- Purple
- Enterprise WiFi security and authentication: a complete guide
- iOS 和 macOS 802.1X 故障排查:Intune、Jamf 和 Microsoft Entra ID 部署清单
iOS 和 macOS 802.1X 故障排查:Intune、Jamf 和 Microsoft Entra ID 部署清单
使用此清单诊断 iPhone、iPad 和 Mac 在 Intune 或 Jamf Pro 上无法通过 802.1X 验证的原因。每次失败都可归结为以下四个原因之一:服务器信任、身份证书、macOS 模式或 Microsoft Entra ID 组范围。您将通过 eapolclient 和 RADIUS 日志确认原因,应用修复程序并安排未来的证书轮换。
核心系列的一部分:企业 WiFi 安全指南 →
- 802.1X 认证失败在 iPhone 或 Mac 上表现为什么样?
- 通常是什么原因导致 iPhone 和 Mac 在 EAP-TLS 或 PEAP 中失败?
- 服务器信任与 RADIUS 证书不匹配
- 身份证书丢失或位于错误的钥匙串中
- macOS 系统、登录窗口和用户模式混淆
- 配置文件限定了错误的 Entra ID 组范围
- 针对纯云端 Entra ID 帐户的 PEAP
- 您如何确定是哪种原因造成的?
- macOS 上的 802.1X 日志在哪里?
- RADIUS 日志会告诉您什么
- 如何在 Intune 和 Jamf 中解决此问题?
- Intune
- Jamf Pro
- iPhone 和 iPad 特点
- 实际案例分析
- RADIUS 证书更新后拥有 200 间客房的酒店
- 拥有共享 Mac 的议会图书馆服务
- 如何防止此类问题再次发生?
- 常见问题解答
- Purple 员工 WiFi 是否支持通过 Intune 和 Jamf 管理的设备?
- 我们是否需要新的接入点来运行基于证书的员工 WiFi?
- 对于 Entra ID 上的 iPhone 和 Mac,我们应该使用 EAP-TLS 还是 PEAP?
- 我们能否在不打扰员工的情况下从预共享密钥进行迁移?
- 基于证书的 WiFi 如何影响 GDPR 和数据处理?
- SecurePass 是否可以取代员工设备的 802.1X?
Apple 设备无法通过 802.1X 认证主要有四个原因。WiFi 负载的可信服务器名称或证书锚点与 RADIUS 证书不匹配。身份证书丢失或位于错误的钥匙串中。macOS 配置文件运行在错误的模式下,或者配置文件的目标指向了错误的 Entra ID 组。eapolclient 和 RADIUS 日志会显示具体是哪个原因。
802.1X 认证失败在 iPhone 或 Mac 上表现为什么样?
Apple 设备很少会给出精确的错误提示。症状本身就是您的第一个线索,因此在修改任何配置文件之前,请准确记录该症状。
- iPhone 拒绝加入 EAP-TLS 网络,并要求输入原本不需要的用户名和密码。设备没有可用的身份证书,因此回退到凭据提示界面。
- Mac 显示证书信任对话框,并指明您的 RADIUS 服务器名称。配置文件要么未固定服务器信任,要么允许用户忽略不匹配项。
- Mac 在登录后可以连接,但在登录窗口时无法连接。 这会导致共享设备上的网络账户和 FileVault 解锁失败。
- 某些设备可以工作,而其他设备根本找不到网络。 这通常指向组范围划分问题,而非密码学问题。
- 所有设备在数月内都正常工作,突然在某天早上全部失败。 这种模式几乎总是由于 RADIUS 证书更新引起的。
通常是什么原因导致 iPhone 和 Mac 在 EAP-TLS 或 PEAP 中失败?
