跳至主要内容

如何在员工离职时撤销 WiFi 访问权限

本指南向 IT 和场所运营团队展示了如何在不影响其他员工的情况下,在员工离职时取消其 Staff WiFi 访问权限。它对比了基于证书的 802.1X、特定身份的 iPSK 以及 SCIM 驱动的自动去激活方案,并提供了当日生效的运行手册、测试方法和审计证据模型。

作者:Iain Jewitt发布于
📖 12 分钟阅读232 3 应用实例10 关键定义

Video overview

收听本指南

查看播客转录
欢迎阅读关于在员工离职时撤销 WiFi 访问权限的技术简报。 这个问题看起来往往比实际要小。某人在周五离职。他们的经理停用了电子邮件并收回了笔记本电脑。然而,他们的手机或个人设备在周一仍然可以加入 Staff WiFi。在酒店中,这可能会让前员工接近业务系统。在零售物业中,它可能会提供跨多家门店的员工网络访问权限。在体育场或会议中心,这可能会使繁忙的活动日更加难以管理。当务之急的问题不是离职者是否知道密码,而是您的 WiFi 能否将该人员识别为独立的身份,并在不干扰其他所有人的情况下拒绝该身份。 单个共享的 WPA2 密码无法做到这一点。每个人都拥有相同的凭据。一旦该密码与离职者共享,网络就无法清晰地将该离职者与同样知道该密码的每个授权员工区分开来。实际的操作应对是全公司范围内的密码轮换,然后更新每个经批准的设备。这在运营上成本高昂,会产生支持工单,并且经常被延误。对于分布式的场馆物业来说,这并不是一个可靠的当日离职控制手段。 有三种可靠的模式。第一种是针对每个人的带有 EAP-TLS 的 802.1X。第二种是 iPSK,有时被称为个人预共享密钥。第三种是使用 SCIM 的由身份提供商驱动的取消预配。您可以将这些模式结合使用。核心设计选择仍然是相同的:使访问凭据能够归属到个人或受管设备,然后使移除成为一个受控、有记录的事件。 让我们从 802.1X 和 EAP-TLS 开始。IEEE 802.1X 是网络访问控制框架。它将请求加入的设备、网络边缘的身份验证器和后端身份验证服务隔离开来。EAP-TLS 是一种可扩展身份验证协议方法,它使用证书进行双向身份验证和密钥派生。通俗来说,设备证明拥有证书,而网络在同一次身份验证交换中证明其自身身份。 这种模式适用于受管员工设备和高保障网络。离职操作不是更改共享密码,而是停用该身份并撤销、拒绝或以其他方式移除证书的身份验证权限。您的 RADIUS 和证书验证设计必须能够在设备进行身份验证时识别出该更改。不要将证书过期与证书撤销混淆。过期是预定的。撤销是在预定结束日期之前采取的离职操作。时机至关重要。基于证书的 WiFi 访问在身份验证时进行检查。因此,您的实际目标很明确:防止证书在下一次身份验证尝试时成功,并对该结果进行测试。如果员工已有一个活动会话,请单独决定您的策略是否要求断开会话。这是网络运营的选择,不能替代撤销身份。在设计和测试过程中,还要考虑快速重新连接行为和缓存会话。如果您的生产身份验证路径未能按预期验证更改,那么在实验室中看起来正确的设计可能会造成盲区。 EAP-TLS 的操作清单非常简单。首先,确认该人员的身份记录和最后工作时间。其次,禁用源身份。第三,根据您的证书颁发机构和 RADIUS 流程撤销或拒绝相关证书。第四,如果您的策略有此要求,请删除或终止活动会话。第五,使用前员工的托管设备或受控的等效设备尝试进行新的连接。最后,保留请求、更改、结果、时间以及负责的负责人。 第二种模式是 iPSK。与整个员工队伍共享一个密码不同,每个人或设备在同一个员工 WiFi 网络上都拥有一个独特的密钥。这使得删除具有针对性。删除与离职者关联的密钥,确认新的加入尝试失败,并保持所有其他密钥不变。在您有无法使用证书的设备、托管设备计划仍在发展中或需要从单一共享密码进行实际过渡的情况下,iPSK 可以发挥很好的作用。 iPSK 与换了名字的通用员工密码不同。密钥必须与一个身份或设备记录绑定。保存密钥所有者、签发日期、设备或人员关联、网络角色以及删除状态的清单。确保密钥具有足够的特异性,以便可以将删除事件追溯到离职者。