Como revogar o acesso WiFi quando um colaborador sai
Este guia detalha como revogar o acesso WiFi quando um colaborador sai, substituindo palavras-passe partilhadas inseguras por certificados 802.1X por utilizador ou iPSK. Abrange o desaprovisionamento automatizado via SCIM para cumprir os requisitos de auditoria ISO 27001 e SOC 2.
Ouça este guia
Ver transcrição do podcast
📚 Part of our core series: Segurança e autenticação de WiFi empresarial: o guia completo →
- Resumo Executivo
- Análise Técnica Detalhada
- O Problema com Palavras-passe Partilhadas
- Modelo 1: Revogação de Certificados 802.1X EAP-TLS
- Modelo 2: Eliminação de Chave por Identidade iPSK
- Modelo 3: Auto-Deprovisionamento SCIM
- Guia de Implementação
- Passo 1: Estabelecer a Identidade como a Fonte Única de Verdade
- Passo 2: Escolher o Protocolo de Autenticação Adequado
- Passo 3: Configurar a Integração SCIM
- Passo 4: Ajustar os Temporizadores RADIUS
- Boas Práticas
- Resolução de Problemas e Mitigação de Riscos
- Retorno do Investimento (ROI) e Impacto no Negócio

Resumo Executivo
Quando um colaborador deixa uma organização, revogar o seu acesso físico é simples. Revogar o seu acesso WiFi muitas vezes não o é. Se a sua rede depende de uma palavra-passe partilhada WPA2, um colaborador cessante sai pela porta sabendo ainda as credenciais. A única forma de remover o seu acesso é alterar a palavra-passe para toda a rede, perturbando as operações e forçando uma atualização manual em todos os dispositivos. Esta é uma vulnerabilidade crítica e uma falha de conformidade sob normas como PCI DSS e ISO 27001.
Este guia explica como abandonar as palavras-passe partilhadas e implementar a revogação de WiFi por utilizador. Analisamos os três modelos credíveis: 802.1X EAP-TLS com revogação de certificados, Identity Pre-Shared Key (iPSK) com eliminação de chave por identidade, e desprovisionamento baseado em SCIM. Ao associar o acesso à rede diretamente ao seu fornecedor de identidade — como o Microsoft Entra ID, Okta ou Google Workspace — pode automatizar a revogação no momento em que uma conta é desativada, gerando o registo de auditoria exato que um auditor espera.
Ouça o nosso podcast de briefing técnico sobre este tema:
Análise Técnica Detalhada
O Problema com Palavras-passe Partilhadas
Uma palavra-passe partilhada WPA2-Personal carece de contexto de identidade. A rede não consegue distinguir entre um colaborador atual e um antigo. Consequentemente, revogar o acesso exige uma rotação de palavra-passe em toda a empresa. Isto cria uma janela de vulnerabilidade entre a saída do colaborador e a conclusão da rotação.
Modelo 1: Revogação de Certificados 802.1X EAP-TLS
O padrão empresarial para segurança WiFi é o 802.1X utilizando EAP-TLS. Neste modelo, cada dispositivo recebe um certificado digital único de uma Autoridade de Certificação (CA). Quando um dispositivo se liga, o servidor RADIUS valida o certificado de forma criptográfica.
Para revogar o acesso, revoga o certificado na CA. O servidor RADIUS verifica o estado de revogação em tempo real utilizando o Online Certificate Status Protocol (OCSP). Se o respondedor OCSP devolver um estado de "Revogado", o servidor RADIUS envia uma mensagem de Access-Reject. Para sessões ativas, o servidor emite uma Change of Authorisation (CoA) para terminar a ligação imediatamente. Este processo isola a revogação a um único utilizador com impacto zero no resto da rede.
Modelo 2: Eliminação de Chave por Identidade iPSK
Para ambientes com tipos de dispositivos mistos, incluindo hardware sem interface (headless) que não suporta certificados 802.1X, a Identity Pre-Shared Key (iPSK) é a solução ideal. A iPSK atribui uma palavra-passe única a cada utilizador individual ou dispositivo num único SSID.
O servidor RADIUS mapeia cada chave única para uma identidade específica. Quando um colaborador sai, a equipa de TI simplesmente elimina a sua chave específica da base de dados RADIUS. O raio de impacto é contido inteiramente a esse único utilizador. Esta abordagem oferece a segurança individual de uma rede empresarial com a simplicidade de uma palavra-passe padrão.