服务器信任与 RADIUS 证书不匹配
Apple 的 WiFi 负载在两个地方固定服务器信任。可信服务器证书名称必须与您的 RADIUS 服务器证书上的名称匹配。可信证书必须包含签发它的根证书。如果其中任何一个不正确,设备就会终止 TLS 握手。
这就是为什么 macOS 会要求您信任 RADIUS 证书。如果在配置文件中没有证书锚点,Apple 会将决定权交给键盘前的用户。如果固定了信任但发生不匹配,连接则会静默失败。Intune WiFi 配置文件服务器信任指南深入介绍了命名规则。
身份证书丢失或位于错误的钥匙串中
EAP-TLS 需要在设备上安装客户端证书及其私钥。WiFi 负载必须引用该证书,该证书由 SCEP 或 PKCS 负载交付。在 macOS 上,设备级配置文件会将证书安装在系统钥匙串中。用户级配置文件则将其安装在登录钥匙串中。在设备级配置的网络无法访问登录钥匙串中的证书。
macOS 系统、登录窗口和用户模式混淆
macOS 支持三种 802.1X 上下文。系统模式在任何人登录之前使用机器证书进行连接。登录窗口模式使用在登录窗口中输入的凭据。用户模式仅在登录后使用与该账户关联的凭据或证书进行连接。请根据 Mac 需要网络的时间来选择匹配的模式。
配置文件限定了错误的 Entra ID 组范围
Microsoft 的 Intune 文档建议将受信任证书、SCEP 或 PKCS 以及 WiFi 配置文件分配给相同的组。如果将一个分配给设备组,另一个分配给员工帐户组,某些设备将只能接收到一半的链。没有主帐户的共享 iPad 和 Mac 永远无法接收针对个人的配置文件。
针对纯云端 Entra ID 帐户的 PEAP
PEAP-MSCHAPv2 需要一个可以验证密码的 RADIUS 服务器。Entra ID 没有原生 RADIUS 服务,因此纯云端帐户通常无法以此方式进行身份验证。出于这个原因,大多数 Entra ID 资产会将 Apple 设备迁至 EAP-TLS。
| 症状 | 最可能的原因 | 要寻找的证据 | 解决方法 |
|---|---|---|---|
| Mac 上的信任对话框 | 配置文件中没有受信任的证书锚 | eapolclient 显示信任评估失败 | 将 RADIUS 根作为受信任的证书载荷添加 |
| 证书更新后无提示失败 | 受信任的服务器名称不再匹配 | RADIUS 显示 EAP 会话开始,然后客户端放弃该会话 | 在轮换前添加新的服务器名称和根 |
| EAP-TLS 网络上的密码提示 | 身份证书未送达 | 钥匙串中没有客户端证书 | 将 SCEP 或 PKCS 配置文件与 WiFi 配置文件分配给同一个组 |
| 登录后正常工作,但在登录窗口失败 | 共享 Mac 上的用户模式配置文件 | 证书位于登录钥匙串中 | 在系统模式下的设备级别重新部署 |
| 某些设备永远看不到网络 | 配置文件拆分在设备和帐户组中 | 设备的已安装列表中缺少配置文件 | 将所有三个载荷对齐到一个组 |
| RADIUS 拒绝命名客户端证书 | RADIUS 不信任您的签发 CA | 拒绝原因引用了客户端链 | 将签发 CA 添加到 RADIUS 信任列表中 |
您如何确定是哪种原因造成的?
请按照以下顺序由内而外地对设备进行排查。
- 确认配置文件已送达。 检查设备上已安装的配置文件列表。在 Mac 上,通过终端运行
sudo profiles show可以列出它们。 - 确认证书和私钥。 在 Mac 上打开“钥匙串访问”,并根据配置文件级别检查“系统”或“登录”钥匙串。
- 读取 eapolclient 日志。 这会告诉您设备是否拒绝了服务器。
- 读取 RADIUS 日志。 这会告诉您服务器是否拒绝了设备。
macOS 上的 802.1X 日志在哪里?
