跳至主要內容

Microsoft Entra ID (Azure AD) WiFi 驗證:企業整合指南

本技術指南為網路工程師、IT 架構師及系統管理員提供將 Microsoft Entra ID(前稱 Azure AD)與企業級 802.1X WiFi 基礎架構整合的權威藍圖。了解如何淘汰地端 RADIUS 伺服器、透過 Microsoft Intune SCEP 和 Cloud PKI 部署無密碼 EAP-TLS 憑證,並利用 Entra ID 安全性群組自動進行動態 VLAN 指派。

作者:Iain Jewitt發佈於 更新於
📖 9 分鐘閱讀1,068 字數2 範例3 練習題7 關鍵定義

Video overview

核心系列的一部分:企業 WiFi 安全性指南

Interactive IT Advisor

Microsoft Entra ID (Azure AD) WiFi Architecture & Sizing Advisor

Select your organization’s identity licensing, device fleet, and compliance requirements to generate a tailored 802.1X / Cloud RADIUS deployment blueprint and configuration checklist.

Cloud identity with conditional access and dynamic security groups. Integrates seamlessly with Cloud RADIUS for 802.1X WiFi access.
Requires self-service certificate onboarding or captive portal OAuth integration.
Highest security: X.509 certificates eliminate credential theft and brute-force risks.
Recommended Architecture
Cloud-Native EAP-TLS with Microsoft Cloud PKI & SCEP
Security Rating
100/100

Devices receive unique X.509 client certificates pushed via Microsoft Intune SCEP. When connecting to the corporate SSID, the wireless controller forwards EAP-TLS handshakes to a Cloud RADIUS endpoint that validates certificates against Entra ID directory status in real time.

Compliance & Assurance:NIST SP 800-207 Zero Trust & WPA3-Enterprise Verified
Operational Footprint:Zero on-premises servers, automated lifecycle via Intune
Certificate Authority:Cloud RADIUS or 3rd-Party SCEP CA required

RADIUS Attribute & SCEP Deployment Checklist

1. Entra Enterprise AppRegister Cloud RADIUS app with Graph API permissions (`User.Read.All`, `GroupMember.Read.All`).
2. Intune SCEP ProfileDeploy Trusted Root CA + SCEP WiFi configuration profile targeting corporate device groups.
3. Dynamic VLAN TaggingReturn RFC 2868 attributes (Tunnel-Type=13, Tunnel-Medium-Type=6, Tunnel-Private-Group-ID) based on Entra security group.
4. WPA3-Enterprise ModeEnforce 192-bit GCMP-256 / SHA-384 cipher suite with PMF (802.11w) mandatory on all APs.
Speak with a Purple enterprise wireless architect to validate your Entra ID, Intune SCEP, and Cloud RADIUS deployment.

Microsoft Entra ID (Azure AD) WiFi 驗證:企業整合指南

執行摘要

隨著企業 IT 部門將企業身分識別從地端的 Active Directory 網域服務 (AD DS) 遷移至 Microsoft Entra ID (前稱為 Azure Active Directory),網路架構師面臨了一個根本性的網路挑戰:Microsoft Entra ID 不支援原生 RADIUS 協定驗證

傳統的企業無線網路依賴採用 PEAP-MSCHAPv2 的 IEEE 802.1X,查詢地端 Windows Server 網路原則伺服器 (NPS) 執行個體,以針對本機網域控制站驗證 NT LAN Manager (NTLM) 密碼雜湊。雲端原生的 Entra ID 不會公開 LDAP (TCP 389) 或 RADIUS (UDP 1812) 監聽連接埠,也不會為僅限雲端的帳戶儲存純文字或可逆的 NTLM 密碼雜湊。

為了使用 Microsoft Entra ID 保護企業 WiFi 的安全,企業必須將其存取層現代化。本技術指南概述了將 Entra ID 連接到企業無線網路的三種經證實的架構模式:

