Jamf e RADIUS: Autenticação WiFi Baseada em Certificados para Frotas de Dispositivos Apple
Este guia de referência técnica fornece a gestores de TI, arquitetos de rede e CTOs etapas acionáveis para implementar a autenticação WiFi 802.1X baseada em certificados para frotas de dispositivos Apple utilizando o Jamf Pro e o RADIUS. Cobre todo o fluxo de trabalho de provisionamento de certificados SCEP, a estrutura do perfil de configuração de WiFi, os requisitos de integração de RADIUS e cenários de implementação reais de ambientes de saúde e corporativos. O guia é essencial para qualquer organização que pretenda eliminar vulnerabilidades de WiFi baseadas em palavras-passe, reduzir a carga de trabalho do suporte técnico e obter conformidade com as normas de acesso à rede PCI-DSS e GDPR.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Segurança de WiFi Empresarial →
- Resumo Executivo
- Detalhes Técnicos Aprofundados
- A Arquitetura 802.1X EAP-TLS
- SCEP e Jamf Pro: Distribuição de Certificados Escalável
- Atributos RADIUS para Autenticação de Dispositivos Apple
- Guia de Implementação
- Passo 1: Estabelecer a Sua Infraestrutura de Autoridade de Certificação
- Passo 2: Configurar o Payload SCEP no Jamf Pro
- Passo 3: Configurar o Payload WiFi
- Passo 4: Configurar o Servidor RADIUS
- Passo 5: Definir o Âmbito e Implementar o Perfil
- Boas Práticas
- Resolução de Problemas e Mitigação de Riscos
- ROI e Impacto no Negócio

Resumo Executivo
Gerir o acesso WiFi seguro para uma frota de dispositivos Apple num ambiente empresarial apresenta um desafio operacional e de segurança significativo quando se depende da autenticação tradicional baseada em palavras-passe. Os utilizadores alteram as suas credenciais do Active Directory e os seus iPhones, iPads e MacBooks perdem imediatamente a ligação à rede - gerando pedidos de suporte, interrompendo fluxos de trabalho e expondo a organização a ataques baseados em credenciais.
Para gestores de TI, arquitetos de rede e CTOs em hotéis, cadeias de retalho, estádios e organizações do setor público, a solução é a autenticação 802.1X baseada em certificados utilizando EAP-TLS. Ao tirar partido do Jamf Pro para distribuir certificados criptográficos exclusivos através de SCEP (Simple Certificate Enrollment Protocol) e integrar com um servidor RADIUS, as organizações podem obter um acesso WiFi simples e sem palavra-passe para todos os dispositivos Apple geridos. Este guia fornece uma abordagem prática e neutra em termos de fornecedor para implementar a autenticação de certificados WiFi Jamf RADIUS, garantindo uma segurança robusta, a conformidade com normas como PCI-DSS e GDPR, e uma redução mensurável nos custos de suporte.
-
Detalhes Técnicos Aprofundados
A Arquitetura 802.1X EAP-TLS
A base da autenticação WiFi baseada em certificados é a norma IEEE 802.1X combinada com o protocolo EAP-TLS (Extensible Authentication Protocol-Transport Layer Security). Para uma introdução detalhada à norma 802.1X em si, consulte o nosso guia sobre Autenticação 802.1X: Proteger o Acesso à Rede em Dispositivos Modernos.
Ao contrário do PEAP (Protected EAP), que depende de um nome de utilizador e palavra-passe, o EAP-TLS exige que o dispositivo cliente e o servidor de autenticação provem as suas identidades utilizando certificados digitais. Esta autenticação mútua é o que torna o EAP-TLS o padrão de excelência para implementações empresariais. O modelo de três partes é constituído pelos seguintes componentes.
| Componente | Função | Exemplos |
|---|---|---|
| Suplicante | O dispositivo Apple que solicita acesso à rede | MacBook, iPhone, iPad |
| Autenticador | O dispositivo de fronteira da rede que impõe o controlo de acesso | Ponto de Acesso WiFi, WLC |
| Servidor de Autenticação | Valida certificados e autoriza o acesso | FreeRADIUS, Cisco ISE, Microsoft NPS |
O Ponto de Acesso funciona como um controlador de acesso, bloqueando todo o tráfego até que o servidor RADIUS envie uma mensagem Access-Accept. Este é o núcleo do modelo de Controlo de Acesso à Rede (PNAC) baseado em porta do IEEE 802.1X.