macOS 将 802.1X 交给一个名为 eapolclient 的进程。打开“控制台”,选择 Mac,开始流式传输,并过滤进程名称 eapolclient。然后复现故障。在终端中运行 log show --predicate 'process == "eapolclient"' --last 1h 可以拉取相同的条目。
寻找三样东西:发送的外部身份、呈现的服务器证书以及信任评估结果。此处的信任失败意味着问题出在您的 WiFi 载荷中。对于 iPhone 或 iPad,请将其连接到 Mac 并通过“控制台”流式传输其日志。
RADIUS 日志会告诉您什么
RADIUS 日志是对话的另一半。
- 完全没有请求。 配置文件丢失、SSID 名称错误,或者设备根本未连接到接入点。
- EAP 会话已启动但从未完成。 设备拒绝了服务器证书。请返回信任设置检查。
- 明确拒绝。 服务器拒绝了该设备。原因通常是不受信任的客户端链、未知账户或策略不匹配。
如何在 Intune 和 Jamf 中解决此问题?
这两个平台都提供相同的三个 Apple 负载。它们的区别在于范围划分和层级设置的不同。
| 任务 | Microsoft Intune | Jamf Pro |
|---|---|---|
| 服务器信任锚 | 受信任的证书配置文件 | 配置配置文件中的证书负载 |
| 身份证书 | SCEP 或 PKCS 证书配置文件 | SCEP 或证书负载 |
| 网络设置 | WiFi 配置文件(企业级) | WiFi 负载(移动设备)或网络负载(计算机) |
| Mac 钥匙串选择 | 部署通道:用户或设备钥匙串 | 配置文件层级:计算机或用户 |
| 登录窗口连接 | 带有机器证书的设备通道 | 设置为登录窗口使用的计算机级配置文件 |
| 目标定位 | Entra ID 组 | 智能组和静态组 |
Intune
检查受信任的证书、证书和 WiFi 配置文件是否都针对相同的 Entra ID 组。在 macOS 上,将每个配置文件设置为相同的部署通道。混合使用用户和设备钥匙串会破坏证书引用。在 WiFi 配置文件中,在证书服务器名称中列出每个 RADIUS 服务器名称,并选择匹配的根证书。Microsoft 的官方部署指南详细说明了每个字段。
Jamf Pro
针对共享 Mac,将证书和网络负载构建到一个计算机级配置文件中。仅在每位员工拥有专属 Mac 时才使用用户级配置文件。将身份证书设置指向同一配置文件中的 SCEP 或证书负载。对于移动设备,WiFi 负载提供相同的受信任服务器名称和受信任证书字段。
iPhone 和 iPad 特点
iOS 和 iPadOS 没有登录窗口模式。常见故障是信任不匹配和缺失身份证书。共享和无用户 iPad 需要定位设备组,否则它们将永远无法接收到证书。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
实际案例分析
RADIUS 证书更新后拥有 200 间客房的酒店
情景。 一家拥有 200 间客房的酒店向前台和客房部团队发放了由 Intune 管理的 iPhone。RADIUS 证书使用新的主机名进行了更新。第二天早上,所有员工的 iPhone 都断开了网络连接。
采取的措施。 连接到电脑的 iPhone 上等同于 eapolclient 的日志显示,设备放弃了握手。RADIUS 日志确认会话已启动但从未完成。团队将新的主机名添加到证书服务器名称中,并将新的根证书分配给同一个组。结果。 随着每台设备同步更新后的配置文件,设备重新连接成功,当天员工 SSID 上的身份验证失败次数降至零。该团队现在会在任何证书更新前一周发布信任变更。访问我们的 酒店 页面,了解酒店如何运行员工和访客网络。
拥有共享 Mac 的议会图书馆服务
情况。 某公共部门图书馆服务通过 Jamf Pro 运行 60 台共享 Mac。WiFi 配置文件处于用户级别,因此证书落在了登录钥匙串中。新员工根本无法登录,因为他们的网络帐户需要先连接网络。
所做的工作。 团队在系统模式下的计算机级别重建了配置文件,并在系统钥匙串中放入了机器证书。
结果。 Mac 在登录窗口时就接入了网络,所有 60 台机器的首位用户登录失败问题不复存在。同样的更改也顺畅解决了夜间补丁更新的问题,而该更新此前同样依赖于已登录的会话。
如何防止此类问题再次发生?
