Migração de RADIUS Local (NPS) para RADIUS as a Service
Este guia de referência detalha a arquitetura técnica, a metodologia de implementação e o impacto empresarial da migração de um Microsoft Network Policy Server (NPS) local para um modelo RADIUS as a Service nativo na nuvem. Fornece aos líderes de TI e arquitetos de rede estruturas práticas para reduzir os custos operacionais, eliminar pontos únicos de falha e proteger a autenticação empresarial em locais distribuídos.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada: Arquitetura e Normas
- As Limitações do NPS Local
- A Arquitetura Cloud RADIUS
- Guia de Implementação: Uma Metodologia de 5 Fases
- Fase 1: Auditoria e Inventário
- Fase 2: Implementação Piloto
- Fase 3: Execução em Paralelo (Mitigação de Riscos)
- Fase 4: Transição Definitiva
- Fase 5: Desativação
- Boas Práticas e Conformidade
- Resolução de Problemas e Mitigação de Riscos
- ROI e Impacto no Negócio

Resumo Executivo
Durante quase duas décadas, o Network Policy Server (NPS) da Microsoft tem sido a implementação RADIUS padrão para redes empresariais. No entanto, à medida que os operadores de espaços escalam em locais distribuídos — desde cadeias de retalho a grupos globais de hotelaria —, o fardo operacional de gerir infraestruturas de autenticação locais tornou-se um risco significativo.
A migração para o RADIUS como Serviço transfere a autenticação de um componente de hardware gerido para um serviço de nuvem consumido. Esta transição arquitetónica elimina o ponto único de falha inerente às implementações NPS autónomas, remove os ciclos de atualização de hardware e fornece a escalabilidade elástica necessária para ambientes de alta densidade, como estádios e centros de conferências. Para gestores de TI e arquitetos de rede, este guia fornece uma metodologia estruturada e neutra em relação ao fornecedor para migrar a autenticação 802.1X para a nuvem sem afetar o tráfego de produção, garantindo a conformidade com o PCI DSS e o GDPR, e reduzindo o OpEx da infraestrutura de autenticação em até 80%.
Análise Técnica Detalhada: Arquitetura e Normas
Para compreender a migração, devemos primeiro examinar a mudança arquitetónica na forma como o controlo de acesso baseado em portas IEEE 802.1X é fornecido.
As Limitações do NPS Local
Numa implementação tradicional, os pontos de acesso funcionam como o Network Access Server (NAS), encaminhando os pedidos de autenticação para um servidor NPS local. O servidor NPS avalia as políticas de pedido de ligação, valida as credenciais num repositório de identidades (normalmente Active Directory via LDAP) e devolve uma mensagem Access-Accept ou Access-Reject.
Este modelo apresenta três restrições críticas para as redes modernas:
- Dependência de Hardware e Manutenção: O NPS requer máquinas físicas ou virtuais dedicadas, exigindo aplicação contínua de patches, planeamento de capacidade e gestão do ciclo de vida.
- Complexidade de Alta Disponibilidade: Alcançar a redundância requer a implementação do NPS num par de failover, duplicando os custos de licenciamento sem fornecer uma redundância geográfica real.
- Gargalos de Desempenho: Durante picos de concorrência — como a entrada num estádio ou as horas de ponta no retalho —, uma única instância de NPS pode tornar-se um gargalo, levando a tempos limite de autenticação e à degradação da experiência do utilizador.
A Arquitetura Cloud RADIUS
O RADIUS como Serviço abstrai a camada de autenticação. Os fornecedores de nuvem operam clusters distribuídos e geo-redundantes de servidores RADIUS. O NAS aponta para estes endpoints na nuvem e os pedidos são equilibrados em termos de carga automaticamente.

Segurança de Transporte: O Papel do RadSec Ao migrar o RADIUS para a nuvem, o tráfego de autenticação atravessa a internet pública. Embora o RADIUS tradicional utilize um segredo partilhado e hashing MD5, as implementações modernas devem implementar RadSec (RADIUS sobre TLS, RFC 6614). O RadSec envolve toda a conversação RADIUS num túnel TLS (normalmente porta TCP 2083), fornecendo encriptação na camada de transporte equivalente a HTTPS e autenticação mútua entre o NAS e o endpoint RADIUS na nuvem.
