跳至主要内容

Microsoft Entra ID (Azure AD) WiFi 身份验证:企业集成指南

本技术指南为网络工程师、IT 架构师和系统管理员提供了将 Microsoft Entra ID(前称 Azure AD)与企业级 802.1X WiFi 基础设施集成的权威蓝图。了解如何淘汰本地 RADIUS 服务器、通过 Microsoft Intune SCEP 和云 PKI 部署无密码 EAP-TLS 证书,以及如何使用 Entra ID 安全组自动进行动态 VLAN 分配。

作者:Iain Jewitt发布于 更新于
📖 9 分钟阅读1,048 2 应用实例3 练习题7 关键定义

Video overview

核心系列的一部分:企业 WiFi 安全指南

Interactive IT Advisor

Microsoft Entra ID (Azure AD) WiFi Architecture & Sizing Advisor

Select your organization’s identity licensing, device fleet, and compliance requirements to generate a tailored 802.1X / Cloud RADIUS deployment blueprint and configuration checklist.

Cloud identity with conditional access and dynamic security groups. Integrates seamlessly with Cloud RADIUS for 802.1X WiFi access.
Requires self-service certificate onboarding or captive portal OAuth integration.
Highest security: X.509 certificates eliminate credential theft and brute-force risks.
Recommended Architecture
Cloud-Native EAP-TLS with Microsoft Cloud PKI & SCEP
Security Rating
100/100

Devices receive unique X.509 client certificates pushed via Microsoft Intune SCEP. When connecting to the corporate SSID, the wireless controller forwards EAP-TLS handshakes to a Cloud RADIUS endpoint that validates certificates against Entra ID directory status in real time.

Compliance & Assurance:NIST SP 800-207 Zero Trust & WPA3-Enterprise Verified
Operational Footprint:Zero on-premises servers, automated lifecycle via Intune
Certificate Authority:Cloud RADIUS or 3rd-Party SCEP CA required

RADIUS Attribute & SCEP Deployment Checklist

1. Entra Enterprise AppRegister Cloud RADIUS app with Graph API permissions (`User.Read.All`, `GroupMember.Read.All`).
2. Intune SCEP ProfileDeploy Trusted Root CA + SCEP WiFi configuration profile targeting corporate device groups.
3. Dynamic VLAN TaggingReturn RFC 2868 attributes (Tunnel-Type=13, Tunnel-Medium-Type=6, Tunnel-Private-Group-ID) based on Entra security group.
4. WPA3-Enterprise ModeEnforce 192-bit GCMP-256 / SHA-384 cipher suite with PMF (802.11w) mandatory on all APs.
Speak with a Purple enterprise wireless architect to validate your Entra ID, Intune SCEP, and Cloud RADIUS deployment.

Microsoft Entra ID (Azure AD) WiFi 身份验证:企业集成指南

执行摘要

随着企业 IT 部门将企业身份从本地 Active Directory 域服务 (AD DS) 迁移到 Microsoft Entra ID(前称为 Azure Active Directory),网络架构师面临着一个根本性的网络挑战:Microsoft Entra ID 不支持原生 RADIUS 协议身份验证

传统的企业无线网络依赖于带有 PEAP-MSCHAPv2 的 IEEE 802.1X,查询本地 Windows Server 网络策略服务器 (NPS) 实例,该实例针对本地域控制器验证 NT LAN Manager (NTLM) 密码哈希。云原生 Entra ID 不公开 LDAP (TCP 389) 或 RADIUS (UDP 1812) 监听端口,也不为仅限云的账户存储明文或可逆的 NTLM 密码哈希。

为了使用 Microsoft Entra ID 保护企业 WiFi 安全,组织必须使其接入层现代化。本技术指南概述了将 Entra ID 连接到企业无线网络的三种经证实的架构模式:

  1. 通过 Microsoft Cloud PKI 和 SCEP 实现的云原生 EAP-TLS(推荐):通过 Microsoft Intune 部署的无密码、双向证书身份验证。
  2. 结合 Entra ID OAuth / SCIM 目录同步的 Cloud RADIUS:查询 Microsoft Graph API 的托管云身份验证服务。
  3. 带 Azure MFA 扩展的混合本地 NPS:保留本地 Active Directory 基础设施环境的桥接架构。