SCEP e Jamf Pro: Distribuição de Certificados Escalável
O desafio com o EAP-TLS à escala é a distribuição de certificados. Instalar manualmente um certificado único em 500 iPads não é uma operação viável. É aqui que a integração Jamf Pro e SCEP Jamf se torna o facilitador crítico.
O SCEP (Simple Certificate Enrollment Protocol) é um protocolo leve que permite a um dispositivo solicitar e receber automaticamente um certificado assinado de uma Autoridade de Certificação (CA). O Jamf Pro atua como o orquestrador, enviando um Perfil de Configuração para cada dispositivo Apple. Este perfil contém um payload SCEP que instrui o dispositivo a contactar o servidor SCEP, fornece uma palavra-passe de desafio dinâmica e especifica os atributos do certificado exigidos - tais como o Subject Alternative Name (SAN), que é normalmente mapeado para o endereço MAC ou número de série do dispositivo.

O mecanismo de palavra-passe de desafio dinâmica é particularmente importante. Numa implementação SCEP integrada com o Jamf, o Jamf gera uma palavra-passe de desafio única e de utilização única para cada dispositivo. Isto garante que apenas os dispositivos registados no Jamf Pro - e, portanto, geridos corporativamente - possam obter com sucesso um certificado da CA. Este é um controlo de segurança crítico que impede o registo de dispositivos não autorizados.
Atributos RADIUS para Autenticação de Dispositivos Apple
Quando o servidor RADIUS recebe um Access-Request do Access Point, avalia vários atributos para tomar a sua decisão de autorização. Para implementações Apple 802.1X, os atributos RADIUS mais relevantes são os seguintes.
| Atributo RADIUS | Descrição | Relevância Apple |
|---|---|---|
User-Name (Attr 1) |
A identidade apresentada pelo suplicante | Normalmente o Subject CN ou SAN do certificado |
NAS-IP-Address (Attr 4) |
O IP do Access Point | Utilizado para políticas específicas de AP |
Called-Station-Id (Attr 30) |
O BSSID e SSID do AP | Permite a aplicação de políticas baseadas em SSID |
EAP-Message (Attr 79) |
O pacote EAP encapsulado | Contém os dados do handshake TLS |
Tunnel-Type (Attr 64) |
Especifica o tipo de atribuição de VLAN | Utilizado para atribuição dinâmica de VLAN pós-autenticação |
Tunnel-Medium-Type (Attr 65) |
Especifica o meio para o túnel | Necessário para marcação de VLAN 802.1Q |
Tunnel-Private-Group-Id (Attr 81) |
O ID da VLAN a atribuir | Permite a segmentação de rede baseada em funções |
O atributo Tunnel-Private-Group-Id é particularmente poderoso em implementações empresariais. Ao retornar diferentes IDs de VLAN com base nos atributos do certificado (por exemplo, departamento, tipo de dispositivo), o servidor RADIUS pode segmentar dinamicamente a rede sem necessitar de SSIDs separados.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Guia de Implementação
A implementação da autenticação WiFi de certificados Apple através do Jamf Pro segue uma sequência estruturada. Desviar-se desta ordem é a causa principal de falhas nas implementações.
Passo 1: Estabelecer a Sua Infraestrutura de Autoridade de Certificação
Antes de configurar o Jamf, a sua infraestrutura de CA deve estar implementada. Para ambientes Microsoft, esta é tipicamente o Active Directory Certificate Services (AD CS) com a função Network Device Enrollment Service (NDES), que atua como o servidor SCEP. Para ambientes não-Microsoft, as opções incluem EJBCA, HashiCorp Vault PKI ou CAs baseadas na nuvem, como a AWS Private CA.
Certifique-se de que a sua hierarquia de CA é clara: uma Root CA que é mantida offline e uma ou mais Issuing CAs que assinam os certificados dos dispositivos. O servidor RADIUS precisará de ter o seu próprio certificado assinado por esta mesma hierarquia de CA.
Passo 2: Configurar o Payload SCEP no Jamf Pro
Navegue para Computers (ou Mobile Devices) > Configuration Profiles > New. Adicione um payload de Certificate e selecione SCEP como a origem do certificado. Os campos críticos são os seguintes.