大多数 Apple 802.1X 网络中断都是在变更过程中自行造成的。一套简短的规则几乎可以预防所有这类问题。
- 主动固定信任。 始终指定信任的服务器名称和受信任的根证书,这样不匹配的情况会在测试中显现,而不是提示员工操作。
- 分阶段轮换证书。 在更新 RADIUS 证书之前,将新的服务器名称和根证书添加到配置文件中。更新后再删除旧的。
- 保持链在同一个组中。 受信任的证书、身份证书和 WiFi 配置文件应始终共享一个目标。
- 使模式与设备匹配。 共享 Mac 使用系统模式。个人分配的 Mac 可以使用用户模式。
- 先进行试点。 将配置文件更改推送到小范围的 iPhone 和 Mac,并在广泛发布之前检查 eapolclient 和 RADIUS 日志。
- 自动化入职、转岗和离职流程。 证书撤销应当遵循目录服务,而不是依靠工单排队。
Purple 员工 WiFi 通过基于身份的网络(Identity-Based Networks)提供这一保障。我们的云 RADIUS 将网络访问与 Microsoft Entra ID、Okta 或 Google Workspace 绑定,因此访问权限随组会员资格自动变化。Purple 与硬件无关,它运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上。Purple 已通过 ISO 27001 认证,为超过 80,000 个活跃场所提供服务(数据源自 Purple 自身数据)。同样的身份识别方法也适用于 零售、医疗保健 和 火车 等行业。
对于 Android 设备群,Android 802.1X 和 EAP-TLS 排错清单 涵盖了同等检查项。有关目录登录,请阅读 如何启用单点登录。
常见问题解答
Purple 员工 WiFi 是否支持通过 Intune 和 Jamf 管理的设备?
是的,Purple Staff WiFi 可以对通过 Intune 或 Jamf Pro 接收其 WiFi 和证书配置文件的 Apple 设备进行身份验证。您的设备管理平台负责分发负载,而 Purple 的云 RADIUS 会根据 Microsoft Entra ID、Okta 或 Google Workspace 验证连接。您可以保留现有的设备管理工具。Purple 负责处理身份验证,并将访问权限与群组成员资格绑定,因此离职员工在其目录帐户被禁用时即会失去访问权限。
我们是否需要新的接入点来运行基于证书的员工 WiFi?
不需要,Purple 与硬件无关,可以叠加在您现有的网络之上。Purple 支持 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。您的接入点需要支持 WPA2-Enterprise 或 WPA3-Enterprise 并指向外部 RADIUS 服务器。对于 SecurePass,请查看我们的 安全和硬件兼容性 文章中的 Passpoint 要求。
对于 Entra ID 上的 iPhone 和 Mac,我们应该使用 EAP-TLS 还是 PEAP?
请使用 EAP-TLS。PEAP-MSCHAPv2 需要一个可以验证密码的 RADIUS 服务器,而 Entra ID 没有针对纯云帐户的原生 RADIUS 服务。EAP-TLS 使用 Intune 或 Jamf 自动分发的证书进行身份验证,因此无需任何人输入密码。它还消除了凭据提示,而凭据提示是 Apple 802.1X 技术支持工单中最常见的原因之一。
我们能否在不打扰员工的情况下从预共享密钥进行迁移?
可以,在迁移期间,您可以将新的 802.1X SSID 与现有的预共享密钥网络并行运行。先将受信任证书、身份证书和 WiFi 配置文件推送到试点群组。检查 eapolclient 和 RADIUS 日志,然后分阶段扩大范围。只有当 RADIUS 显示每个设备群组都成功通过身份验证时,才停用预共享密钥网络。
基于证书的 WiFi 如何影响 GDPR 和数据处理?
