如何在員工離職時撤銷 WiFi 存取權限
本指南詳細說明如何在員工離職時撤銷 WiFi 存取權限,以每使用者 802.1X 憑證或 iPSK 取代不安全的共用密碼。內容涵蓋透過 SCIM 進行自動化取消佈署,以符合 ISO 27001 和 SOC 2 的稽核要求。
收聽此指南
查看播客逐字稿
📚 核心系列的一部分:企業級 WiFi 安全與驗證:完整指南 →

執行摘要
當員工離開組織時,撤銷其物理存取權限非常簡單。但撤銷其 WiFi 存取權限通常並非如此。如果您的網路依賴共用的 WPA2 密碼,離職的員工走出大門時仍然知道該認證。移除其存取權限的唯一方法是變更整個網路的密碼,這會干擾營運並迫使所有裝置進行手動更新。在 PCI DSS 和 ISO 27001 等標準下,這是一個關鍵漏洞,也是合規性失敗。
本指南說明如何擺脫共用密碼並實施每使用者 WiFi 撤銷。我們檢視了三種可行且可靠的模式:具有憑證撤銷功能的 802.1X EAP-TLS、具有每身分識別金鑰刪除功能的預先共用金鑰(iPSK),以及 SCIM 驅動的取消佈署。藉由將網路存取直接與您的身分識別提供者(例如 Microsoft Entra ID、Okta 或 Google Workspace)連結,您可以在帳戶停用的瞬間自動執行撤銷,從而產生評估人員所期望的精確稽核軌跡。
收聽我們關於此主題的技術簡報 Podcast:
技術深度探討
共用密碼的問題
共用的 WPA2-Personal 密碼缺乏身分識別內容。網路無法區分現有員工和前員工。因此,撤銷存取權限需要全公司範圍的密碼輪換。這在員工離職與輪換完成之間創造了一個安全漏洞空窗期。
模式 1:802.1X EAP-TLS 憑證撤銷
企業級 WiFi 安全標準是使用 EAP-TLS 的 802.1X。在此模式中,每個裝置都會從憑證授權單位(CA)獲得唯一的數位憑證。當裝置連線時,RADIUS 伺服器會對憑證進行密碼學驗證。
要撤銷存取權限,您可以在 CA 撤銷該憑證。RADIUS 伺服器使用線上憑證狀態協定(OCSP)即時檢查撤銷狀態。如果 OCSP 回應程式傳回「已撤銷(Revoked)」狀態,RADIUS 伺服器會傳送 Access-Reject 訊息。對於作用中的工作階段,伺服器會發出授權變更(CoA)以立即終止連線。此流程將撤銷隔離至單一使用者,對網路的其餘部分完全沒有影響。
模式 2:iPSK 每身分識別金鑰刪除
對於混合裝置類型的環境(包括無法支援 802.1X 憑證的無螢幕硬體),身分識別預先共用金鑰(iPSK)是最佳解決方案。iPSK 在單一 SSID 上為每個獨立使用者或裝置分配唯一的密碼。
RADIUS 伺服器將每個唯一的金鑰對應到特定的身分識別。當員工離職時,IT 人員只需從 RADIUS 資料庫中刪除其特定金鑰。波及範圍完全控制在該單一使用者身上。此方法提供了企業網路的個人安全性,同時兼具標準密碼的簡易性。

模式 3:SCIM 自動取消佈署
跨網域身分識別管理系統(SCIM)是一個自動交換使用者身分識別資訊的開放標準。SCIM 充當您的身分識別提供者與下游系統(如您的 WiFi 管理平台)之間的連接紐帶。
當人資在 Microsoft Entra ID、Okta 或 Google Workspace 中停用離職者時,SCIM 會向 Purple 推送取消佈署事件。Purple 會在下一次驗證時立即撤銷該使用者的 WiFi 認證(無論是憑證還是 iPSK)。這創造了一個閉環系統,其中身分識別生命週期的變更會自動執行網路存取策略。
實施指南
部署每使用者撤銷需要您的身分識別提供者、RADIUS 伺服器和 WiFi 硬體之間的協調。Purple 與來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬體整合。
步驟 1:建立身分識別作為唯一信任來源
確保您的身分識別提供者是使用者狀態的單一信任來源。所有入職和離職流程都必須在 Microsoft Entra ID、Okta 或 Google Workspace 中開始和結束。
步驟 2:選擇正確的驗證協定
如果您擁有成熟的行動裝置管理(MDM)部署,且能夠將憑證推送到所有公司裝置,請選擇 802.1X EAP-TLS。如果您需要支援廣泛的非託管裝置、POS 終端機或 IoT 硬體,請選擇 iPSK。
步驟 3:設定 SCIM 整合
在您的身分識別提供者與 Purple 之間設定 SCIM 連線。對應使用者狀態屬性,以便目錄中的「已停用」狀態觸發 Purple 中的撤銷事件。