- URL: O endpoint SCEP (ex:
http://ndes.asuaempresa.com/certsrv/mscep/mscep.dll). - Name: Um nome descritivo que aparecerá no Keychain do dispositivo.
- Subject: O Distinguished Name do certificado. Utilize variáveis Jamf como
CN=$COMPUTERNAMEpara computadores ouCN=$JSSIDpara dispositivos móveis. - Subject Alternative Name (SAN): Defina o SAN Type para
RFC 822 Namecom o valor$MACADDRESS@asuaempresa.com, ouDNS Namecom$COMPUTERNAME.asuaempresa.com. É isto que o servidor RADIUS irá ler para identificar o dispositivo. - Challenge Type: Selecione Dynamic para utilizar o proxy SCEP integrado do Jamf, que gera palavras-passe de desafio por dispositivo.
- Key Size: RSA de 2048 bits no mínimo. Recomenda-se 4096 bits para novas implementações.
- Key Usage: Ative tanto Signing como Encryption.
Passo 3: Configurar o Payload WiFi
No mesmo Configuration Profile, adicione um payload de WiFi. As definições principais para Apple 802.1X são as seguintes.
- SSID: O nome exato do SSID seguro da sua empresa.
- Security Type: WPA2 Enterprise ou WPA3 Enterprise (recomendado onde o hardware o suporte).
- Protocols - Accepted EAP Types: Selecione apenas TLS. Desmarque PEAP, TTLS e todos os outros tipos para impor exclusivamente o EAP-TLS.
- Authentication - Identity Certificate: Selecione o payload SCEP que criou no Passo 2. Esta é a ligação crítica entre o certificado e a ligação WiFi.
- Trust - Trusted Server Certificate Names: Introduza o Common Name (CN) exato do certificado do seu servidor RADIUS (ex:
radius.asuaempresa.com). Este é o item de configuração mais frequentemente esquecido. - Trust - Trusted Certificates: Carregue a Root CA e quaisquer certificados de CA Intermédia que tenham assinado o certificado do servidor RADIUS.
Passo 4: Configurar o Servidor RADIUS
No seu servidor RADIUS, crie uma política de rede que corresponda aos atributos do certificado que definiu no Jamf. Para o Microsoft NPS, isto significa criar uma Connection Request Policy que corresponda ao SSID através do atributo Called-Station-Id, e uma Network Policy que valide o certificado em relação à sua CA e, opcionalmente, atribua uma VLAN através dos atributos de Tunnel.Para FreeRADIUS, configure o módulo eap para utilizar tls e aponte para o seu certificado CA, certificado de servidor e chave privada. O ficheiro users ou a base de dados SQL deve ser configurada para fazer a correspondência do SAN do certificado com o seu inventário de dispositivos.
Passo 5: Definir o Âmbito e Implementar o Perfil
No Jamf Pro, defina o âmbito do Perfil de Configuração para os grupos de dispositivos apropriados - por exemplo, todos os dispositivos no Smart Group "Frota Corporativa". O perfil será enviado automaticamente via MDM. Os dispositivos que estiverem online irão recebê-lo em minutos; os dispositivos que estiverem offline irão recebê-lo na próxima vez que iniciarem sessão.
Boas Práticas
Implemente WPA3 Enterprise sempre que possível. O WPA3 Enterprise com modo de 192 bits proporciona uma força criptográfica melhorada utilizando GCMP-256 e HMAC-SHA-384, oferecendo uma proteção significativamente mais forte do que o WPA2 Enterprise. Para ambientes de Hotelaria e organizações de Saúde que lidam com dados sensíveis, esta atualização é cada vez mais um requisito de conformidade em vez de apenas uma boa prática.
Aproveite os certificados baseados no dispositivo para hardware partilhado. Para dispositivos partilhados - tais como iPads de pontos de venda de retalho, tablets de concierge de hotéis ou dispositivos clínicos - utilize certificados vinculados ao dispositivo em vez de certificados vinculados ao utilizador. Isto garante que o dispositivo se liga à rede ao arrancar, antes de qualquer utilizador iniciar sessão, permitindo que as verificações de MDM, atualizações de aplicações e notificações push funcionem corretamente. Esta é uma consideração crítica para implementações de Retalho onde os dispositivos podem ser partilhados entre turnos.