Modelo 3: Auto-Deprovisionamento SCIM
O System for Cross-domain Identity Management (SCIM) é um padrão aberto que automatiza a partilha de informações de identidade de utilizadores. O SCIM atua como a ligação entre o seu fornecedor de identidade e os sistemas a jusante, como a sua plataforma de gestão de WiFi.
Quando os RH desativam um colaborador que está a sair no Microsoft Entra ID, Okta ou Google Workspace, o SCIM envia um evento de deprovisionamento para a Purple. A Purple revoga instantaneamente as credenciais de WiFi do utilizador — seja certificado ou iPSK — na autenticação seguinte. Isto cria um sistema de circuito fechado onde as alterações no ciclo de vida da identidade aplicam automaticamente as políticas de acesso à rede.
Guia de Implementação
A implementação da revogação por utilizador exige coordenação entre o seu fornecedor de identidade, o servidor RADIUS e o hardware de WiFi. A Purple integra-se com hardware da Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
Passo 1: Estabelecer a Identidade como a Fonte Única de Verdade
Garante que o seu fornecedor de identidade é a fonte única de verdade para o estado do utilizador. Todos os processos de admissão e desligamento de colaboradores devem começar e terminar no Microsoft Entra ID, Okta ou Google Workspace.
Passo 2: Escolher o Protocolo de Autenticação Adequado
Selecione 802.1X EAP-TLS se tiver uma implementação madura de Mobile Device Management (MDM) capaz de distribuir certificados para todos os dispositivos corporativos. Selecione iPSK se precisar de suportar uma vasta gama de dispositivos não geridos, terminais de ponto de venda ou hardware IoT.
Passo 3: Configurar a Integração SCIM
Configure uma ligação SCIM entre o seu fornecedor de identidade e a Purple. Mapeie o atributo de estado do utilizador para que um estado 'desativado' no diretório acione um evento de revogação na Purple.
Passo 4: Ajustar os Temporizadores RADIUS
Se estiver a utilizar EAP-TLS, configure adequadamente o Time-To-Live (TTL) da cache OCSP do seu servidor RADIUS. Um TTL mais curto (por exemplo, 15 minutos) aumenta a segurança ao reduzir a janela de tempo em que um certificado revogado permanece válido, mas aumenta a carga na CA.

Boas Práticas
De acordo com os padrões do setor, as organizações devem controlar rigorosamente o acesso à rede. Implemente estas práticas para manter uma postura segura:
- Automatizar com SCIM: A revogação manual é propensa a erros humanos. Automatize o processo associando a sua plataforma de WiFi diretamente ao seu fornecedor de identidade.
- Forçar RADIUS CoA: A revogação de credenciais impede novas ligações, mas não desliga as sessões ativas. Certifique-se de que o seu sistema envia um comando de Change of Authorisation para desligar o dispositivo imediatamente.
- Separar o Tráfego de Convidados e de Funcionários: Nunca coloque dispositivos de funcionários na rede Guest WiFi . Utilize VLANs e SSIDs separados para manter o isolamento.
- Registos de Auditoria: Mantenha registos imutáveis de todos os eventos de desaprovisionamento. Os avaliadores da ISO 27001 exigem provas de que o acesso foi removido imediatamente após a rescisão.
Resolução de Problemas e Mitigação de Riscos
O modo de falha mais comum na revogação de WiFi é um processo desligado. Se o departamento de TI desativar a conta no diretório, mas não atualizar a base de dados RADIUS autónoma, o colaborador cessante mantém o acesso. A integração SCIM mitiga este risco por completo.
Outro risco é o armazenamento em cache de certificados. Se um servidor RADIUS armazenar em cache uma resposta OCSP "Boa" durante 24 horas, um dispositivo revogado pode continuar a autenticar-se até que a cache expire. Ajuste as definições de cache do OCSP para equilibrar o desempenho com os requisitos de segurança.
Para dispositivos partilhados, como um tablet de retalho utilizado por vários trabalhadores por turnos, não associe a autenticação do dispositivo à identidade de um colaborador individual. Utilize contas de serviço ou certificados específicos do dispositivo para evitar que a saída de um indivíduo coloque um equipamento crítico offline.