  1. 透過 Microsoft Cloud PKI 與 SCEP 的雲端原生 EAP-TLS (推薦):透過 Microsoft Intune 部署的無密碼雙向憑證驗證。
  2. 具備 Entra ID OAuth / SCIM 目錄同步的 Cloud RADIUS:查詢 Microsoft Graph API 的託管式雲端驗證服務。
  3. 具備 Azure MFA 擴充功能的地端混合 NPS:適用於保留本機 Active Directory 基礎架構環境的橋接架構。

架構比較:Entra ID WiFi 驗證方法

在選擇整合路徑之前,請評估每個模型的技術能力、安全性狀況和管理需求:

+----------------------------------------------------------------------------------------------------+
|                               Microsoft Entra ID WiFi 架構矩陣                                     |
+----------------------------------------------------------------------------------------------------+
| 方法                 | 協定     | 憑證類型         | 地端設備佔用          | 安全等級 (0-100)      |
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI   | EAP-TLS  | X.509 數位 CA    | 零 (100% 雲端)        | 98/100 (零信任)       |
| 2. Cloud RADIUS API  | EAP-TTLS | Entra ID / SCIM  | 零 (100% 雲端)        | 88/100 (企業級)       |
| 3. 混合 NPS + MFA    | PEAPv0   | 使用者名稱/密碼  | Windows Server & NDES | 68/100 (傳統風險)     |
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth  | 零 (100% 雲端)        | 85/100 (訪客/BYOD)    |
+----------------------+----------+------------------+-----------------------+-----------------------+

方法 1:透過 Microsoft Intune SCEP 的雲端原生 EAP-TLS (推薦)

憑證型 EAP-TLS (RFC 5216) 代表了企業級無線安全性的黃金標準。藉由向託管的終端裝置核發唯一的數位憑證,企業可以消除共享密碼、防範憑證收割的網路釣魚活動,並符合 NIST SP 800-207 零信任架構 標準。

+------------------+          +------------------------+          +------------------------+
|     託管裝置      |          |       無線基地台       |          |     雲端 RADIUS 伺服器 |
| (Win 11 / macOS) |          | (Cisco / Meraki/ Aruba)|          |       (多重區域)       |
+------------------+          +------------------------+          +------------------------+
         |                                |                                    |
         | 1. 802.1X EAP-TLS 關聯         |                                    |
         |------------------------------->|                                    |
         |                                | 2. RADIUS Access-Request (UDP 1812)|
         |                                |----------------------------------->|
         |                                |                                    | 3. 驗證憑證鏈
         |                                |                                    |    與查詢 Graph API
         |                                |                                    |    以獲取帳戶狀態
         |                                | 4. RADIUS Access-Accept            |
         |                                |    (RFC 2868 VLAN 屬性)            |
         |                                |<-----------------------------------|
         | 5. 802.11 四向交握             |                                    |
         |<------------------------------>|                                    |
         |                                |                                    |
  [ 加密工作階段已建立 (WPA3-Enterprise 192-bit) ]

Intune SCEP 部署工作流程

  1. 憑證授權單位設定:在 Microsoft Intune 中使用 Microsoft Cloud PKI 或整合的雲端憑證授權單位 (例如 SCEPman、EZCA 或 Cloud RADIUS PKI) 建立核發 CA。
  2. 信任的憑證設定檔:將根 CA 和中介 CA 公開憑證部署到所有目標 Windows 11、macOS、iOS 和 Android 裝置群組。
  3. SCEP 設定檔配置
    • 憑證類型:使用者或裝置憑證。
    • 主旨名稱格式CN={{UserName}},OU=WiFi,DC=enterprise,DC=com
    • 主旨替代名稱 (SAN)UserPrincipalName = {{UserPrincipalName}}DNS = {{AADDeviceId}}
    • 金鑰用途:數位簽章、金鑰編密。
    • 金鑰存放區提供者 (KSP):首選 TPM (強制執行硬體支援的私鑰)。
  4. WiFi 設定檔配置
    • WiFi 類型:企業級。
    • EAP 類型:EAP-TLS。
    • 伺服器信任:選取已部署的信任根 CA 憑證。
    • 伺服器名稱:輸入 Cloud RADIUS 伺服器的完整網域名稱 (FQDN)(例如 radius.purple.ai)。
    • 驗證身分:使用者或機器憑證。