Integre o acesso à rede com a sua postura de segurança mais ampla. Enquanto os funcionários utilizam o 802.1X para um acesso interno seguro, garanta que as suas redes públicas são geridas através de uma solução robusta de Guest WiFi para manter uma separação clara de tráfego. Combinar a autenticação de funcionários baseada em certificados com o WiFi Analytics proporciona total visibilidade tanto no comportamento dos dispositivos autenticados como na atividade da rede de convidados.
Automatize a renovação de certificados. Configure o payload SCEP no Jamf para acionar a renovação automática quando um certificado estiver a 14 ou 30 dias de expirar. Isto evita o cenário em que um dispositivo perde silenciosamente o acesso à rede porque o seu certificado expirou durante a noite. No Jamf Pro, isto é controlado através da definição Limite de Renovação no payload SCEP.
Mantenha uma Lista de Revogação de Certificados (CRL) ou um respondente OCSP. Quando um dispositivo é desativado, roubado ou desassociado do Jamf, o seu certificado deve ser revogado ao nível da CA. Configure o seu servidor RADIUS para verificar a CRL ou o endpoint OCSP em cada tentativa de autenticação. Sem isto, um dispositivo roubado com um certificado válido ainda se poderá autenticar na rede. Para obter mais contexto sobre decisões de infraestrutura de rede modernas, o guia The Core SD WAN Benefits for Modern Businesses fornece um contexto útil sobre como a autenticação baseada em certificados se integra com arquiteturas overlay de SD-WAN.
Resolução de Problemas e Mitigação de Riscos
O Problema de Provisionamento do Ovo e da Galinha. Os dispositivos precisam de uma ligação de rede para aceder ao servidor SCEP e descarregar o seu certificado, mas precisam do certificado para se ligarem ao WiFi seguro. Este é o bloqueador de implementação mais comum. As estratégias de mitigação recomendadas são: provisionamento via Ethernet utilizando adaptadores USB-C ou Lightning para Ethernet; utilização de dados móveis em iPhones e iPads com capacidade celular; ou criação de um SSID temporário e restrito de integração com regras de firewall que permitam apenas o tráfego SCEP e MDM.
Falhas Silenciosas de EAP-TLS no macOS. Se a cadeia de fidedignidade estiver incompleta, o macOS pode falhar silenciosamente a ligação sem apresentar um erro significativo na interface de utilizador. A única indicação encontra-se no registo do sistema. Utilize log stream --predicate 'subsystem == "com.apple.network"' para capturar eventos de autenticação em tempo real. Verifique sempre se o array Trusted Server Certificate Names no perfil Jamf corresponde exatamente ao CN no certificado do servidor RADIUS.
Timeout do RADIUS Durante Eventos de Alta Carga. Em ambientes como estádios ou centros de conferências, pedidos de autenticação simultâneos de centenas de dispositivos podem sobrecarregar o servidor RADIUS. Mitigue este problema implementando o RADIUS num par de alta disponibilidade, ajustando o parâmetro max_requests no FreeRADIUS e garantindo que o servidor RADIUS tem CPU e memória suficientes para a carga de autenticação simultânea esperada. Para implementações em locais de grande escala, reveja o nosso guia sobre Wireless Access Points Definition Your Ultimate 2026 Guide para considerações de planeamento de capacidade.
Incompatibilidade de Atributos de Certificado. Se o SAN no certificado do dispositivo não corresponder ao que a Política de Rede RADIUS espera, a autenticação irá falhar. Isto é particularmente comum ao migrar de uma CA para outra, ou quando as variáveis do Jamf são resolvidas de forma diferente do esperado. Teste sempre com um único dispositivo e inspecione os registos do servidor RADIUS para confirmar a string de identidade exata que está a ser apresentada antes de implementar para toda a frota.