Retorno do Investimento (ROI) e Impacto no Negócio
A transição para a revogação de WiFi por utilizador proporciona um valor de negócio mensurável. Elimina as horas de suporte de TI gastas a coordenar as rotações de palavras-passe em toda a empresa. Reduz o risco de uma violação de dados com origem num antigo funcionário, protegendo a organização de coimas regulamentares e danos na reputação.
Além disso, fornece a pista de auditoria limpa necessária para superar com sucesso as avaliações ISO 27001 e SOC 2. Ao automatizar o processo de admissão, mobilidade e saída de colaboradores, as equipas de TI podem focar-se em iniciativas estratégicas em vez da gestão manual de credenciais. Para mais detalhes sobre como proteger a sua rede, leia o nosso Enterprise WiFi Security: A Complete Guide for 2026 .
Definições Principais
802.1X
Um padrão IEEE para controlo de acesso à rede baseado em portas que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.
A base da segurança de WiFi empresarial, que exige que os dispositivos se autentiquem num servidor RADIUS antes de obterem acesso à rede.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação altamente seguro que utiliza certificados digitais tanto no cliente como no servidor.
Considerado o padrão de excelência para autenticação WiFi porque elimina totalmente as palavras-passe, baseando-se em vez disso em certificados criptográficos.
iPSK
Identity Pre-Shared Key. Um método de segurança que atribui uma palavra-passe de WiFi única a cada utilizador ou dispositivo individual num único nome de rede.
A solução ideal para ambientes que necessitam de revogação por utilizador, mas que possuem dispositivos (como IoT ou consolas de jogos) que não suportam certificados 802.1X.
SCIM
System for Cross-domain Identity Management. Um padrão aberto para automatizar a troca de informações de identidade de utilizadores entre domínios de identidade.
Utilizado para enviar automaticamente um evento de "utilizador desativado" de um fornecedor de identidade para o sistema de WiFi, desencadeando a revogação imediata do acesso.
RADIUS
Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Monitorização (Accounting).
O servidor que valida as credenciais de WiFi e verifica o estado de revogação antes de permitir a entrada de um dispositivo na rede.
OCSP
Online Certificate Status Protocol. Um protocolo de internet utilizado para obter o estado de revogação de um certificado digital X.509.
A verificação em tempo real que o servidor RADIUS realiza para garantir que o certificado de um dispositivo de ligação não foi revogado desde que foi emitido.
CoA
Change of Authorisation. Uma funcionalidade RADIUS que permite ao servidor alterar dinamicamente os atributos de autorização de uma sessão ativa.
Utilizado para desligar instantaneamente um dispositivo da rede WiFi no momento em que as suas credenciais são revogadas, em vez de esperar que a sessão expire naturalmente.
WPA2-Personal
WiFi Protected Access 2. Um programa de certificação de segurança que utiliza uma única palavra-passe partilhada para todos os utilizadores na rede.
O padrão a abandonar em ambientes empresariais, pois exige a alteração da palavra-passe para todos apenas para revogar o acesso de um colaborador que sai.
Exemplos Práticos
Um hotel com 200 quartos precisa de revogar o acesso WiFi a um chefe de turno que está a sair. O hotel utiliza uma combinação de computadores portáteis corporativos e terminais de ponto de venda headless, todos a partilhar atualmente uma única palavra-passe WPA2. Como devem proteger o processo de desvinculação?
O hotel deve migrar da palavra-passe WPA2 partilhada para iPSK. Ao integrar a Purple com o seu fornecedor de identidade via SCIM, podem atribuir um iPSK exclusivo a cada colaborador e dispositivo. Quando o chefe de turno sai, os Recursos Humanos desativam a sua conta no Microsoft Entra ID. O SCIM envia este evento para a Purple, que elimina instantaneamente o iPSK específico do chefe de turno. Os terminais de ponto de venda e outros dispositivos dos colaboradores permanecem ligados sem interrupções.
Uma organização do setor público que executa 802.1X EAP-TLS revoga o certificado de um prestador de serviços às 09:00, mas o computador portátil do prestador de serviços permanece ligado ao WiFi até às 10:00. Porque é que isto aconteceu e como pode ser corrigido?