Integração de Identidade O Cloud RADIUS não exige a migração do seu diretório de utilizadores. Os serviços suportam tipicamente ligações LDAPS de volta ao Active Directory local ou integrações de API nativas com o Azure Active Directory (Entra ID) via SAML ou SCIM. Isto garante que os seus processos existentes de gestão do ciclo de vida do utilizador permanecem intactos.
Para locais que tiram partido de plataformas de Guest WiFi , o cloud RADIUS integra-se diretamente, fornecendo um plano de controlo unificado tanto para a autenticação corporativa 802.1X como para o acesso à rede de convidados, complementado com WiFi Analytics avançado.
Guia de Implementação: Uma Metodologia de 5 Fases
Executar uma migração sem tempo de inatividade requer uma abordagem estruturada e faseada.

Fase 1: Auditoria e Inventário
Antes de efetuar qualquer alteração, documente o estado atual:
- Clientes RADIUS: Identifique todos os NAS (pontos de acesso, switches, concentradores VPN).
- Políticas: Documente as políticas de rede e de pedidos de ligação NPS existentes, incluindo os Atributos Específicos do Fornecedor (VSAs) utilizados para atribuição de VLAN.
- Métodos EAP: Identifique quais os métodos de Extensible Authentication Protocol que estão em utilização (ex. EAP-TLS, PEAP-MSCHAPv2).
Fase 2: Implementação Piloto
Provisione a instância de cloud RADIUS e configure um SSID de não-produção ou um único site de testes. Valide a integração do diretório de identidade (ex. sincronização com Entra ID) e garanta que o método EAP funciona de ponta a ponta.
Fase 3: Execução em Paralelo (Mitigação de Riscos)
Configure os dispositivos NAS de produção para utilizar tanto o servidor cloud RADIUS (Principal) como o servidor NPS legado (Fallback). Execute esta configuração durante um período mínimo de duas semanas. Monitorize as taxas de sucesso de autenticação, métricas de latência e fluxos de dados de accounting para identificar quaisquer discrepâncias de política antes da transição definitiva.
Fase 4: Transição Definitiva
Durante uma janela de manutenção agendada, remova a configuração de fallback do NPS legado dos dispositivos NAS. Comprometa-se inteiramente com a infraestrutura de nuvem. Garanta que o seu procedimento de reversão está documentado e testado.
Fase 5: Desativação
Após 30 dias de operação estável, desative de forma segura os servidores NPS legados e recupere os recursos de computação.
Boas Práticas e Conformidade
Ao desenhar a sua arquitetura de cloud RADIUS, adira aos seguintes padrões:
- Exigir RadSec: Nunca envie tráfego RADIUS através da internet pública utilizando UDP 1812/1813 padrão se o RadSec (TCP 2083) for suportado pelo hardware do seu NAS.
- Cadeias de Confiança de Certificados: Certifique-se de que os dispositivos clientes confiam na Autoridade de Certificação (CA) que emitiu o certificado do servidor RADIUS na nuvem. Distribua a CA raiz para os dispositivos geridos via MDM ou Política de Grupo antes da migração.
- Postura de Conformidade: Selecione um fornecedor de RADIUS na nuvem que mantenha a certificação SOC 2 Type II e a acreditação ISO 27001. Isto simplifica significativamente as suas avaliações anuais de PCI DSS, particularmente para ambientes de Retalho e Hotelaria .
Para princípios de design de rede mais amplos, consulte os nossos guias sobre Configurar WiFi para Empresas: Um Guia para 2026 e Compreender o RSSI e a Força do Sinal para um Planeamento de Canais Ideal .
Resolução de Problemas e Mitigação de Riscos
| Modo de Falha | Causa Raiz | Estratégia de Mitigação |
|---|---|---|
| Timeouts de Autenticação | Firewall a bloquear UDP 1812/1813 ou TCP 2083 de saída. | Verifique se as regras da firewall de perímetro permitem tráfego de saída para as gamas de IP específicas do fornecedor de RADIUS na nuvem. |
| Erros de Confiança de Certificado | Os dispositivos clientes não têm a CA Raiz no seu repositório confiável. | Implemente a CA Raiz via MDM/GPO antes da Fase 3 (Execução Paralela). |
| Falha na Atribuição de VLAN | Atributos Específicos do Fornecedor (VSAs) não mapeados corretamente nas políticas da nuvem. | Replique os formatos exatos de string VSA do NPS para o motor de políticas do RADIUS na nuvem durante a Fase 1. |
| Impacto de Falha na WAN | A perda de internet interrompe o acesso ao RADIUS na nuvem. | Implemente ligações WAN redundantes ou utilize um proxy RADIUS local que armazene em cache as credenciais de dispositivos conhecidos. |
ROI e Impacto no Negócio
A migração para o RADIUS como Serviço proporciona resultados de negócio mensuráveis:
- Redução de Custos: Elimina a aquisição de hardware, o licenciamento de Windows Server e as horas de engenharia gastas em atualizações e manutenção. A redução típica de OpEx é de 60-80%.