ROI e Impacto no Negócio
A transição para a autenticação por certificado WiFi Jamf RADIUS proporciona um valor de negócio mensurável em várias dimensões.
| Métrica | Resultado Típico |
|---|---|
| Redução de pedidos de suporte | Redução de 60-85% nos pedidos de suporte relacionados com WiFi |
| Tempo de integração por dispositivo | Reduzido de 15-30 minutos para menos de 2 minutos (zero-touch) |
| Risco de incidentes de segurança | Quase eliminação de ataques de WiFi baseados em credenciais |
| Postura de conformidade | Cumpre o Requisito 1.3 do PCI-DSS e os controlos de rede do Artigo 32 do GDPR |
| Ciclo de vida do certificado | A renovação automatizada elimina a gestão manual de certificados |
O principal motor de ROI é a eliminação das interrupções causadas pela rotação de palavras-passe. Numa frota de 500 dispositivos onde 10% dos dispositivos perdem a ligação à rede a cada trimestre devido a alterações de palavras-passe, e cada incidente requer 20 minutos de tempo de TI para ser resolvido, a poupança anual em custos de suporte por si só pode justificar o investimento de implementação logo no primeiro ano.
Para operadores de Transport e ambientes de grandes recintos, o caso de negócio é ainda mais reforçado pela capacidade de impor a atribuição dinâmica de VLAN - garantindo que os dispositivos operacionais, os dispositivos dos funcionários e os sistemas de gestão são automaticamente segmentados sem reconfiguração manual da rede.
Definições Principais
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)
O método de autenticação 802.1X mais seguro, que exige que tanto o dispositivo cliente como o servidor RADIUS se autentiquem mutuamente utilizando certificados digitais. Nenhuma palavra-passe é trocada ou transmitida.
Quando as equipas de TI precisam de eliminar o WiFi baseado em palavra-passe e impor uma conformidade estrita do dispositivo, o EAP-TLS é o padrão obrigatório. É o único tipo de EAP que fornece autenticação mútua.
SCEP (Simple Certificate Enrollment Protocol)
Um protocolo que permite aos dispositivos solicitar certificados digitais de forma segura e automática a uma Autoridade de Certificação utilizando um mecanismo de desafio - resposta.
Essencial para dimensionar implementações de certificados através do Jamf Pro sem exigir que a equipa de TI instale manualmente certificados em milhares de dispositivos. O proxy SCEP dinâmico do Jamf gera palavras-passe de desafio por dispositivo.
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Monitorização (AAA) para dispositivos que se ligam a um serviço de rede.
O motor de decisão central que indica ao Ponto de Acesso WiFi se um dispositivo gerido pelo Jamf é permitido na rede e, opcionalmente, qual VLAN atribuir.
Configuration Profile
Um ficheiro XML (.mobileconfig) implementado pelo Jamf Pro que contém um ou mais payloads para gerir definições em dispositivos Apple, incluindo certificados, WiFi, VPN e restrições.
Este é o veículo utilizado para enviar as definições SCEP, a configuração do SSID de WiFi e a cadeia de confiança do certificado para o iPhone, iPad ou Mac.
CSR (Certificate Signing Request)
Um bloco de texto codificado gerado pelo dispositivo Apple contendo a chave pública e informações de identidade, enviado à Autoridade de Certificação para solicitar um certificado digital assinado.
O primeiro passo no processo SCEP. O dispositivo gera o CSR localmente, garantindo que a chave privada nunca sai do dispositivo - um princípio fundamental da segurança PKI.
Subject Alternative Name (SAN)
Uma extensão de um certificado X.509 que permite associar vários valores de identidade ao certificado, tais como endereços de e-mail, nomes de DNS, endereços IP ou endereços MAC.
Crucial para a autenticação RADIUS. O servidor RADIUS lê o SAN para identificar o dispositivo ou utilizador. Nas implementações Jamf, o SAN é normalmente definido para o endereço MAC do dispositivo ou para o UPN do utilizador.
Root CA (Certificate Authority)
O certificado de nível mais alto numa hierarquia PKI, cuja chave privada é utilizada para assinar certificados de CA subordinadas. O certificado da Root CA deve ser fidedigno para todas as partes na cadeia de autenticação.
Deve ser implementada em dispositivos Apple através do Jamf para que estes confiem nos certificados apresentados pelo servidor RADIUS durante o handshake EAP-TLS. Sem isto, o handshake falha.
IEEE 802.1X
Uma norma IEEE para Controlo de Acesso à Rede baseado em porta (PNAC), que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN antes que o acesso à rede seja concedido.
A estrutura abrangente que bloqueia o tráfego de rede no Ponto de Acesso até que o servidor RADIUS valide o certificado aprovisionado pelo Jamf. Toda a segurança de WiFi empresarial é baseada nesta norma.
