跳至主要內容

如何在員工離職時撤銷 WiFi 存取權限

本指南詳細說明如何在員工離職時撤銷 WiFi 存取權限,以每使用者 802.1X 憑證或 iPSK 取代不安全的共用密碼。內容涵蓋透過 SCIM 進行自動化取消佈署,以符合 ISO 27001 和 SOC 2 的稽核要求。

📖 5 分鐘閱讀📝 1,063 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收聽 Purple 技術簡報。我是您的主持人,今天我們要探討企業離職流程中最常見的漏洞之一:當員工離職時,WiFi 存取權限實際上會發生什麼變化? 這聽起來很簡單。有人交回識別證,人資關閉他們的帳戶,然後就結束了。但如果您的網路仍在使用共用的 WPA2 密碼,那個人走出大門時依然知道密碼。除非您為所有人輪換密碼,否則他們可以從停車場重新連線。 這就是我們今天要解決的問題。我們將介紹三種可行且可靠的每使用者 WiFi 撤銷模式,逐步說明當天撤銷檢查清單,並詳細解釋 ISO 27001 或 SOC 2 稽核員希望在您的記錄中看到什麼。讓我們開始吧。 第一部分:為什麼共用密碼是錯誤的工具。 WPA2-Personal(標準家用路由器設定)使用單一預先共用金鑰。網路上的每個人都知道同一個密碼。當一個人離職時,該密碼在他們的電話、筆記型電腦以及他們連線過的任何裝置上仍然有效。撤銷其存取權限的唯一方法是變更整個網路的密碼,並將其重新分發給所有剩餘的使用者和裝置。 在一家擁有 200 名員工的飯店中,這意味著要更新每個 POS 終端機、每台後台電腦、每位經理的手機。在擁有 50 家分店的零售連鎖店中,這意味著要在所有據點進行協調部署。營運成本很高,造成的干擾是實實在在的,而且離職者的最後一天到完成密碼輪換之間的時間差是一個真正的安全漏洞。 PCI DSS(支付卡產業標準)要求您在知悉共用認證的人員離職時變更這些認證。因此,如果您的收銀機與員工 WiFi 處於同一個網路中,離職者將觸發合規義務,而不僅僅是最佳實踐建議。 根本原因很簡單:共用密碼沒有附加身分識別。網路無法區分現有員工和前員工。要解決這個問題,您需要每使用者認證。 第二部分:三種真正有效的方法。 第一種是使用基於 EAP-TLS 憑證驗證的 802.1X。這是企業 WiFi 安全的金科玉律。 在此模式中,每個使用者或裝置都持有由您的憑證授權單位(CA)核發的唯一數位憑證。當他們連線到 WiFi 時,RADIUS 伺服器會對該憑證進行密碼學驗證。憑證與身分識別綁定,而不是密碼。要撤銷存取權限,您只需在 CA 層級撤銷該憑證。 RADIUS 伺服器使用線上憑證狀態協定(OCSP)即時檢查撤銷狀態。當您將憑證標記為已撤銷時,該裝置下一次嘗試驗證時,RADIUS 伺服器會查詢 OCSP 回應程式,收到已撤銷的回應,並向存取點傳送 Access-Reject。在下一次驗證嘗試的幾秒鐘內,該裝置就會被踢出網路。 對於作用中的工作階段,您可以使用 RADIUS 授權變更(CoA)立即終止現有的工作階段。結合 OCSP 和 CoA,意味著您可以在不到一分鐘的時間內撤銷離職者的 WiFi 存取權限,並在 RADIUS 記錄中留下完整的稽核軌跡。 EAP-TLS 的挑戰在於 PKI 開銷。您需要一個憑證授權單位、一個向裝置核發憑證的機制(通常透過 Microsoft Intune 等 MDM),以及一個撤銷憑證的流程。對於擁有成熟 MDM 和身分識別基礎架構的組織來說,這是正確的答案。對於較小的團隊或擁有無法支援憑證驗證之 IoT 裝置的環境,您需要不同的方法。 第二種是 iPSK(身分識別預先共用金鑰)。Cisco 稱其為 iPSK,Ruckus 稱其為 DPSK,Aruba 稱其為 MPSK,但概念是相同的:每個使用者或裝置都會獲得一個唯一的密碼,即使他們都連線到同一個 SSID。 RADIUS 伺服器將每個唯一的金鑰對應到特定的身分識別,並可選擇對應到特定的 VLAN。