架构对比:Entra ID WiFi 身份验证方法

在选择集成路径之前,请评估每种模型的技术能力、安全态势和管理要求:

+----------------------------------------------------------------------------------------------------+
|                               Microsoft Entra ID WiFi 架构矩阵                                     |
+----------------------------------------------------------------------------------------------------+
| 方法                 | 协议     | 凭据类型         | 本地占用空间          | 安全级别 (0-100)      |
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI   | EAP-TLS  | X.509 数字 CA    | 零 (100% 云)          | 98/100 (零信任)       |
| 2. Cloud RADIUS API  | EAP-TTLS | Entra ID / SCIM  | 零 (100% 云)          | 88/100 (企业级)       |
| 3. 混合 NPS + MFA    | PEAPv0   | 用户名/密码      | Windows Server & NDES | 68/100 (传统风险)     |
| 4. 专属门户 SSO      | HTTPS/OIDC| Entra ID OAuth  | 零 (100% 云)          | 85/100 (访客/BYOD)    |
+----------------------+----------+------------------+-----------------------+-----------------------+

方法 1:通过 Microsoft Intune SCEP 实现的云原生 EAP-TLS(推荐)

基于证书的 EAP-TLS (RFC 5216) 代表了企业级无线安全的黄金标准。通过向受管理终端颁发唯一的数字证书,企业可以消除共享密码,彻底杜绝凭证窃取类的钓鱼攻击,并符合 NIST SP 800-207 零信任架构 标准。

+------------------+          +------------------------+          +------------------------+
|     受管理设备    |          |       无线接入点       |          |      云 RADIUS 服务器   |
| (Win 11 / macOS) |          | (Cisco / Meraki/ Aruba)|          |       (多区域)         |
+------------------+          +------------------------+          +------------------------+
         |                                |                                    |
         | 1. 802.1X EAP-TLS 关联         |                                    |
         |------------------------------->|                                    |
         |                                | 2. RADIUS Access-Request (UDP 1812)|
         |                                |----------------------------------->|
         |                                |                                    | 3. 验证证书链并
         |                                |                                    |    查询 Graph API
         |                                |                                    |    以确认账户状态
         |                                | 4. RADIUS Access-Accept            |
         |                                |    (RFC 2868 VLAN 属性)            |
         |                                |<-----------------------------------|
         | 5. 802.11 四步握手             |                                    |
         |<------------------------------>|                                    |
         |                                |                                    |
  [ 已建立加密会话 (WPA3-Enterprise 192-bit) ]

Intune SCEP 部署工作流程

  1. 证书颁发机构设置:在 Microsoft Intune 中使用 Microsoft Cloud PKI 或集成的云 CA(如 SCEPman、EZCA 或 Cloud RADIUS PKI)建立颁发 CA。
  2. 受信任证书配置文件:将根 CA 和中间 CA 的公钥证书部署到所有目标 Windows 11、macOS、iOS 和 Android 设备组。
  3. SCEP 配置文件配置
    • 证书类型:用户或设备证书。
    • 主题名称格式CN={{UserName}},OU=WiFi,DC=enterprise,DC=com
    • 主题替代名称 (SAN)UserPrincipalName = {{UserPrincipalName}} 以及 DNS = {{AADDeviceId}}
    • 密钥用法:数字签名,密钥加密。
    • 密钥存储提供程序 (KSP):首选 TPM(强制使用硬件级受保护的私钥)。
  4. WiFi 配置文件
    • WiFi 类型:企业级。
    • EAP 类型:EAP-TLS。
    • 服务器信任:选择已部署的受信任根 CA 证书。 - 服务器名称:输入 Cloud RADIUS 服务器的完全限定域名 (FQDN)(例如 radius.purple.ai)。
    • 身份验证标识:用户或计算机证书。