- SLA de Fiabilidade: Os fornecedores de nuvem oferecem SLAs de tempo de atividade de 99,99% com garantias financeiras, em comparação com os típicos 97-98% alcançados por implementações NPS num único local.
- Agilidade: Novos locais podem ser ativados instantaneamente sem a necessidade de provisionar hardware de autenticação local, acelerando os prazos de implementação para centros de Transportes e instalações de Saúde .
Ouça a nossa equipa de consultoria sénior discutir as implicações estratégicas neste briefing de 10 minutos:
Definições Principais
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Contabilização (AAA) para utilizadores que se ligam e utilizam um serviço de rede.
O protocolo principal utilizado pelas redes WiFi empresariais para validar as credenciais dos utilizadores antes de conceder acesso à rede.
NPS (Network Policy Server)
A implementação da Microsoft de um servidor e proxy RADIUS, incluída como uma função no Windows Server.
A infraestrutura local (on-premises) legada da qual as organizações estão ativamente a migrar para reduzir os custos de manutenção.
NAS (Network Access Server)
O dispositivo que atua como gateway para a rede e encaminha os pedidos de autenticação para o servidor RADIUS.
Num contexto sem fios, o NAS é normalmente o Ponto de Acesso WiFi ou o Controlador de LAN Sem Fios.
RadSec (RADIUS over TLS)
Um protocolo definido no RFC 6614 que transporta pacotes RADIUS através de uma ligação TCP encriptada com TLS.
Essencial para implementações de RADIUS na nuvem para garantir que os dados das credenciais são encriptados enquanto atravessam a internet pública.
EAP (Extensible Authentication Protocol)
Uma estrutura de autenticação frequentemente utilizada em redes sem fios e ligações ponto a ponto.
Determina como o cliente e o servidor trocam credenciais de forma segura (por exemplo, certificados via EAP-TLS ou palavras-passe via PEAP).
VSA (Vendor-Specific Attribute)
Atributos personalizados definidos pelos fornecedores de hardware dentro do protocolo RADIUS para suportar funcionalidades proprietárias.
Crucial durante a migração; os VSAs são frequentemente utilizados para atribuir utilizadores autenticados a VLANs de rede específicas de forma dinâmica.
LDAPS (Lightweight Directory Access Protocol over SSL)
Um protocolo seguro para consultar e modificar serviços de diretório como o Active Directory.
Utilizado por serviços RADIUS na nuvem para consultar de forma segura repositórios de identidade locais sem migrar o diretório de utilizadores para a nuvem.
802.1X
Um padrão IEEE para controlo de acesso à rede baseado em portas (PNAC).
O padrão subjacente que utiliza RADIUS para garantir que apenas dispositivos autenticados possam transmitir tráfego na LAN ou WLAN empresarial.
Exemplos Práticos
Um grupo hoteleiro com 200 propriedades executa atualmente servidores NPS locais em cada local para a autenticação 802.1X dos funcionários. Estão a migrar para o Entra ID (Azure AD) e pretendem desativar os servidores locais. Como devem abordar a migração?
- Implementar um serviço RADIUS na nuvem que se integre nativamente com o Entra ID via SAML/SCIM.
- Configurar as políticas do RADIUS na nuvem para mapear grupos do Entra ID (ex. 'Front Desk', 'Management') para VSAs de VLAN específicas.
- Numa propriedade piloto, configurar os pontos de acesso para utilizarem RadSec para ligar ao endpoint do RADIUS na nuvem.
- Distribuir a Root CA do servidor RADIUS na nuvem para todos os dispositivos dos funcionários através do Microsoft Intune.
- Executar a autenticação em paralelo no local piloto e, em seguida, realizar uma implementação faseada nas restantes 199 propriedades.
Um estádio com capacidade para 50.000 pessoas regista falhas de autenticação no seu SSID corporativo durante grandes eventos, porque o seu servidor NPS local não consegue processar o volume de milhares de dispositivos em roaming em simultâneo.