基于证书的 WiFi 减少了跨网络传输的个人数据,因为不需要传输密码。身份验证依赖于设备证书和目录群组成员资格。Purple 符合 GDPR,并持有 ISO 27001、Cyber Essentials 和 B Corp 认证。您仍应在数据保护文档中记录您保留的 RADIUS 日志及其保留期限。
SecurePass 是否可以取代员工设备的 802.1X?
不能,SecurePass 是为访客设计的,而不是为托管的员工设备设计的。它使用 WPA2 或 WPA3-Enterprise,通过一次性安装(大约 30 秒)数字签名的 WiFi 配置文件,来代替重复的 Captive Portal 登录。它与您现有的门户网站并行运行。员工设备应使用 Staff WiFi,并由 Intune 或 Jamf 分发证书。有关详细信息,请参阅 SecurePass FAQ。
关键定义
IEEE 802.1X
基于端口的网络访问控制的 IEEE 标准。它定义了在授予网络访问权限之前,客户端(supplicant)、认证器(如接入点)和认证服务器如何通过 EAPOL 交换 EAP 消息。
每当 iPhone 或 Mac 加入 WPA2-Enterprise 或 WPA3-Enterprise SSID 时,您都会遇到它。此清单中的每次失败都是该三方交换中某个环节的崩溃。
EAP-TLS
RFC 5216 中定义的可扩展身份验证协议方法。客户端和服务器在 TLS 握手内使用 X.509 证书进行相互认证,因此不发送密码。
它是 Microsoft Entra ID 上 Apple 设备的推荐方法。当缺少身份证书或设备不信任 RADIUS 证书时,它会失败。
PEAP-MSCHAPv2
受保护的 EAP 在 TLS 隧道中封装了 RFC 2759 中指定的内部 MS-CHAPv2 交换。RADIUS 服务器必须能够验证账户密码。
它通常无法对仅限云的 Microsoft Entra ID 账户进行身份验证。这一限制就是大多数 Microsoft Entra ID 用户将 iPhone 和 Mac 迁移到 EAP-TLS 的原因。
RADIUS
远程用户拨号认证服务,在 RFC 2865 中指定。它是接入点用于将 EAP 流量传递到身份验证服务器并接收接受或拒绝的协议。
RADIUS 日志是每次诊断的另一半。没有请求、未完成的 EAP 会话或明确的拒绝,都指向不同的修复方法。
受信任的服务器证书名称
Apple 的 WiFi 负载 EAP 客户端配置中的一个字段。它列出了 RADIUS 服务器证书在设备继续 TLS 握手之前必须呈现的名称。
使用新主机名更新的 RADIUS 证书会使所有配置文件中缺少该新名称的设备断开连接。这是更新后第二天早上经典的停机故障。
受信任的证书(服务器信任锚)
WiFi 负载所引用的根证书或颁发 CA 证书,设备在 EAP-TLS 或 PEAP 握手期间使用这些证书来验证 RADIUS 服务器链。
在没有锚点的情况下,macOS 会显示信任对话框。在 Intune 中它是一个受信任的证书配置文件;在 Jamf Pro 中则是配置文件中的证书负载。
SCEP
简单证书注册协议(Simple Certificate Enrolment Protocol),发布为 RFC 8894。它允许受管设备向证书颁发机构请求并接收其自己的证书,同时将私钥保留在设备上。
Intune 和 Jamf Pro 使用 SCEP 负载来交付 EAP-TLS 所需的身份证书。将 SCEP 配置文件范围限定到错误的组会导致密码输入提示。
PKCS 证书配置文件
基于 PKCS #12 的证书交付方法,在 RFC 7292 中定义。证书和私钥打包在一起,并由管理平台推送到设备。