步驟 4:調整 RADIUS 計時器
如果使用 EAP-TLS,請適當設定 RADIUS 伺服器的 OCSP 快取存活時間(TTL)。較短的 TTL(例如 15 分鐘)藉由縮短已撤銷憑證保持有效的時間窗來提高安全性,但會增加 CA 的負載。

最佳實踐
根據產業標準,組織必須嚴格控制網路存取。實施這些實踐以維持安全態勢:
- 使用 SCIM 實現自動化: 手動撤銷容易發生人為錯誤。藉由將您的 WiFi 平台直接連結到您的身分識別提供者,實現流程自動化。
- 強制執行 RADIUS CoA: 撤銷認證可防止新的連線ns,但不會中斷作用中的工作階段。請確保您的系統傳送 Change of Authorisation 指令,以立即中斷裝置連線。
- 隔離訪客與員工流量: 切勿將員工裝置連接至 Guest WiFi 網路。請使用獨立的 VLAN 和 SSID 以保持隔離。
- 稽核記錄: 針對所有取消配置事件保留不可變更的記錄。ISO 27001 評估員需要證據,證明在合約終止時已立即移除存取權限。
疑難排解與風險緩釋
WiFi 權限撤銷中最常見的失效模式是流程脫節。如果 IT 停用了目錄中的帳戶,但未能更新獨立的 RADIUS 資料庫,離職人員仍將保有存取權限。SCIM 整合可完全消除此風險。
另一個風險是憑證快取。如果 RADIUS 伺服器將「良好」(Good) 的 OCSP 回應快取 24 小時,則已撤銷的裝置在快取過期前仍可繼續進行驗證。請調整您的 OCSP 快取設定,以平衡效能與安全性需求。
對於共享裝置(例如多位輪班員工共用的零售平板電腦),請勿將裝置驗證與個別員工的身份綁定。請使用服務帳戶或裝置專屬憑證,以防止因個人離職而導致關鍵硬體設備離線。
投資報酬率與業務影響
改用針對個別使用者的 WiFi 權限撤銷可帶來可衡量的業務價值。它消除了 IT 支援人員在協調全公司密碼輪替上所花費的時間。它降低了因前員工而導致資料外洩的風險,保護組織免受法規罰款和商譽受損。
此外,它還提供了順利通過 ISO 27001 和 SOC 2 評估所需的清晰稽核軌跡。透過自動化入職、異動與離職流程,IT 團隊可以專注於策略性計畫,而非手動管理憑證。如需了解更多關於保護網路安全的詳細資訊,請閱讀我們的 企業 WiFi 安全性:2026 年完整指南 。
關鍵定義
802.1X
一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。
企業 WiFi 安全的基石,要求裝置在獲得網路存取權限之前必須先向 RADIUS 伺服器進行驗證。
EAP-TLS
可延伸驗證協定 - 傳輸層安全性。一種高度安全的驗證方法,在用戶端和伺服器端皆使用數位憑證。
被視為 WiFi 驗證的金科玉律,因為它完全免除了密碼,轉而依賴密碼學憑證。
iPSK
身分識別預先共用金鑰。一種安全方法,可在單一網路名稱上為每個獨立使用者或裝置分配唯一的 WiFi 密碼。
適用於需要每使用者撤銷,但擁有無法支援 802.1X 憑證之裝置(如 IoT 或遊戲主機)之環境的理想解決方案。
SCIM
跨網域身分識別管理系統。一種開放標準,用於在身分識別網域之間自動交換使用者身分識別資訊。
用於自動將「使用者已停用」事件從身分識別提供者推送到 WiFi 系統,從而觸發立即的存取權限撤銷。
RADIUS
遠端使用者撥入驗證服務。一種網路協定,提供集中式的驗證、授權和計費管理。
在允許裝置進入網路之前,驗證 WiFi 認證並檢查撤銷狀態的伺服器。
OCSP
線上憑證狀態協定。一種用於獲取 X.509 數位憑證撤銷狀態的網際網路協定。
RADIUS 伺服器執行的即時檢查,以確保連線裝置的憑證自核發以來未被撤銷。
CoA
授權變更。一項 RADIUS 功能,允許伺服器動態變更作用中工作階段的授權屬性。
用於在認證被撤銷的瞬間立即將裝置從 WiFi 網路中斷連線,而不是等待工作階段自然過期。
WPA2-Personal
WiFi 保護存取 2。一種安全認證計畫,對網路上的所有使用者使用單一、共用的密碼。
企業環境中應淘汰的標準,因為僅為了撤銷一名離職者的存取權限,就必須為所有人變更密碼。
範例
一間擁有 200 間客房的飯店需要撤銷一名即將離職的值班經理的 WiFi 存取權限。該飯店混合使用企業筆記型電腦和無螢幕銷售點(POS)終端機,目前全部共用單一 WPA2 密碼。他們該如何確保離職流程的安全?