Atribuição Dinâmica de VLAN
Uma funcionalidade de RADIUS que atribui um dispositivo de ligação a uma VLAN específica com base nos atributos de política devolvidos na mensagem Access-Accept, utilizando os atributos RADIUS Tunnel 64, 65 e 81.
Permite a segmentação de rede sem múltiplos SSIDs. Um único SSID corporativo pode colocar automaticamente iPads clínicos na VLAN 20, MacBooks executivos na VLAN 30 e dispositivos de convidados na VLAN 100.
Exemplos Práticos
Um hospital de 500 camas precisa de implementar 1200 iPads partilhados para a equipa clínica. Atualmente utilizam PEAP com credenciais do Active Directory, resultando em centenas de dispositivos desligados a cada 90 dias quando as palavras-passe expiram. Como devem redesenhar a sua arquitetura de autenticação?
O hospital deve migrar para EAP-TLS utilizando certificados baseados em dispositivos geridos através do Jamf Pro. A implementação envolve quatro etapas fundamentais. Primeiro, implementar o AD CS com a função NDES para atuar como o servidor SCEP, emitindo certificados a partir de um modelo de certificado dedicado "Dispositivo Clínico". Segundo, configurar um Perfil de Configuração do Jamf com um payload SCEP utilizando o $MACADDRESS como SAN, e um payload de WiFi direcionado ao SSID clínico apenas com EAP-TLS, confiando explicitamente no certificado do servidor RADIUS. Terceiro, configurar o Microsoft NPS com uma Política de Rede que corresponda ao modelo de certificado "Dispositivo Clínico" e atribua os dispositivos à VLAN Clínica (Tunnel-Private-Group-Id = 20). Quarto, definir o limiar de renovação SCEP para 30 dias para garantir a renovação automática de certificados sem intervenção de TI. Os dispositivos devem ser provisionados via Ethernet durante a implementação inicial para resolver o desafio de rede na integração inicial.
Uma agência criativa com 300 MacBooks está a mudar-se para um novo escritório. Pretendem um provisionamento de WiFi sem toque - os novos MacBooks devem ligar-se automaticamente ao SSID corporativo seguro quando forem desembalados pelos utilizadores finais nas suas secretárias, sem qualquer intervenção de TI. Como podem alcançar isto?
A agência deve combinar o Apple Automated Device Enrollment (ADE) com o Jamf Pro e um Perfil de Configuração cuidadosamente sequenciado. Durante o Assistente de Configuração do macOS, o MacBook liga-se à internet através de um SSID temporário e aberto de integração inicial (restrito por firewall para permitir apenas o tráfego de ativação da Apple, Jamf MDM e SCEP). Este contacta a Apple, reconhece que pertence à agência através do ADE e inscreve-se automaticamente no Jamf Pro. O Jamf Pro envia imediatamente um Perfil de Configuração pré-preparado contendo o payload SCEP e o payload de WiFi corporativo. A inscrição SCEP é concluída através do SSID de integração, o certificado é instalado no Porta-chaves e o payload de WiFi é ativado. O MacBook transita então automaticamente para o SSID corporativo seguro 802.1X. Do ponto de vista do utilizador, basta concluir o Assistente de Configuração e o portátil está na rede corporativa.
Perguntas de Prática
Q1. Implementou um Jamf Configuration Profile com um payload SCEP e um payload WiFi em 50 MacBooks. Os certificados SCEP foram instalados com sucesso no Keychain, mas os MacBooks estão a apresentar aos utilizadores uma caixa de diálogo "Verificar Certificado" ao tentar ligar ao SSID corporativo. Que elemento de configuração está em falta ou incorreto?
Dica: Pense em que informações o dispositivo Apple precisa para confiar automaticamente na identidade do servidor RADIUS sem intervenção do utilizador.
Ver resposta modelo
O payload WiFi no Jamf Configuration Profile não tem a entrada "Trusted Server Certificate Names" (que deve corresponder exatamente ao CN no certificado do servidor RADIUS) ou os certificados Root CA e Intermediate CA que assinaram o certificado do servidor RADIUS não estão incluídos no payload Trust do perfil. Sem a confiança explícita definida pelo MDM, o macOS e o iOS exigem que o utilizador verifique e aceite manualmente o certificado do servidor RADIUS durante o handshake EAP-TLS. Ambos os campos devem ser preenchidos: o array Trusted Certificates (que contém a cadeia de CA) e o array Trusted Server Certificate Names (que contém o CN do servidor RADIUS).