它是 Intune 和 Jamf Pro 中 SCEP 的替代方案。WiFi 负载必须引用它,并且在 macOS 上它必须进入正确的钥匙串中。
eapolclient
运行 802.1X 请求方的 macOS 进程。它处理 EAPOL 帧、发送外部身份并评估对服务器证书的信任。
在 eapolclient 上过滤控制台或日志显示,可告知您设备是否拒绝了服务器。此处的信任失败意味着问题出在您的 WiFi 负载中。
macOS 系统、登录窗口和用户模式
macOS 支持的三种 802.1X 上下文。系统模式在登录前使用机器证书,登录窗口模式使用在登录窗口输入的凭据,而用户模式仅在登录后连接。
在共享 Mac 上使用用户模式配置文件会破坏网络帐户和 FileVault 解锁。请将模式与 Mac 需要网络的时间相匹配。
系统和登录钥匙串
macOS 证书存储区。设备级配置文件将证书安装在系统钥匙串中,而用户级配置文件将证书安装在已登录帐户的登录钥匙串中。
在设备级别配置的网络无法访问登录钥匙串中的证书。诊断期间,请对照配置文件级别检查钥匙串访问。
Microsoft Entra ID 组范围限定
将 Intune 配置文件分配给 Microsoft Entra ID 设备组或帐户组。微软的 Intune 指南要求受信任的证书、SCEP 或 PKCS 以及 WiFi 配置文件共享相同的组。
将链分割到设备组和帐户组中,会导致某些设备仅获得一半的配置。共享及无用户的 iPad 和 Mac 绝不会接收针对人员的配置文件。
应用实例
一家拥有 200 间客房的酒店向前台和客房部团队分发了由 Intune 管理的 iPhone。RADIUS 证书使用新的主机名进行了更新,第二天早上,所有员工的 iPhone 都从网络中断开。发生了什么以及如何解决的?
有线连接的 iPhone 日志显示设备放弃了握手。RADIUS 日志证实了会话已开始但从未完成。这种模式意味着设备拒绝了服务器,因此故障出在 WiFi 负载的服务器信任中。信任的服务器名称中缺少新的主机名。团队在 Intune WiFi 配置文件中将新的主机名添加到证书服务器名称中。他们将新的根证书分配给与其他配置文件相同的组。随着每个设备同步更新后的配置文件,设备重新连接。当天员工 SSID 上的身份验证失败次数降至零。该团队现在会在任何更新前一周发布信任更改。
一家公共部门的图书馆服务机构通过 Jamf Pro 运行了 60 台共享 Mac。WiFi 配置文件是用户级别的,新员工完全无法登录,因为他们的网络账户需要先连接网络。这是如何解决的?
用户级配置文件将证书安装在登录钥匙串中,并且仅在登录后进行连接。在具有网络账户的共享 Mac 上,在任何人登录之前都需要网络。该团队在系统模式下以计算机级别重建了配置文件。现在,机器证书保存在系统钥匙串中。Mac 在登录窗口时就连接到了网络,所有 60 台机器上的首次登录失败都停止了。同样的更改也解除了夜间补丁安装的阻碍,而这以前也依赖于已登录的会话。遵循的规则是:共享 Mac 使用系统模式,个人分配的 Mac 可以使用用户模式。
常见问题
Purple Staff WiFi 是否适用于由 Intune 和 Jamf 管理的设备?
是的,Purple Staff WiFi 可以对从 Intune 或 Jamf Pro 接收 WiFi 和证书配置文件的 Apple 设备进行身份验证。您的设备管理平台会交付负载,而 Purple 的云 RADIUS 会根据 Microsoft Entra ID、Okta 或 Google Workspace 验证连接。您保留现有的设备管理工具,Purple 负责处理身份验证并将访问权限与组策略关联,因此离职人员在禁用其目录帐户时即会失去访问权限。
我们需要新的接入点来运行基于证书的员工 WiFi 吗?