方法 2:搭配 Entra ID OAuth 與 SCIM 目錄同步的 Cloud RADIUS

對於尋求集中式目錄管理且不需管理私有 CA 的企業組織,Cloud RADIUS 在無線控制器與 Microsoft Graph API 之間提供了一個託管橋樑。

Cloud RADIUS 如何與 Microsoft Entra ID 整合

+--------------------+        +--------------------+        +--------------------+
|  Enterprise WLC /  |        | Cloud RADIUS Engine|        | Microsoft Entra ID |
|   Access Points    |        | (Purple Platform)  |        |  (Graph REST API)  |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          |  1. RADIUS Access-Request   |                             |
          |     (User: alex@corp.com)   |                             |
          |---------------------------->|                             |
          |                             |  2. Graph API Query         |
          |                             |     (Check user enabled,    |
          |                             |      group memberships,     |
          |                             |      conditional access)    |
          |                             |---------------------------->|
          |                             |                             |
          |                             |  3. JSON Response           |
          |                             |     (Status: Active,        |
          |                             |      Groups: [SG-Finance])  |
          |                             |<----------------------------|
          |                             |                             |
          |  4. RADIUS Access-Accept    |                             |
          |     (VLAN ID: 40)           |                             |
          |<----------------------------|                             |

Cloud RADIUS 的核心優勢

  • 零地端硬體:無需採購實體伺服器、Windows Server 授權,也免去年度作業系統修補程式維護。
  • 即時目錄同步:若員工離職或在 Entra ID 中被停用,其在所有全球據點的無線網路存取權限將立即被撤銷。
  • 多區域備援:Anycast IP 路由會將驗證請求轉發至延遲最低的地理資料中心,並具備自動容錯移轉功能。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

透過 Entra ID 安全群組進行動態 VLAN 指派

動態 VLAN 指派允許網路管理員廣播單一企業 SSID,同時根據使用者角色和部門隸屬關係,自動將裝置分配到隔離的網路區段中。

+-----------------------------------------------------------------------------------+
|                         Microsoft Entra ID 安全性群組                             |
+-----------------------------------------------------------------------------------+
       |                                |                                   |
       v                                v                                   v
[ SG-WiFi-Executive ]          [ SG-WiFi-Engineering ]            [ SG-WiFi-Contractors ]
       |                                |                                   |
       v                                v                                   v
[ Cloud RADIUS 原則 ]          [ Cloud RADIUS 原則 ]              [ Cloud RADIUS 原則 ]
       |                                |                                   |
       v                                v                                   v
 RADIUS RFC 2868:               RADIUS RFC 2868:                   RADIUS RFC 2868:
 • Tunnel-Type = 13 (VLAN)      • Tunnel-Type = 13 (VLAN)          • Tunnel-Type = 13 (VLAN)
 • Tunnel-Medium-Type = 6       • Tunnel-Medium-Type = 6           • Tunnel-Medium-Type = 6
 • Group-ID = "10"              • Group-ID = "20"                  • Group-ID = "30"
       |                                |                                   |
       v                                v                                   v
 (企業主管 VLAN 10)             (工程部門子網段 VLAN 20)            (承包商 DMZ VLAN 30)

必要的 RADIUS 標準屬性 (RFC 2868)

當 Cloud RADIUS 伺服器核准驗證請求時,它會在 Access-Accept 封包中包含三個標準屬性:

RADIUS 屬性 屬性編號 類型 範例值 說明
Tunnel-Type 64 整數 / 標籤 13 (VLAN) 指定該通道為虛擬區域網路。
Tunnel-Medium-Type 65 整數 / 標籤 6 (802) 指定 IEEE 802 標準訊框 (乙太網路/WLAN)。
Tunnel-Private-Group-ID 81 字串 "20" 於存取點交換器 trunk 上設定的目的地 VLAN ID 或 VLAN 名稱。

適用於訪客、BYOD 與承包商的 Captive Portal 單一登入 (SSO)

對於訪客、廠商以及未受管理的員工個人裝置 (BYOD),部署 802.1X 憑證通常不切實際。在這些情境中,透過 SAML 2.0OpenID Connect (OIDC) 與 Microsoft Entra ID 整合的雲端託管 Captive Portal 可提供安全且具備稽核功能的上網引導流程。

+--------------------+        +--------------------+        +--------------------+
|    訪客 / BYOD     |        | Purple Captive     |        | Microsoft Entra ID |
|       瀏覽器       |        | Splash Portal      |        |     登入閘道       |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          | 1. HTTP 網頁請求            |                             |
          |---------------------------->|                             |
          | 2. 重新導向至 Splash Page   |                             |
          |<----------------------------|                             |
          |                             |                             |
          | 3. 點擊 "使用 M365 登入"    |                             |
          |---------------------------->|                             |
          | 4. SAML / OAuth 驗證請求    |                             |
          |    (login.microsoftonline.com)                            |
          |---------------------------------------------------------->|
          |                                                           |
          | 5. 多重要素驗證 (MFA) 挑戰與身分驗證 (Entra ID)             |
          |<--------------------------------------------------------->|
          |                                                           |
          | 6. 核發 SAML 聲明 / ID 權杖                               |
          |<----------------------------------------------------------|
          |                                                           |
          | 7. 傳送 POST 權杖至 Splash Engine                         |
          |---------------------------->|                             |
          |                             | 8. 在 WLC 上授權 MAC        |
          | 9. 允許存取網際網路         |<----------------------------|
          |<----------------------------|

Captive Portal 單一登入 (SSO) 的安全性優勢

  • 強制執行條件式存取:在授予網路存取權限之前,要求進行 Microsoft Entra ID 多重要素驗證 (MFA) 並接受使用條款。
  • 自動到期:根據訪客身分設定檔自動限制訪客存取時間 (例如 8 小時)。
  • 稽核記錄:保留不可變更的連線記錄,將實體 MAC 位址與企業 Microsoft Entra ID 電子郵件地址建立關聯,以利進行合規性稽核。

強化企業級 WiFi 安全性:WPA3-Enterprise 192 位元模式

設定 Microsoft Entra ID WiFi 驗證時,網路架構師應配置 WPA3-Enterprise,以防止複雜的空中無線攻擊媒介:

  • 192 位元安全性模式 (CNSA 套件):實作 256 位元伽羅瓦/計數器模式協定 (GCMP-256) 加密與 384 位元 HMAC-SHA-384 金鑰衍生。
  • 保護管理框架 (PMF / IEEE 802.11w):防止惡意行為者偽造基地台的 MAC 位址來發送虛假的解除驗證與解除關聯框架。
  • 淘汰舊型密碼:完全淘汰 WEP、TKIP 及未強化的 WPA2-TKIP 套件。

排除 Entra ID 802.1X WiFi 驗證失敗問題

當用戶端裝置無法進行驗證時,請參閱此系統化診斷指南:

1. EAP-TLS 握手失敗:未知的 CA 或憑證不受信任

  • 故障症狀:用戶端無法連線;RADIUS 記錄顯示 TLS Alert: unknown_ca (48)
  • 根本原因:用戶端裝置不信任 RADIUS 伺服器憑證,或 RADIUS 伺服器缺少簽發用戶端憑證的 Root CA。
  • 解決步驟
    1. 確認 Intune 信任的憑證設定檔已將 Root CA 部署至用戶端裝置。
    2. 在 Intune WiFi 設定檔中,驗證 Server Names 白名單中的伺服器名稱是否與 RADIUS 伺服器憑證的通用名稱 (CN) 或主體替代名稱 (SAN) 完全一致。
    3. 確保完整的憑證鏈(Root CA + 中繼 CA)已匯入 Cloud RADIUS 憑證信任存放區。

2. RADIUS Access-Reject:使用者帳戶已停用或群組成員身份不符

  • 故障症狀:RADIUS 伺服器收到請求,但傳回 Access-Reject 並顯示錯誤 User account not found or disabled
  • 根本原因:該使用者帳戶在 Microsoft Entra ID 中已被停用,或者該使用者並非授權的 Entra 安全性群組成員。
  • 解決步驟
    1. 在 Microsoft Entra 系統管理中心 (entra.microsoft.com) 檢查使用者物件,以驗證帳戶狀態是否為啟用。
    2. 驗證 Entra ID 中的 Cloud RADIUS 企業應用程式權限(User.Read.AllGroupMember.Read.All)。
    3. 如果使用者是最近才加入新的安全性群組,請檢查目錄同步延遲。

3. 動態 VLAN 指派未生效

  • 故障症狀:驗證成功,但用戶端仍保留在預設的原生 VLAN,而非指派的部門 VLAN。
  • 根本原因:無線區域網路控制器 (WLC) 未啟用 AAA 覆寫 (AAA Override),或交換器 Trunk 連接埠缺少目標 VLAN ID。
  • 解決步驟
    1. 在 Cisco Catalyst / Aruba 控制器上,於 WLAN 設定中啟用 AAA OverrideAllow Dynamic VLANs
    2. 驗證連接到存取點的交換器連接埠在 802.1Q trunk 上允許所有動態 VLAN ID (switchport trunk allowed vlan add 10,20,30,40)。
    3. 確認 RADIUS 傳回所有三個必要屬性:Tunnel-Type = 13Tunnel-Medium-Type = 6Tunnel-Private-Group-ID = <VLAN_ID>

總結與後續步驟

將 Microsoft Entra ID 與企業級 WiFi 整合,可建立一個具備彈性且無密碼的網路存取層。透過將 Microsoft Intune SCEP 憑證管理Cloud RADIUS動態 VLAN 指派相結合,IT 組織不僅能加強零信任安全架構,更能免除本地部署基礎設施的債務負擔。

對於需要同時管理大量訪客、承包商或 BYOD 裝置以及公司資產設備的組織,Purple 可在所有主要企業級無線硬體廠商之間,提供即用型雲端 WiFi 存取管理、原生 Entra ID SAML/OAuth Captive Portal 單一登入以及即時網路分析。

關鍵定義

Microsoft Entra ID

Microsoft 雲端身分識別與存取管理服務(前稱 Azure Active Directory),用於管理使用者身分、認證、條件式存取策略及群組成員資格。

作為企業 WiFi 驗證與單一登入的權威雲端身分識別提供者。

IEEE 802.1X

一項基於連接埠的網路存取控制 (PNAC) IEEE 標準,可為試圖連線至無線區域網路的裝置提供受保護的驗證。

定義連接無線用戶端 (supplicant)、存取點 (authenticator) 與 RADIUS 伺服器 (authentication server) 的架構。

EAP-TLS (可延伸驗證協定 - 傳輸層安全)

一種 IETF 標準 (RFC 5216) 雙向驗證協定,在用戶端與伺服器端皆使用 X.509 數位憑證,以建立加密的 TLS 通道。

消除企業 WiFi 網路中共享密碼與認證遭竊的風險。

Cloud RADIUS

一種雲端託管的遠端用戶撥入驗證服務伺服器,可橋接現代雲端身分識別提供者 (Entra ID、Okta、Google) 與企業網路基礎設施。

以具備擴充性、跨多區域的雲端驗證端點,取代本地部署的 Windows Server 網路原則伺服器 (NPS) 叢集。

SCEP (簡單憑證登錄協定)