當您從 RADIUS 資料庫中刪除該金鑰時,該裝置將無法再進行驗證。離職者的波及範圍僅限於該特定人員。其他所有人的金鑰仍然有效。 iPSK 特別適用於混合裝置類型的環境。IoT 裝置、POS 終端機以及無法支援 802.1X 憑證的舊型硬體都可以使用 iPSK。它的操作也比完整的 PKI 部署更簡單,使其成為需要每使用者撤銷且無需基礎架構開銷的中型市場組織的正確選擇。 iPSK 的撤銷時間通常是幾分鐘,而不是幾秒鐘。金鑰刪除會傳播到 RADIUS 伺服器,但作用中的工作階段可能會持續存在,直到裝置重新驗證,或者直到您傳送 CoA 封包以強制中斷連線。 第三種是 SCIM 驅動的取消佈署。SCIM 代表跨網域身分識別管理系統。它是一個在 RFC 7643 和 RFC 7644 中定義的開放標準,允許您的身分識別提供者即時將使用者生命週期事件推送到下游系統。 以下是它在實務中的運作方式。您的身分識別提供者(無論是 Microsoft Entra ID、Okta 還是 Google Workspace)是使用者帳戶的權威信任來源。當人資在身分識別提供者中停用離職者的帳戶時,SCIM 會向每個連接的系統(包括您的 WiFi 管理平台)傳送請求。 Purple 透過 SCIM 連接到您的身分識別提供者。當您在 Entra ID、Okta 或 Google Workspace 中停用使用者時,Purple 會立即收到 SCIM 事件,並在下一次驗證時撤銷其 WiFi 認證。該事件會記錄時間戳記、使用者身分識別和所採取的行動。該記錄項目正是 ISO 27001 稽核員需要看到的內容。 SCIM 並不取代 802.1X 或 iPSK。它位於它們之上。SCIM 處理身分識別生命週期;驗證協定則處理網路強制執行。SCIM 加上 802.1X 的組合為您提供了自動、即時的撤銷,並具有完整的稽核軌跡,且無需任何手動步驟。 第三部分:當天撤銷檢查清單。 當離職者的最後一天到來時,以下是您的 IT 團隊應遵循的順序。 第一步:在您的身分識別提供者中停用帳戶。這是觸發其他所有操作的起點。在 Microsoft Entra ID 中,將帳戶設定為已停用。在 Okta 中,停用該使用者。在 Google Workspace 中,將帳戶停權。 第二步:如果您正在執行 SCIM,請驗證取消佈署事件是否已觸發。檢查您的 SCIM 記錄或您的 WiFi 管理平台是否有對應的事件。如果未部署 SCIM,請手動在 CA 中撤銷憑證,或從 RADIUS 資料庫中刪除 iPSK 金鑰。 第三步:傳送 RADIUS CoA 以終止任何作用中的 WiFi 工作階段。大多數企業級 RADIUS 伺服器以及像 Purple 這樣的平台都可以在取消佈署事件發生時自動執行此操作。如果您是手動執行,請使用 RADIUS 伺服器的 CoA 介面,透過 MAC 位址或工作階段 ID 中斷該使用者裝置的連線。 第四步:確認沒有殘留的作用中工作階段。檢查您的 WiFi 控制器儀表板。在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet 上,您應該能夠透過使用者名稱或裝置進行搜尋,並確認作用中關聯為零。 第五步:封存稽核記錄項目。匯出或標記相關使用者和日期的 RADIUS 驗證記錄、SCIM 事件記錄和 CoA 記錄。將這些記錄儲存在您的 ITSM 或安全性資訊與事件管理平台中。ISO 27001 附錄 A 控制措施 A.9.2.6 要求您在終止合約時移除或調整所有員工和承包商的存取權限。您的記錄就是證據。 第六步:如果您正在執行 WPA2 共用 PSK 且上述皆不適用,請輪換密碼。如果可能,請在離職者最後一天之前或緊接其後,協調在所有站點和裝置上進行部署。 第四部分:稽核員期望看到什麼。 ISO 27001 和 SOC 2 都要求您證明在僱用關係結束時立即移除了存取權限。