- Auditar as políticas de NPS e os métodos EAP existentes.
- Provisionar um serviço RADIUS na nuvem capaz de efetuar escalonamento automático para processar um elevado número de autenticações por segundo (APS).
- Estabelecer uma ligação LDAPS do serviço RADIUS na nuvem para o Active Directory local do estádio.
- Atualizar os controladores de LAN sem fios de alta densidade do estádio para apontarem para os endpoints do RADIUS na nuvem como os servidores de autenticação primários.
Perguntas de Prática
Q1. A sua organização está a migrar para o Cloud RADIUS. A equipa de segurança exige que nenhum tráfego de autenticação possa ser enviado pela internet em texto simples ou utilizando algoritmos de hashing obsoletos como o MD5. Que protocolo deve configurar nos seus controladores de LAN sem fios?
Dica: Procure o protocolo que envolve o RADIUS num túnel TLS.
Ver resposta modelo
Deve configurar o RadSec (RADIUS sobre TLS). O RadSec estabelece um túnel TLS sobre a porta TCP 2083 entre o NAS e o servidor RADIUS na nuvem, fornecendo encriptação na camada de transporte e autenticação mútua, cumprindo os requisitos da equipa de segurança.
Q2. Durante a Fase 3 (Execução Paralela) da sua migração, nota que os utilizadores se estão a autenticar com sucesso no servidor RADIUS na nuvem, mas não estão a ser colocados nos segmentos de rede corretos. Qual é a falha de configuração mais provável?
Dica: Como é que um servidor RADIUS indica a um ponto de acesso qual o segmento de rede a utilizar?
Ver resposta modelo
Os Atributos Específicos do Fornecedor (VSAs) para atribuição dinâmica de VLAN não foram configurados corretamente nas políticas do RADIUS na nuvem. Deve garantir que as strings VSA exatas utilizadas no servidor NPS legado são replicadas no ambiente de nuvem para que o NAS saiba qual VLAN atribuir ao utilizador.
Q3. Um dispositivo cliente está a falhar repetidamente a autenticação EAP-TLS no novo serviço RADIUS na nuvem, mas funciona corretamente no servidor NPS legado. Os registos do dispositivo mostram um erro de 'servidor não confiável'. Como resolve este problema?
Dica: O EAP-TLS exige que o cliente confie na identidade do servidor.
Ver resposta modelo
O dispositivo cliente não tem a Autoridade de Certificação (CA) Raiz que emitiu o certificado do servidor RADIUS na nuvem no seu repositório de raiz confiável. Deve implementar a CA Raiz no dispositivo cliente utilizando uma solução de Gestão de Dispositivos Móveis (MDM) ou Política de Grupo.
Continue a ler esta série
Os Benefícios de Segurança do RADIUS as a Service para Equipas de Trabalho Híbridas
Este guia de referência técnica explica como o RADIUS as a Service protege o acesso à rede para equipas de trabalho híbridas em locais distribuídos. Abrange a arquitetura, os benefícios de segurança e as etapas de implementação para substituir a infraestrutura RADIUS local por um serviço de autenticação gerido na nuvem. Para gestores de TI e arquitetos de rede em hotéis, cadeias de retalho, estádios e organizações do setor público, este guia fornece as provas necessárias para avaliar e agir sobre uma migração para RADIUS na nuvem este trimestre.
Integrar o RADIUS as a Service com Diretórios Cloud (Azure AD & Google Workspace)
Este guia de referência técnica detalha como integrar o RADIUS as a Service com diretórios cloud - Microsoft Entra ID e Google Workspace - para a autenticação de WiFi empresarial. Abrange a transição arquitetónica de NPS on-premise para RADIUS nativo na nuvem, a implementação de autenticação EAP-TLS baseada em certificados e as melhores práticas operacionais para proteger o acesso sem fios em ambientes de hotelaria, retalho e setor público. Para gestores de TI e arquitetos de rede que já investem em identidade na nuvem, este guia preenche a lacuna entre a gestão de diretórios e a segurança da rede física.
Como Implementar a Autenticação 802.1X com Cloud RADIUS
Este guia de referência técnica fornece uma estrutura abrangente para a implementação da autenticação 802.1X com Cloud RADIUS em propriedades empresariais distribuídas. Detalha a arquitetura, a seleção do método EAP, a sequência de implementação e as estratégias de mitigação de riscos necessárias para proteger o acesso à rede, eliminando simultaneamente os custos operacionais da infraestrutura local.