一種標準的公開金鑰密碼學協定 (RFC 8894),使行動裝置管理 (MDM) 平台能夠自動請求並核發用戶端憑證。

允許 Microsoft Intune 在背景自動將 X.509 WiFi 憑證部署至 Windows、macOS、iOS 和 Android 端點。

Microsoft Cloud PKI

一項整合於 Microsoft Intune 中、完全託管於雲端的公開金鑰基礎建設服務,用於核發與管理憑證生命週期。

免除維護本地部署 Active Directory 憑證服務 (AD CS) 與網路裝置登錄服務 (NDES) 伺服器的需求。

Dynamic VLAN assignment

一種網路存取控制機制,RADIUS 伺服器在驗證時傳回廠商特定屬性或 RFC 2868 屬性,以將用戶端指派至特定的 VLAN。

透過根據 Entra ID 安全性群組將使用者放入隔離的網路區段,實現零信任角色型存取控制。

範例

一家在 12 個區域辦公室擁有 4,500 名員工的全球性企業,正在淘汰地端 Active Directory 網域服務 (AD DS),轉而採用 Microsoft Entra ID P2 與 Microsoft Intune。企業設備包括 3,200 台 Windows 11 筆記型電腦與 1,300 台 macOS 終端。網路團隊應如何架構無密碼的 802.1X 企業級 WiFi,而無需部署地端伺服器?

  1. 憑證基礎架構:在 Intune 中部署 Microsoft Cloud PKI,以建立用於無線存取的專用發行 CA。2. SCEP 設定檔設定:建立針對所有受管理裝置的 Intune SCEP 憑證設定檔,將主體名稱設定為 CN={{UserName}},並將主體替代名稱 (SAN) 設定為 UserPrincipalName={{UserPrincipalName}}。3. WiFi 設定檔部署:推送包含 WPA3-EnterpriseEAP-TLS 驗證以及受信任根 CA 憑證的 Intune WiFi 組態設定檔。4. Cloud RADIUS 整合:將無線控制器(Cisco Catalyst 9800 / Aruba Central)連接至設定了 Entra ID 企業應用程式單一登入的跨區域 Cloud RADIUS 服務。5. 驗證:驗證用戶端握手是否在 200 毫秒內透過 EAP-TLS 靜默完成,且不提示使用者輸入密碼。
考官評語: 此架構實現了完全雲端原生的零信任。透過 Intune 部署 Cloud PKI 和 SCEP,憑證核發完全自動化,消除了密碼竊取攻擊,並將地端伺服器維護工作降至零。

一家區域性醫療機構營運著 8 間醫院,臨床工作人員、行政人員以及來訪的承包商共用存取點。網路團隊必須使用單一企業 SSID 強制執行嚴格的基於角色的網路分段。如何使用 Microsoft Entra ID 與 Cloud RADIUS 設定動態 VLAN 指派?

  1. Entra 安全性群組:建立三個專用安全性群組:SG-WiFi-ClinicalStaffSG-WiFi-AdminSG-WiFi-Contractors。2. RADIUS 策略對應:在 Cloud RADIUS 策略引擎中,定義群組到 VLAN 的規則:SG-WiFi-ClinicalStaff -> VLAN 20(臨床子網網路 10.20.0.0/22)、SG-WiFi-Admin -> VLAN 30(行政子網路 10.30.0.0/24)、SG-WiFi-Contractors -> VLAN 40(承包商子網路 172.16.40.0/24)。3. RFC 2868 屬性:設定 Cloud RADIUS 在 Access-Accept 上傳回標準 IETF 屬性:Tunnel-Type = 13 (VLAN)Tunnel-Medium-Type = 6 (802)Tunnel-Private-Group-ID = <VLAN_ID>。4. WLC 與交換器設定:在無線 LAN 控制器上啟用 AAA 覆寫 / 動態 VLAN 指派,並在所有 AP 幹線埠上標記 VLAN 20、30 和 40。
考官評語: 動態 VLAN 指派允許單一 SSID 在整個設施中廣播,同時嚴格執行 Layer 2/3 隔離。如果工作人員在 Entra ID 中變更了角色,其網路存取權限將在下次連線時自動更新,無需重新設定 AP。