Q2. Uma cadeia de retalho pretende que os iPads dos seus pontos de venda se liguem à rede WiFi corporativa segura imediatamente após o arranque, antes de qualquer funcionário iniciar sessão na aplicação POS. A implementação atual utiliza certificados de utilizador associados a UPNs individuais dos colaboradores. Os dispositivos falham frequentemente a ligação no início de um turno. Qual é a causa principal e qual é a alteração de arquitetura correta?
Dica: Considere quando os diferentes tipos de certificados ficam disponíveis para o stack de rede do iOS em relação ao ciclo de vida de autenticação do utilizador.
Ver resposta modelo
A causa principal é que os certificados de utilizador (associados a um UPN) são armazenados no keychain do utilizador e só ficam acessíveis após o utilizador se ter autenticado no dispositivo. No arranque ou no ecrã de bloqueio do iOS, o keychain do utilizador está bloqueado, pelo que o stack de WiFi não consegue aceder ao certificado para realizar o EAP-TLS. A alteração de arquitetura correta é mudar para certificados de dispositivo, em que o SAN é definido com o endereço MAC ou número de série do dispositivo. Os certificados de dispositivo são armazenados no keychain do sistema, que está acessível no momento do arranque antes de qualquer utilizador iniciar sessão. A RADIUS Network Policy deve ser atualizada para corresponder a certificados de dispositivo em vez de certificados de utilizador, e o payload Jamf SCEP deve ser atualizado para utilizar variáveis ao nível do dispositivo, tais como $MACADDRESS ou $SERIALNUMBER como o SAN.
Q3. A sua organização utiliza o Microsoft NPS como servidor RADIUS. Está a configurar um novo payload Jamf SCEP para 200 MacBooks. A NPS Network Policy está configurada para exigir que o Subject Alternative Name do certificado corresponda a uma conta de computador no Active Directory. Que valor de SAN deve configurar no payload Jamf SCEP e qual o formato esperado pelo NPS?
Dica: A autenticação de certificado de computador NPS exige que o SAN corresponda à identidade do computador no Active Directory num formato específico.
Ver resposta modelo
Para a autenticação de certificado de computador NPS, o SAN deve ser definido para o tipo DNS Name com o valor $COMPUTERNAME.asuadominio.com (utilizando a variável Jamf para o hostname do computador). O NPS espera que o SAN DNS Name corresponda ao fully qualified domain name (FQDN) do computador tal como aparece no Active Directory. Alternativamente, se utilizar o tipo de SAN User Principal Name, o formato deve ser host/$COMPUTERNAME@SEUDOMINIO.COM. A condição da NPS Network Policy deve ser definida para corresponder ao atributo "Client Certificate SAN". Certifique-se de que os MacBooks estão vinculados ao Active Directory, ou que os nomes dos computadores no Jamf correspondem aos objetos de computador no AD, caso contrário a pesquisa no NPS falhará mesmo que o certificado seja válido.
Continue a ler esta série
Sophos Firewall e WiFi de convidados: configuração de captive portal com Purple
Como o WiFi de convidados na cloud da Purple funciona com o Sophos Firewall e os seus pontos de acesso através de um captive portal externo padrão e RADIUS, e onde verificar a compatibilidade e encontrar os passos.
Aruba Central e Purple WiFi: Integração Gerida na Nuvem
Um guia de referência técnica abrangente para integrar o Aruba Central com a plataforma de inteligência de WiFi para convidados alojada na nuvem da Purple. Este guia abrange a arquitetura, a configuração passo a passo de portais cativos externos e RADIUS, e estratégias de implementação multi-site para equipas de TI empresariais.
Autenticação WiFi com Microsoft Entra ID (Azure AD): Guia de integração empresarial
Este guia técnico fornece a engenheiros de rede, arquitetos de TI e administradores de sistemas um modelo oficial para integrar o Microsoft Entra ID (anteriormente Azure AD) com a infraestrutura de WiFi empresarial 802.1X. Saiba como eliminar servidores RADIUS locais, implementar certificados EAP-TLS sem palavra-passe através do Microsoft Intune SCEP e Cloud PKI, e automatizar a atribuição dinâmica de VLAN utilizando grupos de segurança do Entra ID.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.