如果团队、承包商组或班次重复使用同一个 iPSK,您只是在一个较小的容器中重新制造了共享密钥的问题。 第三种模式是 SCIM 驱动 deprovisioning(自动停用)。SCIM 是一种基于 HTTP 的标准协议,用于跨系统配置和管理身份数据。在良好的入职 - 异动 - 离职流程中,HR 或 IT 会在您的身份提供商中禁用该帐户,禁用状态会流向 WiFi 访问服务,随后的 WiFi 身份验证将被拒绝。Purple 通过 SCIM 将 WiFi 访问与身份提供商绑定。相关的身份提供商包括 Microsoft Entra ID、Okta 和 Google Workspace。其运营优势并非魔法。它是一个单一的事实源:结束雇佣关系的事件同时也启动了 WiFi 权限的移除。 将 SCIM 视为一种控制路径,而非口号。您需要一个唯一标识符来将身份提供商账户映射到 WiFi 访问记录。您需要一个约定的禁用事件。您需要知道当禁用请求失败时,接收服务会产生什么错误。并且您需要一个测试身份来证明您的监控能够捕获该失败。 现在从设计过渡到实施。首先进行访问权限清单整理。列出每个员工 WiFi 网络、其安全模式、身份源、RADIUS 路径(如果存在)、证书颁发机构(如果存在)、iPSK 所有者记录(如果存在)、会话断开功能以及日志目的地。请按场所组进行此操作,而不是作为扁平化的公司列表。酒店、街边零售店和体育场可以在使用不同的运营团队和硬件的同时,共享相同的策略。 接下来,选择能够从离职流程中减少最多手动工作的控制措施。对于托管的企业设备,在您的证书颁发机构、RADIUS 设计和设备管理可以支持的情况下,请使用带有 EAP-TLS 的 802.1X。对于混合资产和无法使用证书的设备,仅当每个密钥都具有唯一所有权且可删除时,才使用 iPSK。对于已经使用 Microsoft Entra ID、Okta 或 Google Workspace 的资产,使用 SCIM 驱动的自动去配,将账户禁用作为删除 WiFi 的触发器。Purple 可以将该身份事件与 WiFi 访问状态连接起来。除非是异常路径,否则不要添加第二个手动工单。 构建一份当日离职操作手册。HR 确认结束时间。身份所有者禁用账户。网络所有者确认相关的证书、iPSK 或 WiFi 访问记录不再有效。运营团队决定是否需要断开活动会话。指定的测试人员执行一次新的身份验证尝试。只有在记录结果后,工单才会关闭。这确实枯燥乏味。但这正是评估员可以重构的部分。 对于 ISO 27001 或 SOC 2 证据,请保留一个虽小但完整的链条:授权的离职请求、身份提供商变更、WiFi 变更、验证结果、时间戳以及每个步骤的所有者。避免收集超出控制所需的个人数据。访问记录可能是个人数据,因此请将其纳入您的保留和访问控制决策中。如果员工 WiFi 会影响支付系统,请与负责 PCI-DSS 的团队讨论范围和隔离,而不是将 WiFi 撤销视为独立的合规性声明。 注意四种失败模式。第一,在被忽略的 SSID 上仍在使用共享密码。第二,WiFi 记录与可变的电子邮件地址相匹配,而不是持久的身份。第三,禁用事件到达了身份提供商,但未到达 WiFi 访问服务。第四,您仅测试了仪表板状态,而没有测试真实的全新加入尝试。如果您对控制进行清单整理、监控和测试,那么每种失败模式都是可以预防的。快速问答。共享的 WPA2 密码可以针对某一个离职人员单独撤销吗?不行。您必须为所有人轮换密码,或者将其替换为基于单个身份的控制。EAP-TLS 访问权限的撤销速度有多快?在下一次身份验证时,前提是您的证书和 RADIUS 验证设计能够识别该撤销。SCIM 会清除活动会话吗?其自身不会。请将会话控制视为一个独立的运营决策。iPSK 适用于所有设备吗?不适用。它是一种实用的、绑定身份的密钥模型,适用于不适合进行证书验证的场景。 下一步是进行简短的设计评估。选择一个员工 WiFi 网络。跟踪一次从 HR 通知到拒绝身份验证的离职流程。找出其中的手动步骤,然后将其消除。WiFi 凭据应该在员工离职时立即失效,而不是等到下一次密码轮换项目时才处理。