該飯店應從共用 WPA2 密碼遷移至 iPSK。藉由透過 SCIM 將 Purple 與其身分識別提供者整合,他們可以為每位員工和裝置分配唯一的 iPSK。當值班經理離職時,人資會在 Microsoft Entra ID 中停用其帳戶。SCIM 會將此事件推送到 Purple,Purple 隨即立即刪除該經理專屬的 iPSK。POS 終端機和其他員工裝置則保持連線,不受任何干擾。
一個執行 802.1X EAP-TLS 的公部門組織在上午 9:00 撤銷了一名承包商的憑證,但該承包商的筆記型電腦卻一直連線到 WiFi 直到上午 10:00。為什麼會發生這種情況?該如何解決?
此延遲是因為 RADIUS 伺服器快取了該承包商憑證的「良好(Good)」OCSP 回應,且系統未傳送 RADIUS 授權變更(CoA)指令。若要解決此問題,該組織必須將 RADIUS 伺服器上的 OCSP 快取 TTL 縮短至 15 分鐘,並設定系統在憑證被撤銷的瞬間,自動向存取點傳送 CoA 中斷連線訊息。
練習題
Q1. 您正在稽核一家零售連鎖店的離職流程。他們對員工 WiFi 使用單一共用的 WPA2 密碼。他們聲稱會「每季」輪換密碼。這是否符合 ISO 27001 關於存取權限撤銷的要求?
提示:考慮員工離職與下一次每季輪換之間的時間差。
Q2. 一家醫院需要確保其 WiFi 網路上的醫療 IoT 裝置安全。這些裝置無法支援 802.1X 憑證。他們該如何實現每裝置撤銷?
提示:哪種協定可在單一 SSID 上提供唯一的密碼?
查看標準答案
該醫院應部署身分識別預先共用金鑰(iPSK)。這允許每個醫療 IoT 裝置擁有自己唯一的 WPA2 密碼。如果某個裝置報廢或遭到入侵,IT 人員可以從 RADIUS 伺服器中刪除該特定金鑰,從而撤銷其存取權限,而不會影響網路上的任何其他裝置。
Q3. 您的組織使用 SCIM 將 Google Workspace 連接到 Purple。一名員工被解雇且其 Google 帳戶被停權。您需要手動刪除他們的 WiFi 憑證嗎?
提示:考慮 SCIM 在身分識別生命週期中的角色。
查看標準答案
不需要手動操作。在 Google Workspace 中停權帳戶會觸發 SCIM 取消佈署事件。Purple 會接收此事件並自動撤銷該使用者的 WiFi 認證並記錄該操作,從而提供完整的稽核軌跡。
繼續閱讀本系列
CommScope Ruckus 與 Purple WiFi 整合:安裝與設定指南
本技術參考指南為 CommScope Ruckus 架構與 Purple WiFi 的整合提供了權威的設定指南。其中詳細介紹了使用 Guest WiFi Captive Portal、透過 802.1X 的安全員工 WiFi,以及使用 Ruckus Dynamic PSK 的多租戶網路隔離的逐步部署步驟。
Allied Telesis Access Points Integration with Purple WiFi
本指南提供將 Allied Telesis TQ 系列無線基地台與 Purple WiFi 整合的完整設定指南。內容涵蓋外部 Captive Portal 重新導向、802.1X RADIUS 驗證,以及使用私有預共用金鑰 (PPSK) 進行動態 VLAN 導向,以實現安全的多租戶部署。
The Security Benefits of RADIUS as a Service for Hybrid Workforces
本技術參考指南說明 RADIUS 即服務如何為分散式場域的混合工作團隊確保網路存取安全。內容涵蓋架構、安全性優勢以及部署步驟,指引如何將地端 RADIUS 基礎設施替換為雲端託管的驗證服務。本指南為飯店、連鎖零售、體育場館和公共部門機構的 IT 經理與網路架構師提供評估並於本季度執行雲端 RADIUS 遷移所需的實證。