具體針對 WiFi,稽核員會尋找四個要素。第一,一份明確包含網路存取權限的書面離職程序。第二,該程序已針對離職者樣本執行的證據,通常是從過去 12 個月中選出的 10 到 25 個人。第三,顯示帳戶停用時間戳記和 WiFi 存取權限撤銷時間戳記的記錄,且兩者之間的時間差清晰可見。第四,確認沒有前員工帳戶顯示作用中的 WiFi 工作階段。 如果您正在執行 WPA2 共用 PSK,您將無法提供第三和第四項的證據。因為沒有每使用者記錄。您能做的最好方式就是顯示密碼輪換日期,並主張該操作是在離職者最後一天之前或當天完成的。稽核員對此做法的反對聲浪日益升高。 如果您正在執行帶有 SCIM 的 802.1X,記錄是自動生成的。Purple 會記錄每個 SCIM 取消佈署事件,並附帶 UTC 時間戳記、身分識別提供者來源、使用者唯一識別碼以及產生的行動。這是一份乾淨且可供稽核的記錄。 第五部分:實施陷阱及如何避免。 最常見的錯誤是假設在身分識別提供者中停用帳戶就足夠了。事實並非如此,除非您的 WiFi 平台透過 SCIM 或類似的即時整合連接到該身分識別提供者。如果沒有該連接,WiFi 系統就無法得知帳戶已被停用。 第二個陷阱是憑證快取。即使使用 OCSP,RADIUS 伺服器也會在可設定的期間(通常為 15 到 60 分鐘)內快取良好的回應。如果您撤銷了憑證,而 RADIUS 伺服器擁有快取的良好回應,則該裝置可能會繼續進行驗證,直到快取過期。對於高安全性環境,請將您的 OCSP 快取 TTL 設定為 15 分鐘或更短。 第三個陷阱是忘記作用中的工作階段。撤銷認證可防止新的驗證,但不會終止現有的 WiFi 工作階段。在撤銷認證後,務必傳送 RADIUS CoA 以立即中斷裝置連線。 第四個陷阱是 IoT 和共用裝置。註冊到離職者身分識別的裝置可能是共用工作站或某個營運硬體。在撤銷之前,請確認該裝置是個人裝置而非共用裝置。如果是共用裝置,請在撤銷離職者認證之前,將其重新註冊到服務帳戶下。 第六部分:快速問答。 問:基於憑證的 WiFi 存取權限撤銷速度有多快? 透過 OCSP 和 RADIUS CoA,從您在 CA 撤銷憑證的那一刻起,不到 60 秒即可完成。OCSP 檢查會在下一次驗證嘗試時發生。CoA 則會立即終止作用中的工作階段。 問:SCIM 是否適用於所有 WiFi 硬體? SCIM 運作於身分識別管理層,而非硬體層。Purple 與硬體無關,適用於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。SCIM 整合是與 Purple 進行,而不是直接與存取點進行。 問:如果我們沒有 MDM 且無法部署憑證該怎麼辦? iPSK 就是您的答案。它為您提供每使用者撤銷,而無需憑證基礎架構。Purple 可以管理 iPSK 金鑰並連接到您的身分識別提供者以實現生命週期自動化。 摘要與後續步驟。 核心訊息是:如果您無法在不影響其他所有人的情況下撤銷某個人的 WiFi 存取權限,那麼您就面臨了共用認證的問題。解決方法是使用每使用者認證(無論是透過 802.1X EAP-TLS 的憑證,還是透過 iPSK 的唯一金鑰),並結合 SCIM 驅動的取消佈署,以便在人資採取行動的瞬間自動執行撤銷。 Purple 透過 SCIM 連接到 Microsoft Entra ID、Okta 和 Google Workspace,在 80,000 個實體場域中運作,並記錄每個取消佈署事件以供稽核。如果您正在為 ISO 27001 或 SOC 2 做準備,或者只是想在離職者漏洞演變成安全事件之前將其修補,這就是起點。 如需憑證撤銷和 OCSP 的完整技術分析,請參閱我們的「WiFi 驗證的 OCSP 與憑證撤銷指南」。如需更廣泛的新進-異動-離職自動化全景,請參閱我們的「企業級 WiFi 安全指南」。 感謝收聽 Purple 技術簡報。