不,Purple 独立于硬件,可覆盖在您现有的网络之上。Purple 支持 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet。您的接入点需要支持 WPA2-Enterprise 或 WPA3-Enterprise 并指向外部 RADIUS 服务器。有关 SecurePass,请在我们的 [Security and Hardware Compatibility](https://support.purple.ai/hc/en-gb/articles/34979267638301-Security-and-Hardware-Compatibility) 文章中查看 Passpoint 要求。
对于 Entra ID 上的 iPhone 和 Mac,我们应该使用 EAP-TLS 还是 PEAP?
请使用 EAP-TLS。PEAP-MSCHAPv2 需要一个可以验证密码的 RADIUS 服务器,而 Entra ID 没有针对仅云帐户的内置 RADIUS 服务。EAP-TLS 使用 Intune 或 Jamf 自动交付的证书进行身份验证,因此无需输入密码。它还消除了凭据输入提示,这是 Apple 802.1X 服务台工单最常见的原因之一。
我们是否可以在不影响员工的情况下,从预共享密钥网络进行迁移?
可以,在迁移期间,您可以将新的 802.1X SSID 与现有的预共享密钥网络并行运行。先将受信任证书、身份证书和 WiFi 配置文件推送到试点组。检查 eapolclient 和 RADIUS 日志,然后分阶段扩大范围。仅当 RADIUS 显示每个设备组均成功身份验证时,才停用预共享密钥网络。
基于证书的 WiFi 如何影响 GDPR 和数据处理?
基于证书的 WiFi 减少了通过网络传输的个人数据,因为不需要传输密码。身份验证依赖于设备证书和目录组策略。Purple 符合 GDPR,并拥有 ISO 27001、Cyber Essentials 和 B Corp 认证。您仍应在数据保护文档中记录您保留的 RADIUS 日志及其保留期限。
SecurePass 是否会取代员工设备的 802.1X 身份验证?
不,SecurePass 是为访客设计的,而不是为受管理的员工设备设计的。它取代了重复的 Captive Portal 登录,通过在约 30 秒内安装一次经数字签名的 WiFi 配置文件来进行登录,支持 WPA2 或 WPA3-Enterprise。它与您现有的门户并行运行。员工设备应使用由 Intune 或 Jamf 交付证书的 Staff WiFi。有关详细信息,请参阅 [SecurePass FAQ](https://support.purple.ai/hc/en-gb/articles/34970615103005-SecurePass-FAQ)。
来源
- IETF RFC 3748: Extensible Authentication Protocol (EAP)
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- Apple Developer: WiFi device management payload
- Microsoft Learn: Intune WiFi settings for iOS and iPadOS devices
- Microsoft Learn: Use certificates for authentication in Microsoft Intune
- Purple support: Security and Hardware Compatibility
- Purple support: SecurePass FAQ
继续阅读本系列
Intune WiFi 配置文件服务器信任:Entra ID 的证书服务器名称和根 CA 清单
您将能够配置 Intune WiFi 配置文件的服务器验证部分,从而使 EAP-TLS 和 PEAP 在 Windows、Apple 和 Android 上正常连接。您将使证书服务器名称与 RADIUS 证书相匹配、部署正确的根 CA、协调 Entra ID 组分配,并在证书到期静默中断连接之前对其进行阶段性更新。
Android 802.1X 和 EAP-TLS 故障排查:Intune 与 Microsoft Entra ID 部署清单
您将能够精准定位托管的 Android 手机在员工 SSID 上无法通过 EAP-TLS 认证的原因,并在 Intune 中进行修复。将每个症状与四个常见原因进行匹配:缺少 CA 或域名、客户端证书处于错误的文件配置文件中、RADIUS 服务器名称值不匹配或未送达受信任的根证书。然后应用防止重复停机的推广清单。
为访客和员工 WiFi 网络配置 RADIUS 认证
本技术参考指南概述了企业访客和员工 WiFi 网络的 RADIUS 认证架构、配置和部署。它为网络架构师和 IT 经理提供了构建安全、可扩展的无线访问控制系统所需的准确协议、安全标准和故障排除方法。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。