方法 2:结合 Entra ID OAuth & SCIM 目录同步的 Cloud RADIUS

对于寻求集中式目录管理而无需管理私有 CA 的企业,Cloud RADIUS 提供了无线控制器与 Microsoft Graph API 之间的托管桥梁。

Cloud RADIUS 如何与 Microsoft Entra ID 集成

+--------------------+        +--------------------+        +--------------------+
|  Enterprise WLC /  |        | Cloud RADIUS Engine|        | Microsoft Entra ID |
|   Access Points    |        | (Purple Platform)  |        |  (Graph REST API)  |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          |  1. RADIUS Access-Request   |                             |
          |     (User: alex@corp.com)   |                             |
          |---------------------------->|                             |
          |                             |  2. Graph API Query         |
          |                             |     (检查用户启用状态,      |
          |                             |      组群成员资格及         |
          |                             |      条件访问)              |
          |                             |---------------------------->|
          |                             |                             |
          |                             |  3. JSON Response           |
          |                             |     (状态: 活跃,            |
          |                             |      组群: [SG-Finance])    |
          |                             |<----------------------------|
          |                             |                             |
          |  4. RADIUS Access-Accept    |                             |
          |     (VLAN ID: 40)           |                             |
          |<----------------------------|                             |

Cloud RADIUS 的核心优势

  • 零本地硬件:免除了物理服务器采购、Windows Server 许可费用以及年度操作系统补丁维护。
  • 实时目录同步:若员工离职或在 Entra ID 中被停用,其无线访问权限将在全球所有站点立即被撤销。
  • 多区域冗余:Anycast IP 路由将身份验证请求转发至延迟最低的地理数据中心,并支持自动故障转移。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

通过 Entra ID 安全组进行动态 VLAN 分配

动态 VLAN 分配允许网络管理员广播单个企业 SSID,同时根据用户角色和部门归属自动将设备划分到隔离的网络网段中。

+-----------------------------------------------------------------------------------+
|                        Microsoft Entra ID 安全组                          |
+-----------------------------------------------------------------------------------+
       |                                |                                   |
       v                                v                                   v
[ SG-WiFi-Executive ]          [ SG-WiFi-Engineering ]            [ SG-WiFi-Contractors ]
       |                                |                                   |
       v                                v                                   v
[ 云 RADIUS 策略 ]              [ 云 RADIUS 策略 ]                  [ 云 RADIUS 策略 ]
       |                                |                                   |
       v                                v                                   v
 RADIUS RFC 2868:               RADIUS RFC 2868:                   RADIUS RFC 2868:
 • Tunnel-Type = 13 (VLAN)      • Tunnel-Type = 13 (VLAN)          • Tunnel-Type = 13 (VLAN)
 • Tunnel-Medium-Type = 6       • Tunnel-Medium-Type = 6           • Tunnel-Medium-Type = 6
 • Group-ID = "10"              • Group-ID = "20"                  • Group-ID = "30"
       |                                |                                   |
       v                                v                                   v
 (企业高管 VLAN 10)             (工程部子网 VLAN 20)               (承包商 DMZ VLAN 30)

所需的 RADIUS 标准属性 (RFC 2868)

当云 RADIUS 服务器批准身份验证请求时,它会在 Access-Accept 数据包中包含三个标准属性:

RADIUS 属性 属性编号 类型 示例值 描述
Tunnel-Type 64 整数 / 标记 13 (VLAN) 指定隧道为虚拟局域网。
Tunnel-Medium-Type 65 整数 / 标记 6 (802) 指定 IEEE 802 标准帧(以太网/WLAN)。
Tunnel-Private-Group-ID 81 字符串 "20" 在接入点交换机干道上配置的目标 VLAN ID 或 VLAN 名称。

适用于访客、BYOD 和承包商的 Captive Portal 单点登录 (SSO)

对于访客、供应商和未托管的员工个人设备 (BYOD),部署 802.1X 证书通常不切实际。在这些场景中,通过 SAML 2.0OpenID Connect (OIDC) 与 Microsoft Entra ID 集成的云管理 Captive Portal 可提供安全且经过审计的入网工作流。

+--------------------+        +--------------------+        +--------------------+
|    访客 / BYOD     |        | Purple Captive     |        | Microsoft Entra ID |
|    浏览器          |        | Splash Portal      |        | 登录网关            |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          | 1. HTTP 网页请求             |                             |
          |---------------------------->|                             |
          | 2. 重定向至登录页面         |                             |
          |<----------------------------|                             |
          |                             |                             |
          | 3. 点击“使用 M365 登录”     |                             |
          |---------------------------->|                             |
          | 4. SAML / OAuth 认证请求    |                             |
          |    (login.microsoftonline.com)                            |
          |---------------------------------------------------------->|
          |                                                           |
          | 5. MFA 挑战与身份验证 (Entra ID)                          |
          |<--------------------------------------------------------->|
          |                                                           |
          | 6. 颁发 SAML 断言 / ID 令牌                                |
          |<----------------------------------------------------------|
          |                                                           |
          | 7. 向 Splash 引擎发送 POST 令牌                             |
          |---------------------------->|                             |
          |                             | 8. 在 WLC 上授权 MAC 地址   |
          | 9. 允许访问互联网            |<----------------------------|
          |<----------------------------|