header_image.png

執行摘要

當員工離開組織時,撤銷其物理存取權限非常簡單。但撤銷其 WiFi 存取權限通常並非如此。如果您的網路依賴共用的 WPA2 密碼,離職的員工走出大門時仍然知道該認證。移除其存取權限的唯一方法是變更整個網路的密碼,這會干擾營運並迫使所有裝置進行手動更新。在 PCI DSS 和 ISO 27001 等標準下,這是一個關鍵漏洞,也是合規性失敗。

本指南說明如何擺脫共用密碼並實施每使用者 WiFi 撤銷。我們檢視了三種可行且可靠的模式:具有憑證撤銷功能的 802.1X EAP-TLS、具有每身分識別金鑰刪除功能的預先共用金鑰(iPSK),以及 SCIM 驅動的取消佈署。藉由將網路存取直接與您的身分識別提供者(例如 Microsoft Entra ID、Okta 或 Google Workspace)連結,您可以在帳戶停用的瞬間自動執行撤銷,從而產生評估人員所期望的精確稽核軌跡。

收聽我們關於此主題的技術簡報 Podcast:

技術深度探討

共用密碼的問題

共用的 WPA2-Personal 密碼缺乏身分識別內容。網路無法區分現有員工和前員工。因此,撤銷存取權限需要全公司範圍的密碼輪換。這在員工離職與輪換完成之間創造了一個安全漏洞空窗期。

模式 1:802.1X EAP-TLS 憑證撤銷

企業級 WiFi 安全標準是使用 EAP-TLS 的 802.1X。在此模式中,每個裝置都會從憑證授權單位(CA)獲得唯一的數位憑證。當裝置連線時,RADIUS 伺服器會對憑證進行密碼學驗證。

要撤銷存取權限,您可以在 CA 撤銷該憑證。RADIUS 伺服器使用線上憑證狀態協定(OCSP)即時檢查撤銷狀態。如果 OCSP 回應程式傳回「已撤銷(Revoked)」狀態,RADIUS 伺服器會傳送 Access-Reject 訊息。對於作用中的工作階段,伺服器會發出授權變更(CoA)以立即終止連線。此流程將撤銷隔離至單一使用者,對網路的其餘部分完全沒有影響。

模式 2:iPSK 每身分識別金鑰刪除

對於混合裝置類型的環境(包括無法支援 802.1X 憑證的無螢幕硬體),身分識別預先共用金鑰(iPSK)是最佳解決方案。iPSK 在單一 SSID 上為每個獨立使用者或裝置分配唯一的密碼。

RADIUS 伺服器將每個唯一的金鑰對應到特定的身分識別。當員工離職時,IT 人員只需從 RADIUS 資料庫中刪除其特定金鑰。波及範圍完全控制在該單一使用者身上。此方法提供了企業網路的個人安全性,同時兼具標準密碼的簡易性。

revocation_models_comparison.png

模式 3:SCIM 自動取消佈署

跨網域身分識別管理系統(SCIM)是一個自動交換使用者身分識別資訊的開放標準。SCIM 充當您的身分識別提供者與下游系統(如您的 WiFi 管理平台)之間的連接紐帶。

當人資在 Microsoft Entra ID、Okta 或 Google Workspace 中停用離職者時,SCIM 會向 Purple 推送取消佈署事件。Purple 會在下一次驗證時立即撤銷該使用者的 WiFi 認證(無論是憑證還是 iPSK)。這創造了一個閉環系統,其中身分識別生命週期的變更會自動執行網路存取策略。

實施指南

部署每使用者撤銷需要您的身分識別提供者、RADIUS 伺服器和 WiFi 硬體之間的協調。Purple 與來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬體整合。

步驟 1:建立身分識別作為唯一信任來源

確保您的身分識別提供者是使用者狀態的單一信任來源。所有入職和離職流程都必須在 Microsoft Entra ID、Okta 或 Google Workspace 中開始和結束。

步驟 2:選擇正確的驗證協定

如果您擁有成熟的行動裝置管理(MDM)部署,且能夠將憑證推送到所有公司裝置,請選擇 802.1X EAP-TLS。如果您需要支援廣泛的非託管裝置、POS 終端機或 IoT 硬體,請選擇 iPSK。