核心系列的一部分:Enterprise WiFi 安全指南

如何在员工离职时撤销 WiFi 访问权限

执行摘要

当员工离开组织时,撤销其物理访问权限非常简单。但撤销其 WiFi 访问权限通常并不容易。如果您的网络依赖于共享的 WPA2 密码,那么离职员工在离开时就已经知道了凭据。移除其访问权限的唯一方法是更改整个网络的密码,这会中断运营,并需要在所有设备上进行手动更新。这是一个严重的安全漏洞,也是不符合 PCI-DSS 和 ISO 27001 等标准的要求。

本指南介绍了如何避免共享密码并实施针对每个用户的 WiFi 撤销。我们研究了三种可靠的模型:具有证书撤销功能的 802.1X EAP-TLS、具有每标识密钥删除功能的 Identity Pre-Shared Key (iPSK),以及 SCIM 驱动的去配置。通过将网络访问直接连接到您的身份提供商 - 例如 Microsoft Entra ID、Okta 或 Google Workspace - 您可以在账户注销后立即自动执行撤销,从而生成评估人员所期望的精确审计跟踪。

收听关于该主题的技术简报播客:

技术深度分析

共享密码的问题

共享的 WPA2-Personal 密码缺乏身份上下文。网络无法区分当前员工和前员工。因此,撤销访问权限需要进行公司范围内的密码轮换。这在员工离职和轮换完成之间创造了一个安全漏洞的时间窗。

模型 1:802.1X EAP-TLS 证书撤销

WiFi 安全的企业标准是使用 EAP-TLS 的 802.1X。在这种模型中,每台设备都会从证书颁发机构 (CA) 获得一个唯一的数字证书。当设备连接时,RADIUS 服务器会对证书进行加密验证。

要撤销访问权限,您可以在 CA 上撤销证书。RADIUS 服务器使用在线证书状态协议 (OCSP) 实时检查撤销状态。如果 OCSP 响应器返回 “Revoked” 状态,则 RADIUS 服务器将发送 Access-Reject 消息。对于活动会话,服务器会发出 Change of Authorisation (CoA) 以立即终止连接。此过程将撤销限制在仅一个用户,对网络的其余部分零影响。

模型 2:iPSK 每标识密钥删除

对于包含无法支持 802.1X 证书的无界面的硬件等混合设备类型的环境,Identity Pre-Shared Key (iPSK) 是最合适的解决方案。iPSK 为同一 SSID 上的每个个人用户或设备分配一个唯一的密码。

RADIUS 服务器将每个唯一的密钥映射到特定的身份。当员工离职时,IT 只需从 RADIUS 数据库中删除其特定的密钥。此操作的影响完全仅限于该单个用户。这种方法既具有单个凭据的简便性,又提供了企业网络个性化安全保障。