Captive Portal SSO 安全优势

  • 强制执行条件访问:在允许网络访问之前,要求进行 Microsoft Entra ID 多重身份验证 (MFA) 并接受使用条款。

  • 自动过期:根据访客身份配置文件,自动限制访客访问时长(例如 8 小时)。

  • 审计日志:保留不可更改的连接记录,将物理 MAC 地址与企业 Microsoft Entra ID 电子邮件地址进行关联,以用于合规性审计。

强化企业 WiFi 安全:WPA3-Enterprise 192 位模式

在配置 Microsoft Entra ID WiFi 认证时,网络架构师应配置 WPA3-Enterprise,以防御复杂的无线空中攻击:

  • 192 位安全模式 (CNSA 套件):采用 256 位伽罗瓦/计数器模式协议 (GCMP-256) 加密和 384 位 HMAC-SHA-384 密钥派生。

  • 受保护的管理帧 (PMF / IEEE 802.11w):防止恶意攻击者伪造接入点 MAC 地址来发送伪造的去认证和解除关联帧。

  • 淘汰传统密码:完全废弃 WEP、TKIP 和未强化的 WPA2-TKIP 套件。

Microsoft Entra ID 802.1X WiFi 认证失败排障

当客户端设备无法通过认证时,请参考此系统化诊断指南:

1. EAP-TLS 握手失败:未知 CA 或证书不受信任

  • 症状:客户端无法连接;RADIUS 日志显示 TLS Alert: unknown_ca (48)
  • 根本原因:客户端设备不信任 RADIUS 服务器证书,或者 RADIUS 服务器缺少签发客户端证书的根 CA。
  • 解决方案
    1. 确认 Intune 信任证书配置文件已将根 CA 部署到客户端设备。
    2. 在 Intune WiFi 配置文件中,验证 Server Names 白名单中的服务器名称是否与 RADIUS 服务器证书的通用名称 (CN) 或使用者替代名称 (SAN) 完全匹配。
    3. 确保完整的证书链(根 CA + 中间 CA)已导入到 Cloud RADIUS 证书信任库中。

2. RADIUS Access-Reject:用户账户已禁用或组群成员身份不匹配

  • 症状:RADIUS 服务器收到请求,但返回 Access-Reject 并提示错误 User account not found or disabled
  • 根本原因:用户账户在 Microsoft Entra ID 中被禁用,或者用户不是获授权的 Entra 安全组的成员。
  • 解决方案
    1. 在 Microsoft Entra 管理中心 (entra.microsoft.com) 检查用户对象,以验证账户状态是否处于活动状态。
    2. 验证 Entra ID 中的 Cloud RADIUS 企业应用程序权限(User.Read.AllGroupMember.Read.All)。
    3. 如果用户是最近被添加到新安全组的,请检查目录同步延迟。

3. 动态 VLAN 分配未生效

  • 症状:身份验证成功,但客户端仍保留在默认的本地 VLAN,而没有进入分配的部门 VLAN。
  • 根本原因:无线局域网控制器 (WLC) 未启用 AAA 覆盖 (AAA Override),或者交换机中继端口缺少目标 VLAN ID。
  • 解决方案
    1. 在 Cisco Catalyst / Aruba 控制器上,在 WLAN 配置中启用 AAA OverrideAllow Dynamic VLANs
    2. 验证连接到接入点的交换机端口允许 802.1Q 中继上的所有动态 VLAN ID(switchport trunk allowed vlan add 10,20,30,40)。
    3. 确认 RADIUS 返回所有三个必需的属性:Tunnel-Type = 13Tunnel-Medium-Type = 6Tunnel-Private-Group-ID = <VLAN_ID>

总结与后续步骤

将 Microsoft Entra ID 与企业 WiFi 相结合,可构建一个具有弹性且无密码的网络访问层。通过将 Microsoft Intune SCEP 证书管理Cloud RADIUS 以及 动态 VLAN 分配 相结合,IT 组织在加强其零信任安全态势的同时,消除了本地基础设施的债务。