步驟 3:設定 SCIM 整合

在您的身分識別提供者與 Purple 之間設定 SCIM 連線。對應使用者狀態屬性,以便目錄中的「已停用」狀態觸發 Purple 中的撤銷事件。

步驟 4:調整 RADIUS 計時器

如果使用 EAP-TLS,請適當設定 RADIUS 伺服器的 OCSP 快取存活時間(TTL)。較短的 TTL(例如 15 分鐘)藉由縮短已撤銷憑證保持有效的時間窗來提高安全性,但會增加 CA 的負載。

offboarding_checklist.png

最佳實踐

根據產業標準,組織必須嚴格控制網路存取。實施這些實踐以維持安全態勢:

  1. 使用 SCIM 實現自動化: 手動撤銷容易發生人為錯誤。藉由將您的 WiFi 平台直接連結到您的身分識別提供者,實現流程自動化。
  2. 強制執行 RADIUS CoA: 撤銷認證可防止新的連線ns,但不會中斷作用中的工作階段。請確保您的系統傳送 Change of Authorisation 指令,以立即中斷裝置連線。
  3. 隔離訪客與員工流量: 切勿將員工裝置連接至 Guest WiFi 網路。請使用獨立的 VLAN 和 SSID 以保持隔離。
  4. 稽核記錄: 針對所有取消配置事件保留不可變更的記錄。ISO 27001 評估員需要證據,證明在合約終止時已立即移除存取權限。

疑難排解與風險緩釋

WiFi 權限撤銷中最常見的失效模式是流程脫節。如果 IT 停用了目錄中的帳戶,但未能更新獨立的 RADIUS 資料庫,離職人員仍將保有存取權限。SCIM 整合可完全消除此風險。

另一個風險是憑證快取。如果 RADIUS 伺服器將「良好」(Good) 的 OCSP 回應快取 24 小時,則已撤銷的裝置在快取過期前仍可繼續進行驗證。請調整您的 OCSP 快取設定,以平衡效能與安全性需求。

對於共享裝置(例如多位輪班員工共用的零售平板電腦),請勿將裝置驗證與個別員工的身份綁定。請使用服務帳戶或裝置專屬憑證,以防止因個人離職而導致關鍵硬體設備離線。

投資報酬率與業務影響

改用針對個別使用者的 WiFi 權限撤銷可帶來可衡量的業務價值。它消除了 IT 支援人員在協調全公司密碼輪替上所花費的時間。它降低了因前員工而導致資料外洩的風險,保護組織免受法規罰款和商譽受損。

此外,它還提供了順利通過 ISO 27001 和 SOC 2 評估所需的清晰稽核軌跡。透過自動化入職、異動與離職流程,IT 團隊可以專注於策略性計畫,而非手動管理憑證。如需了解更多關於保護網路安全的詳細資訊,請閱讀我們的 企業 WiFi 安全性:2026 年完整指南