如何在员工离职时撤销 WiFi 访问权限 - revocation models comparison

模式 3:SCIM 自动去配给

跨域身份管理系统(SCIM)是一个自动交换用户身份信息的开放标准。SCIM 在您的身份提供商与您的 WiFi 管理平台等下游系统之间起到连接纽带的作用。

当 HR 在 Microsoft Entra ID、Okta 或 Google Workspace 中停用离职员工时,SCIM 会向 Purple 发送一个去配给事件。Purple 会在下一次认证时立即注销用户的 WiFi 凭据(无论是证书还是 iPSK)。这建立了一个闭环系统,其中身份生命周期的变化会自动触发并执行网络访问策略。

实施指南

实施针对每个用户的注销需要您的身份提供商、RADIUS 服务器和 WiFi 硬件之间的协同配合。Purple 与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬件无缝集成。

步骤 1:将身份确立为唯一的信任源

确保您的身份提供商是用户状态的唯一信任源。所有入职和离职流程都应在 Microsoft Entra ID、Okta 或 Google Workspace 中开始和结束。

步骤 2:选择正确的认证协议

如果您拥有成熟的移动设备管理(MDM)部署,能够向所有公司设备分发证书,请选择 802.1X EAP-TLS。如果您需要支持各种未托管设备、销售终端(POS)或 IoT 硬件,请选择 iPSK。

步骤 3:配置 SCIM 集成

在您的身份提供商和 Purple 之间配置 SCIM 连接。映射用户状态属性,以便目录中的 “disabled” 状态能在 Purple 中触发注销事件。

步骤 4:调整 RADIUS 定时器

如果使用 EAP-TLS,请适当配置您 RADIUS 服务器的 OCSP 缓存生存时间(TTL)。较短的 TTL(例如 15 分钟)可以通过缩短已注销证书保持有效的窗口期来提高安全性,但这会增加 CA 的负载。

如何在员工离职时撤销 WiFi 访问权限 - offboarding checklist

最佳实践

根据行业标准,组织必须严格控制网络访问。实施以下实践以保持安全状态:

  1. 使用 SCIM 实现自动化: 手动撤销容易出现人为错误。通过将您的 WiFi 平台直接连接到您的身份提供商,使此过程自动化。
  2. 强制执行 RADIUS CoA: 撤销凭证可以阻止新连接,但不会终止活动会话。确保您的系统发送 Change of Authorisation 命令以立即断开设备连接。
  3. 隔离访客与员工流量: 切勿将员工设备置于 Guest WiFi 网络上。使用独立的 VLAN 和 SSID 来保持隔离。
  4. 审计日志: 保留所有取消配置事件的不可更改日志。ISO 27001 评估员需要证明在服务终止时立即删除了访问权限。

故障排除与风险缓解

WiFi 撤销中最常见的故障模式是流程脱节。如果 IT 停用了目录中的帐户,但未能更新独立的 RADIUS 数据库,则离职员工将继续拥有访问权限。SCIM 集成可以完全缓解这一风险。

另一个风险是证书缓存。如果 RADIUS 服务器将 "Good" OCSP 响应缓存 24 小时,则已撤销的设备可能会继续进行身份验证,直到缓存过期。调整您的 OCSP 缓存设置,以平衡性能与安全需求。

对于共享设备(例如多名轮班员工使用的零售平板电脑),请勿将设备身份验证与单个员工的身份绑定。使用服务帐户或设备专用证书,以防止某人离职导致关键硬件脱机。

ROI 与业务影响

过渡到按用户撤销 WiFi 具有可衡量的业务价值。它消除了协调公司范围密码更换所需的 IT 支持工时。它降低了前员工造成数据泄露的风险,从而保护组织免受监管罚款和声誉损失。

此外,它还提供了顺利通过 ISO 27001 和 SOC 2 评估所需的清晰审计轨迹。通过自动化入职 - 异动 - 离职流程,IT 团队可以专注于战略计划,而不是手动凭证管理。有关保障网络安全的更多详细信息,请阅读我们的 Enterprise WiFi Security: A Complete Guide for 2026