对于管理大量访客、承包商或 BYOD 硬件以及公司自有设备的组织,Purple 在所有主要企业无线硬件供应商中提供开箱即用的云 WiFi 访问管理、原生的 Entra ID SAML/OAuth 访客门户 (Captive Portal) 单点登录以及实时网络分析。

关键定义

Microsoft Entra ID

Microsoft 基于云的身份和访问管理服务(前称 Azure Active Directory),用于管理用户身份、凭据、条件访问策略和组群关系。

用作企业 WiFi 身份验证和单点登录的权威云身份提供商。

IEEE 802.1X

一项基于端口的网络接入控制 (PNAC) 的 IEEE 标准,为试图连接到无线局域网的设备提供受保护的身份验证。

定义连接无线客户端(请求方)、接入点(认证方)和 RADIUS 服务器(认证服务器)的框架。

EAP-TLS (可扩展身份验证协议 - 传输层安全)

一种 IETF 标准 (RFC 5216) 双向身份验证协议,利用客户端和服务器上的 X.509 数字证书来建立加密的 TLS 隧道。

消除企业 WiFi 网络中共享密码和凭据被盗的风险。

Cloud RADIUS

一种云端托管的远程用户拨号认证服务服务器,旨在将现代云身份提供商 (Entra ID、Okta、Google Workspace) 与企业网络基础设施桥接起来。

以可扩展、多区域的云端身份验证端点,取代本地的 Windows Server 网络策略服务器 (NPS) 集群。

SCEP (简单证书注册协议)

一种标准公钥密码学协议 (RFC 8894),使移动设备管理 (MDM) 平台能够自动申请和签发客户端证书。

允许 Microsoft Intune 静默地向 Windows、macOS、iOS 和 Android 端点分发 X.509 WiFi 证书。

Microsoft Cloud PKI

集成到 Microsoft Intune 中用于签发和管理证书生命周期的完全云托管公钥基础设施服务。

无需维护本地 Active Directory 证书服务 (AD CS) 和网络设备注册服务 (NDES) 服务器。

动态 VLAN 分配

一种网络接入控制机制,其中 RADIUS 服务器在身份验证时返回厂商特定属性或 RFC 2868 属性,以将客户端分配到特定的 VLAN。

通过根据 Entra ID 安全组将用户放置在隔离的网络段中,实现零信任基于角色的访问控制。

应用实例

一家在全球拥有 12 个区域办事处、4,500 名员工的跨国企业正在退役本地 Active Directory 域服务 (AD DS),转而采用 Microsoft Entra ID P2 和 Microsoft Intune。公司设备包括 3,200 台 Windows 11 笔记本电脑和 1,300 个 macOS 终端。网络团队应如何设计无密码的 802.1X 企业级 WiFi 架构,而无需部署本地服务器?

  1. 证书基础设施:在 Intune 中部署 Microsoft 云 PKI,以建立用于无线接入的专用发证 CA。2. SCEP 配置文件配置:创建一个针对所有受管设备的 Intune SCEP 证书配置文件,将使用者名称配置为 CN={{UserName}},将使用者备用名称 (SAN) 配置为 UserPrincipalName={{UserPrincipalName}}。3. WiFi 配置文件部署:推送包含 WPA3-EnterpriseEAP-TLS 身份验证和受信任根 CA 证书的 Intune WiFi 配置配置文件。4. 云 RADIUS 集成:将无线控制器(Cisco Catalyst 9800 / Aruba Central)连接到配置了 Entra ID 企业应用程序单点登录的多区域云 RADIUS 服务。5. 验证:验证客户端握手是否在使用 EAP-TLS 且不提示用户输入密码的情况下,在 200 毫秒内静默完成。
考官评语: 该架构实现了完全的云原生零信任。通过 Intune 部署云 PKI 和 SCEP,证书颁发完全自动化,消除了密码窃取攻击,并将本地服务器维护工作降至零。

一家区域性医疗机构运营着 8 家医院,临床工作人员、行政人员和访问承包商共享接入点。网络团队必须使用单个企业 SSID 强制执行严格的基于角色的网络隔离。如何使用 Microsoft Entra ID 和云 RADIUS 配置动态 VLAN 分配?