關鍵定義

802.1X

一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。

企業 WiFi 安全的基石,要求裝置在獲得網路存取權限之前必須先向 RADIUS 伺服器進行驗證。

EAP-TLS

可延伸驗證協定 - 傳輸層安全性。一種高度安全的驗證方法,在用戶端和伺服器端皆使用數位憑證。

被視為 WiFi 驗證的金科玉律,因為它完全免除了密碼,轉而依賴密碼學憑證。

iPSK

身分識別預先共用金鑰。一種安全方法,可在單一網路名稱上為每個獨立使用者或裝置分配唯一的 WiFi 密碼。

適用於需要每使用者撤銷,但擁有無法支援 802.1X 憑證之裝置(如 IoT 或遊戲主機)之環境的理想解決方案。

SCIM

跨網域身分識別管理系統。一種開放標準,用於在身分識別網域之間自動交換使用者身分識別資訊。

用於自動將「使用者已停用」事件從身分識別提供者推送到 WiFi 系統,從而觸發立即的存取權限撤銷。

RADIUS

遠端使用者撥入驗證服務。一種網路協定,提供集中式的驗證、授權和計費管理。

在允許裝置進入網路之前,驗證 WiFi 認證並檢查撤銷狀態的伺服器。

OCSP

線上憑證狀態協定。一種用於獲取 X.509 數位憑證撤銷狀態的網際網路協定。

RADIUS 伺服器執行的即時檢查,以確保連線裝置的憑證自核發以來未被撤銷。

CoA

授權變更。一項 RADIUS 功能,允許伺服器動態變更作用中工作階段的授權屬性。

用於在認證被撤銷的瞬間立即將裝置從 WiFi 網路中斷連線,而不是等待工作階段自然過期。

WPA2-Personal

WiFi 保護存取 2。一種安全認證計畫,對網路上的所有使用者使用單一、共用的密碼。

企業環境中應淘汰的標準,因為僅為了撤銷一名離職者的存取權限,就必須為所有人變更密碼。

範例

一間擁有 200 間客房的飯店需要撤銷一名即將離職的值班經理的 WiFi 存取權限。該飯店混合使用企業筆記型電腦和無螢幕銷售點(POS)終端機,目前全部共用單一 WPA2 密碼。他們該如何確保離職流程的安全?

該飯店應從共用 WPA2 密碼遷移至 iPSK。藉由透過 SCIM 將 Purple 與其身分識別提供者整合,他們可以為每位員工和裝置分配唯一的 iPSK。當值班經理離職時,人資會在 Microsoft Entra ID 中停用其帳戶。SCIM 會將此事件推送到 Purple,Purple 隨即立即刪除該經理專屬的 iPSK。POS 終端機和其他員工裝置則保持連線,不受任何干擾。

考官評語: 此方法完美平衡了旅宿業的安全需求與營運現狀。對於無螢幕的 POS 終端機而言,實施完整的 802.1X EAP-TLS 過於複雜。iPSK 提供了必要的每使用者撤銷功能,且無需進行憑證管理,而 SCIM 則實現了稽核軌跡的自動化。

一個執行 802.1X EAP-TLS 的公部門組織在上午 9:00 撤銷了一名承包商的憑證,但該承包商的筆記型電腦卻一直連線到 WiFi 直到上午 10:00。為什麼會發生這種情況?該如何解決?

此延遲是因為 RADIUS 伺服器快取了該承包商憑證的「良好(Good)」OCSP 回應,且系統未傳送 RADIUS 授權變更(CoA)指令。若要解決此問題,該組織必須將 RADIUS 伺服器上的 OCSP 快取 TTL 縮短至 15 分鐘,並設定系統在憑證被撤銷的瞬間,自動向存取點傳送 CoA 中斷連線訊息。

考官評語: 這突顯了一個關鍵區別:撤銷憑證可防止未來的驗證,但需要 CoA 才能終止作用中的工作階段。此解決方案同時解決了快取時間和作用中工作階段終止的問題。

練習題

Q1. 您正在稽核一家零售連鎖店的離職流程。他們對員工 WiFi 使用單一共用的 WPA2 密碼。他們聲稱會「每季」輪換密碼。這是否符合 ISO 27001 關於存取權限撤銷的要求?

提示:考慮員工離職與下一次每季輪換之間的時間差。

查看標準答案

否,這不符合 ISO 27001 的要求。ISO 27001 附錄 A 控制措施 A.9.2.6 要求在終止合約時立即移除存取權限。每季輪換會留下長達三個月的安全漏洞空窗期,在此期間前員工仍持有有效的認證。該連鎖店必須遷移至每使用者認證(iPSK802.1X)以實現立即撤銷。

Q2. 一家醫院需要確保其 WiFi 網路上的醫療 IoT 裝置安全。這些裝置無法支援 802.1X 憑證。他們該如何實現每裝置撤銷?

提示:哪種協定可在單一 SSID 上提供唯一的密碼?

查看標準答案

該醫院應部署身分識別預先共用金鑰(iPSK)。這允許每個醫療 IoT 裝置擁有自己唯一的 WPA2 密碼。如果某個裝置報廢或遭到入侵,IT 人員可以從 RADIUS 伺服器中刪除該特定金鑰,從而撤銷其存取權限,而不會影響網路上的任何其他裝置。

Q3. 您的組織使用 SCIM 將 Google Workspace 連接到 Purple。一名員工被解雇且其 Google 帳戶被停權。您需要手動刪除他們的 WiFi 憑證嗎?

提示:考慮 SCIM 在身分識別生命週期中的角色。

查看標準答案

不需要手動操作。在 Google Workspace 中停權帳戶會觸發 SCIM 取消佈署事件。Purple 會接收此事件並自動撤銷該使用者的 WiFi 認證並記錄該操作,從而提供完整的稽核軌跡。