練習題

Q1. 為什麼 Microsoft Entra ID 無法直接向標準無線存取點驗證舊版 802.1X PEAP-MSCHAPv2 的請求?

提示:請考慮雲端目錄中儲存的密碼編譯雜湊與本地部署 NT LAN Manager (NTLM) 雜湊的差異。

查看標準答案

舊版的 PEAP-MSCHAPv2 驗證依賴 NT LAN Manager (NTLM) 密碼雜湊來執行挑戰握手驗證協定。Microsoft Entra ID 是一項雲端身分識別服務,不會為僅限雲端的使用者儲存或公開原始的 NTLM 密碼雜湊。此外,Entra ID 不支援輸入的 RADIUS (UDP 1812) 或 LDAP (TCP 389) 查詢。因此,802.1X 無線請求必須使用基於憑證的 EAP-TLS,或透過整合了 OAuth/API 權杖的 Cloud RADIUS 服務進行路由。

Q2. 一部已註冊 Intune 的 Windows 11 裝置成功接收其 SCEP 憑證,但無法通過企業 802.1X WiFi 網路的驗證。RADIUS 記錄顯示錯誤:「EAP-TLS 握手失敗:未知的 CA 或憑證鏈不受信任」。其根本原因與解決方法為何?

提示:請檢查部署到用戶端與 RADIUS 伺服器的憑證信任根源。

查看標準答案

此錯誤會在 RADIUS 伺服器未持有簽署用戶端 SCEP 憑證的受信任根憑證授權單位 (CA),或用戶端不信任 RADIUS 伺服器所出示的伺服器憑證時發生。解決方法需要:1) 將來自 Microsoft Cloud PKI / SCEP 的根 CA 與中介 CA 公開憑證上傳至 Cloud RADIUS 的受信任憑證存放區;2) 在 Intune 中部署受信任憑證設定檔,將 RADIUS 伺服器根憑證推送到 Windows 11 用戶端;3) 在 Intune WiFi 設定檔的「伺服器名稱」清單中指定正確的伺服器憑證主體替代名稱 (SAN)。

Q3. 在無線網路上使用 Microsoft Entra ID 多要素驗證 (MFA) 時,您該如何防止 RADIUS 逾時問題?

提示:請分析用戶端握手逾時預算與人類互動式多要素驗證 (MFA) 回應時間的關係。

查看標準答案

標準的 802.1X 無線用戶端(Supplicant)與基地台會執行嚴格的 EAP 握手逾時(通常為 5 到 10 秒)。當內部部署的 NPS 伺服器搭配 Azure MFA 擴充功能要求行動裝置推送通知或電話驗證時,使用者極少能在 10 秒內回應,進而導致無線控制器中斷連線。為防止此情況:1) 將企業託管裝置移轉至無密碼的 EAP-TLS 憑證,這能在沒有互動式提示的情況下,滿足零信任身分識別合規性;2) 對於 BYOD 和訪客上網,使用結合網頁版 Entra ID OAuth 單一登入 (SSO) 的 Captive Portal,其瀏覽器逾時機制支援在授予網路存取權限之前進行互動式 MFA。

常見問題

Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?

No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.

What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?

EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.

How does dynamic VLAN assignment work with Microsoft Entra ID?

When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.

How do you deploy WiFi certificates to mobile devices using Microsoft Intune?

In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.

Can guest visitors authenticate using Microsoft Entra ID single sign-on?

Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。