O atraso ocorreu porque o servidor RADIUS tinha uma resposta OCSP "Good" em cache para o certificado do prestador de serviços, e o sistema não enviou um comando RADIUS Change of Authorisation (CoA). Para corrigir isto, a organização deve reduzir o TTL da cache OCSP no servidor RADIUS para 15 minutos e configurar o sistema para enviar automaticamente uma mensagem de desconexão CoA para o ponto de acesso no momento em que um certificado é revogado.
Perguntas de Prática
Q1. Está a auditar o processo de offboarding de uma cadeia de retalho. Eles utilizam uma única palavra-passe WPA2 partilhada para o WiFi dos colaboradores. Afirmam que rodam a palavra-passe "trimestralmente". Isto cumpre os requisitos da ISO 27001 para a revogação de acessos?
Dica: Considere o intervalo de tempo entre a saída de um colaborador e a rotação trimestral seguinte.
Ver resposta modelo
Não, isto não cumpre os requisitos da ISO 27001. O controlo A.9.2.6 do Anexo A da ISO 27001 exige a remoção imediata dos direitos de acesso após a rescisão de funções. Uma rotação trimestral deixa uma janela de vulnerabilidade de até três meses, onde um ex-colaborador mantém credenciais válidas. A cadeia deve migrar para credenciais por utilizador (iPSK ou 802.1X) para permitir a revogação imediata.
Q2. Um hospital precisa de proteger os seus dispositivos IoT médicos na rede WiFi. Estes dispositivos não suportam certificados 802.1X. Como podem obter a revogação por dispositivo?
Dica: Que protocolo fornece palavras-passe únicas num único SSID?
Ver resposta modelo
O hospital deve implementar Identity Pre-Shared Key (iPSK). Isto permite que cada dispositivo IoT médico tenha a sua própria palavra-passe WPA2 única. Se um dispositivo for desativado ou comprometido, a TI pode eliminar essa chave específica do servidor RADIUS, revogando o seu acesso sem afetar quaisquer outros dispositivos na rede.
Q3. A sua organização utiliza SCIM para ligar o Google Workspace ao Purple. Um colaborador é desligado e a sua conta Google é suspensa. Precisa de eliminar manualmente o seu certificado de WiFi?
Dica: Considere o papel do SCIM no ciclo de vida da identidade.
Ver resposta modelo
Não é necessária qualquer ação manual. A suspensão da conta no Google Workspace despoleta um evento de desaprovisionamento SCIM. O Purple recebe este evento e revoga automaticamente as credenciais de WiFi do utilizador, registando a ação e fornecendo uma pista de auditoria completa.
Continue a ler esta série
Três SSIDs para a todos governar: guia de configuração de WiFi para convidados, funcionários e IoT
Este guia de referência técnica autoritário fornece um plano passo a passo para implementar uma arquitetura de três SSIDs de WiFi. Explica como segmentar o tráfego de convidados, funcionários e IoT utilizando Captive Portals, 802.1X RADIUS e PSK por dispositivo (xPSK) para otimizar o desempenho e garantir a conformidade com o PCI DSS.
Autenticação WiFi empresarial sem Active Directory ou servidor local
Este guia explica como implementar a autenticação WiFi WPA2/3-Enterprise segura sem um Active Directory local, Windows NPS ou servidor RADIUS. Abrange a incompatibilidade de protocolos entre fornecedores de identidade na nuvem e 802.1X, as vantagens do EAP-TLS face ao PEAP-MSCHAPv2 e como implementar o RADIUS na nuvem com certificados emitidos por MDM em conformidade com o Microsoft Entra ID, Okta ou Google Workspace. Escrito para responsáveis de TI em organizações focadas na nuvem e com forte presença de Mac/Chromebook que pretendem descontinuar a infraestrutura local.
Google Workspace WiFi Authentication: Chromebook and LDAP Integration
Uma referência técnica definitiva para administradores de TI que implementam WiFi seguro em ambientes Google Workspace. Este guia abrange a implementação de certificados 802.1X em Chromebooks geridos através da Google Admin Console, a integração do Google Secure LDAP como backend RADIUS e decisões de arquitetura para espaços de educação, media e empresariais. Fornece passos de implementação práticos, estudos de caso do mundo real e uma comparação direta de métodos EAP para ajudar as equipas a transitar de PSKs partilhadas vulneráveis para um controlo de acesso à rede robusto e baseado em identidade.