关键定义

IEEE 802.1X

一种网络准入控制框架,利用设备、网络认证器和后端认证服务来决定是否允许网络访问。

当 Staff WiFi 需要对个人或受管设备进行身份验证,而不是信任共享密码时使用。

EAP-TLS

一种可扩展身份验证协议方法,使用 TLS 证书进行双向认证,并在认证交换过程中生成密钥材料。

在证书生命周期和 RADIUS 验证能够支持个人撤销时,用于受管设备。

RADIUS

一种常用于在网络设备和认证服务之间传输认证、授权和计费决策的协议与服务模型。

在测试 802.1X 和部分 iPSK 部署时,必须了解的后端决策点。

证书撤销

在证书计划过期日之前,提前终止其用于认证的效力。

当离职者的证书必须在下一次 WiFi 认证时失效,而不是在有效期内持续有效时,此项至关重要。

iPSK

身份预共享密钥。在共享 SSID 上分配给单个人员、设备或责任群组的独立 WiFi 密钥。

当 EAP-TLS 不适用于某台设备时,提供一种实用的精准清除模型。

SCIM

跨域身份管理系统。一种基于 HTTP 的标准,用于在系统之间配置和管理身份数据。

将身份提供商中的账户禁用事件与 WiFi 访问状态变更关联起来。

身份提供商

维护账户并对员工、承包商及其他劳动力身份进行认证或断言身份的系统。

在您的入职 - 异动 - 离职流程中,它应该是禁用事件的权威数据源。

活动会话

已通过认证且当前拥有网络访问权限的设备。

决定您的风险策略是否要求在凭证被吊销后执行单独的断开连接操作。

WPA3 Enterprise

WPA3 安全的企业级分支,它使用现代安全协议,并且要求 WiFi CERTIFIED WPA3 网络使用受保护的管理帧。

它提高了 WiFi 安全性,但单个用户下线仍需要基于身份绑定的凭证模型。

VLAN

根据网络设计在第 2 层或第 3 层隔离流量的逻辑网络分段。

当员工的 WiFi 身份被映射到员工、承包商或其他网络角色时,这一点非常重要。

应用实例

一家拥有 200 间客房的酒店使用一个由前台、客房服务和维护团队共享的 Staff WiFi SSID。离职员工知道该共享的 WPA2 密码,而酒店无法通过计划外的密码轮换来中断正在入住的客房运营。

为该共享密码创建一条例外记录,然后将受管理的前台设备迁移到采用 EAP-TLS802.1X,并为无法使用证书的设备分配专属的 iPSK。对于眼前的离职者,由于该共享密码仍属公共密钥,因此需对其进行轮换。对于后续的每一位离职者,只需禁用其身份、注销证书或 iPSK、测试全新连接并保留事件链。可衡量的运营结果是:针对每次离职事件,仅需进行一次精准的凭证清除、一次拒绝连接测试以及生成一条可追溯的审计记录。

一家全国性零售商在门店、配送中心和体育场临时展位运营 Staff WiFi。HR 在 Microsoft Entra ID 中禁用了账户,但门店团队目前仍需为离职人员单独提交网络工单。

将 Entra ID 的永久身份映射到 WiFi 访问记录,并使用 SCIM 将禁用状态同步到访问服务中。保持以身份提供商的禁用操作作为授权触发源。定义针对同步失败的例外路径,指定运营负责人,并在推广前在某一门店群组中运行受控的“禁用并认证”测试。可衡量的成效是:单一身份事件即可触发 WiFi 状态变更并记录拒绝全新认证,替代了原有的本地工单常规流程。

某会议中心需要在周末活动结束后撤销承包商的 Staff WiFi 访问权限,同时保持正式员工和场馆设备在周一开馆时处于连接状态。

为承包商分配一个与其身份记录绑定的 iPSK,而不是通用的活动团队密码。在合作结束时,仅删除该 iPSK,决定是否终止当前活动会话,然后使用已清除的密钥测试新连接。将授权离职申请、密钥删除和测试失败记录保存在一起。其结果是正式员工的凭证无需更改,其设备也无需重新配置。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。