudar-se para um novo escritório. Pretendem um provisionamento de WiFi sem toque - os novos MacBooks devem ligar-se automaticamente ao SSID corporativo seguro quando forem desembalados pelos utilizadores finais nas suas secretárias, sem qualquer intervenção de TI. Como podem alcançar isto?

A agência deve combinar o Apple Automated Device Enrollment (ADE) com o Jamf Pro e um Perfil de Configuração cuidadosamente sequenciado. Durante o Assistente de Configuração do macOS, o MacBook liga-se à internet através de um SSID temporário e aberto de integração inicial (restrito por firewall para permitir apenas o tráfego de ativação da Apple, Jamf MDM e SCEP). Este contacta a Apple, reconhece que pertence à agência através do ADE e inscreve-se automaticamente no Jamf Pro. O Jamf Pro envia imediatamente um Perfil de Configuração pré-preparado contendo o payload SCEP e o payload de WiFi corporativo. A inscrição SCEP é concluída através do SSID de integração, o certificado é instalado no Porta-chaves e o payload de WiFi é ativado. O MacBook transita então automaticamente para o SSID corporativo seguro 802.1X. Do ponto de vista do utilizador, basta concluir o Assistente de Configuração e o portátil está na rede corporativa.

Comentário do Examinador: Este cenário destaca a importância crítica da rede de integração em implementações sem toque. O payload SCEP e o payload WiFi devem estar no mesmo Configuration Profile e ter o seu âmbito definido para o grupo Prestage Enrollment para que sejam enviados imediatamente após a inscrição no MDM - antes de o utilizador chegar ao ambiente de trabalho. Se o perfil tiver o seu âmbito definido para um Smart Group que exija que o dispositivo seja primeiro totalmente inscrito, pode haver um atraso durante o qual o dispositivo não tem acesso à rede, quebrando a experiência sem toque.

Perguntas de Prática

Q1. Implementou um Jamf Configuration Profile com um payload SCEP e um payload WiFi em 50 MacBooks. Os certificados SCEP foram instalados com sucesso no Keychain, mas os MacBooks estão a apresentar aos utilizadores uma caixa de diálogo "Verificar Certificado" ao tentar ligar ao SSID corporativo. Que elemento de configuração está em falta ou incorreto?

Dica: Pense em que informações o dispositivo Apple precisa para confiar automaticamente na identidade do servidor RADIUS sem intervenção do utilizador.

Ver resposta modelo

O payload WiFi no Jamf Configuration Profile não tem a entrada "Trusted Server Certificate Names" (que deve corresponder exatamente ao CN no certificado do servidor RADIUS) ou os certificados Root CA e Intermediate CA que assinaram o certificado do servidor RADIUS não estão incluídos no payload Trust do perfil. Sem a confiança explícita definida pelo MDM, o macOS e o iOS exigem que o utilizador verifique e aceite manualmente o certificado do servidor RADIUS durante o handshake EAP-TLS. Ambos os campos devem ser preenchidos: o array Trusted Certificates (que contém a cadeia de CA) e o array Trusted Server Certificate Names (que contém o CN do servidor RADIUS).

Q2. Uma cadeia de retalho pretende que os iPads dos seus pontos de venda se liguem à rede WiFi corporativa segura imediatamente após o arranque, antes de qualquer funcionário iniciar sessão na aplicação POS. A implementação atual utiliza certificados de utilizador associados a UPNs individuais dos colaboradores. Os dispositivos falham frequentemente a ligação no início de um turno. Qual é a causa principal e qual é a alteração de arquitetura correta?

Dica: Considere quando os diferentes tipos de certificados ficam disponíveis para o stack de rede do iOS em relação ao ciclo de vida de autenticação do utilizador.

Ver resposta modelo

A causa principal é que os certificados de utilizador (associados a um UPN) são armazenados no keychain do utilizador e só ficam acessíveis após o utilizador se ter autenticado no dispositivo. No arranque ou no ecrã de bloqueio do iOS, o keychain do utilizador está bloqueado, pelo que o stack de WiFi não consegue aceder ao certificado para realizar o EAP-TLS. A alteração de arquitetura correta é mudar para certificados de dispositivo, em que o SAN é definido com o endereço MAC ou número de série do dispositivo. Os certificados de dispositivo são armazenados no keychain do sistema, que está acessível no momento do arranque antes de qualquer utilizador iniciar sessão. A RADIUS Network Policy deve ser atualizada para corresponder a certificados de dispositivo em vez de certificados de utilizador, e o payload Jamf SCEP deve ser atualizado para utilizar variáveis ao nível do dispositivo, tais como $MACADDRESS ou $SERIALNUMBER como o SAN.

Q3. A sua organização utiliza o Microsoft NPS como servidor RADIUS. Está a configurar um novo payload Jamf SCEP para 200 MacBooks. A NPS Network Policy está configurada para exigir que o Subject Alternative Name do certificado corresponda a uma conta de computador no Active Directory. Que valor de SAN deve configurar no payload Jamf SCEP e qual o formato esperado pelo NPS?

Dica: A autenticação de certificado de computador NPS exige que o SAN corresponda à identidade do computador no Active Directory num formato específico.

Ver resposta modelo

Para a autenticação de certificado de computador NPS, o SAN deve ser definido para o tipo DNS Name com o valor $COMPUTERNAME.asuadominio.com (utilizando a variável Jamf para o hostname do computador). O NPS espera que o SAN DNS Name corresponda ao fully qualified domain name (FQDN) do computador tal como aparece no Active Directory. Alternativamente, se utilizar o tipo de SAN User Principal Name, o formato deve ser host/$COMPUTERNAME@SEUDOMINIO.COM. A condição da NPS Network Policy deve ser definida para corresponder ao atributo "Client Certificate SAN". Certifique-se de que os MacBooks estão vinculados ao Active Directory, ou que os nomes dos computadores no Jamf correspondem aos objetos de computador no AD, caso contrário a pesquisa no NPS falhará mesmo que o certificado seja válido.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.