  1. Entra 安全组:创建三个专用安全组:SG-WiFi-ClinicalStaffSG-WiFi-AdminSG-WiFi-Contractors。2. RADIUS 策略映射:在云 RADIUS 策略引擎中,定义组到 VLAN 的规则:SG-WiFi-ClinicalStaff -> VLAN 20(临床网段 10.20.0.0/22)、SG-WiFi-Admin -> VLAN 30(行政网段 10.30.0.0/24)、SG-WiFi-Contractors -> VLAN 40(承包商网段 172.16.40.0/24)。3. RFC 2868 属性:配置云 RADIUS 以在 Access-Accept 上返回标准 IETF 属性:Tunnel-Type = 13 (VLAN)Tunnel-Medium-Type = 6 (802)Tunnel-Private-Group-ID = <VLAN_ID>。4. WLC 和交换机配置:在无线局域网控制器上启用 AAA 覆盖 / 动态 VLAN 分配,并在所有 AP 汇聚端口上标记 VLAN 20、30 和 40。
考官评语: 动态 VLAN 分配允许单个 SSID 在整个设施中广播,同时严格执行第 2/3 层隔离。如果员工在 Entra ID 中的角色发生变化,其网络访问权限将在下次连接时自动更新,而无需重新配置 AP。

练习题

Q1. 为什么 Microsoft Entra ID 无法直接对来自标准无线接入点的传统 802.1X PEAP-MSCHAPv2 请求进行身份验证?

提示:对比云端目录中存储的加密哈希值与本地 NT LAN Manager (NTLM) 哈希值。

查看标准答案

传统的 PEAP-MSCHAPv2 身份验证依赖于 NT LAN Manager (NTLM) 密码哈希来执行挑战握手身份验证协议。Microsoft Entra ID 是一种云身份服务,不为仅限云端的用户存储或公开原始的 NTLM 密码哈希。此外,Entra ID 不支持入站 RADIUS (UDP 1812) 或 LDAP (TCP 389) 查询。因此,802.1X 无线请求必须使用基于证书的 EAP-TLS,或通过集成 OAuth/API 令牌的 Cloud RADIUS 服务进行路由。

Q2. 一台已注册 Intune 的 Windows 11 设备成功接收了其 SCEP 证书,但无法通过企业 802.1X WiFi 网络的身份验证。RADIUS 日志显示错误:"EAP-TLS handshake failed: Unknown CA or certificate chain untrusted"。其根本原因及解决办法是什么?

提示:检查部署在客户端和 RADIUS 服务器上的证书信任锚点。

查看标准答案

当 RADIUS 服务器不具备签署客户端 SCEP 证书的受信任根证书颁发机构 (CA),或者客户端不信任 RADIUS 服务器出示的服务器证书时,就会发生此错误。解决办法需要:1) 将来自 Microsoft Cloud PKI / SCEP 的根 CA 和中间 CA 公共证书上传到 Cloud RADIUS 受信任证书库中;2) 在 Intune 中部署受信任证书配置文件,将 RADIUS 服务器根证书推送到 Windows 11 客户端;3) 在 Intune WiFi 配置文件的服务器名称列表中指定确切的服务器证书使用者替代名称 (SAN)。

Q3. 在无线网络上使用 Microsoft Entra ID 多因素身份验证 (MFA) 时,如何防止 RADIUS 超时问题?

提示:分析客户端握手超时预算与人工交互式多因素身份验证 (MFA) 响应时间的关系。

查看标准答案

标准的802.1X无线客户端和接入点执行严格的EAP握手超时限制(通常为5至10秒)。当带有Azure MFA扩展的本地NPS服务器请求移动推送通知或电话提示时,用户很难在10秒内做出响应,从而导致无线控制器断开连接。为了防止这种情况:1)将企业托管设备迁移到无密码的EAP-TLS证书,该证书无需交互式提示即可满足零信任身份合规性;2)对于BYOD和访客入网,使用带有基于Web的Entra ID OAuth单点登录(SSO)的Captive Portal,其中浏览器超时支持在授予网络访问权限之前进行交互式MFA。

常见问题

Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?

No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.

What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?

EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.

How does dynamic VLAN assignment work with Microsoft Entra ID?

When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.

How do you deploy WiFi certificates to mobile devices using Microsoft Intune?

In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.

Can guest visitors authenticate using Microsoft Entra ID single sign-on?

Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。