跳至主要內容

當員工離職時如何撤銷 WiFi 存取權限

本指南向 IT 和場域營運團隊展示如何在員工離職時移除其員工 WiFi 存取權限,同時不影響其他員工的正常工作。本指南比較了基於憑證的 802.1X、身分專屬的 iPSK 和 SCIM 驅動的停用流程,並提供當天執行的工作手冊、測試方法和稽核憑證模型。

作者:Iain Jewitt發佈於
📖 12 分鐘閱讀249 字數3 範例10 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
歡迎閱讀這份關於員工離職時撤銷 WiFi 存取權限的技術簡報。 這個問題看起來往往比實際更簡單。有人在星期五離職,其主管停用了電子郵件並收回筆記型電腦。然而,他們的行動電話或個人裝置在星期一仍然可以加入員工 WiFi。在飯店中,這可能會讓前員工接近營運系統。在零售門市中,這可能會讓其擁有跨多家商店的員工網路存取權限。在體育場或會議中心,這可能會使繁忙的活動日更加難以管理。眼前的問題不是離職者是否知道密碼,而是您的 WiFi 能否將該人員識別為一個獨立的身分,並在不影響其他所有人的情況下拒絕該身分的存取。 單一共享的 WPA2 複雜密碼無法做到這一點。每個人都擁有相同的憑證。一旦與離職者共享了該複雜密碼,網路就沒有乾淨的方法來區分該離職者與同樣知道該密碼的每個授權員工。實際的應對措施是在全公司範圍內輪換複雜密碼,然後在每台核准的裝置上進行更新。這在營運上成本高昂,會產生支援工單,且往往會被推遲。對於分散式場館資產來說,這不是一個可靠的當日離職控制措施。 有三種可靠的模式。第一種是使用 EAP-TLS 的每人 802.1X。第二種是 iPSK,有時稱為個人預先共用金鑰。第三種是使用 SCIM、由身分識別提供者驅動的取消佈署。您可以結合這些模式。核心的設計選擇仍然相同:使存取憑證可歸因於個人或受控裝置,然後使移除成為一個受控且有記錄的事件。 讓我們從 802.1X 和 EAP-TLS 開始。IEEE 802.1X 是網路存取控制架構。它將請求加入的裝置、網路邊緣的驗證器以及後端驗證服務分開。EAP-TLS 是一種可延伸驗證通訊協定方法,使用憑證進行相互驗證和金鑰衍生。簡單來說,在同一次驗證交換中,裝置證明其擁有憑證,而網路也證明其自身的身分。 此模式適用於受控的員工裝置和高安全保障網路。離職者的處理動作不是變更共用密碼,而是停用該身分並撤銷、拒絕或以其他方式移除憑證的驗證權限。您的 RADIUS 和憑證驗證設計必須能夠在裝置進行驗證時識別該變更。請勿將憑證過期與憑證撤銷混淆。過期是排定的。撤銷則是您在排定的結束日期之前採取的離職處理動作。時機至關重要。基於憑證的 WiFi 存取權限是在驗證時進行檢查。因此,您的實際目標很明確:防止憑證在下一次驗證嘗試時通過,並測試該結果。如果員工已經擁有一個啟動中的工作階段,請另外決定您的原則是否需要中斷該工作階段。這是網路營運的選擇,不能取代撤銷身分。在設計和測試過程中,還必須考慮快速重新連線行為和快取工作階段。如果您的生產驗證路徑未能如預期驗證該變更,那麼在實驗室中看起來正確的設計可能會產生盲點。 EAP-TLS 的營運檢查清單非常簡單。首先,確認該人員的身分記錄和最後工作時間。第二,停用來源身分。第三,根據您的憑證授權單位和 RADIUS 流程,撤銷或拒絕相關憑證。第四,如果您的原則需要,請移除或終止啟動中的工作階段。第五,使用前員工的託管裝置或受控的等效裝置嘗試進行新的連線。最後,保留請求、變更、結果、時間和負責的主辦人員。 第二種模式是 iPSK。與整個員工團隊共用一個密碼不同,每個人或裝置在同一個員工 WiFi 網路上都擁有一個獨特的金鑰。這使得移除更具針對性。刪除與離職者關聯的金鑰,確認新的加入嘗試失敗,並保持所有其他金鑰不變。在您擁有無法使用憑證的裝置、託管裝置計畫仍在發展中,或者您需要從單一共享密碼實用過渡的情況下,iPSK 可以發揮很好的作用。 iPSK 與換了名稱的一般員工密碼不同。金鑰必須與一個身分或裝置記錄綁定。請保存金鑰擁有者、核發日期、裝置或人員關聯、網路角色以及移除狀態的清單。使金鑰具備足夠的區別性,以便能將刪除事件追溯到離職員工。如果同一個 iPSK 被團隊、承包商群組或班別重複使用,您只是在較小的範圍內重新製造了共享秘密的問題。 第三種模式是 SCIM 驅動的停用流程。SCIM 是一種標準的、基於 HTTP 的協定,用於跨系統配置和管理身分資料。在良好的新進 - 異動 - 離職流程中,HR 或 IT 在身分識別提供者中停用帳戶,停用狀態會同步到 WiFi 存取服務,隨後的 WiFi 驗證就會被拒絕。Purple 透過 SCIM 將 WiFi 存取與身分識別提供者連結。相關的身分識別提供者包括 Microsoft Entra ID、Okta 和 Google Workspace。營運上的優勢並非魔法,而是一個單一的信任來源:結束僱用關係的事件同時也啟動了 WiFi 移除流程。 將 SCIM 視為控制路徑,而非宣傳口號。您需要一個不重複識別碼,用來將身分識別提供者帳戶對應到 WiFi 存取記錄。您需要一個雙方同意的停用事件。您需要知道當停用請求失敗時,接收服務會產生什麼錯誤。此外,您還需要一個測試身分來證明您的監控機制能捕獲該失敗。 現在從設計進入實作階段。首先進行存取清查。列出每個員工 WiFi 網路、其安全模式、身分來源、RADIUS 路徑(若有)、憑證授權單位(若有)、iPSK 擁有者記錄(若有)、工作階段中斷連線能力以及記錄檔目的地。請按場地群組進行,而非整合為單一扁平的公司清單。飯店、實體商店與體育場可以在使用不同營運團隊與硬體的同時,共用相同的安全性原則。 接下來,選擇最能減少離職流程中手動操作的控制措施。對於受管的公司裝置,在您的憑證授權單位、RADIUS 設計與裝置管理支援的情況下,請使用搭配 EAP-TLS 的 802.1X。對於混合資產與無法使用憑證的裝置,僅在每個金鑰皆由不重複個體擁有且可刪除時,才使用 iPSK。對於已在使用 Microsoft Entra ID、Okta 或 Google Workspace 的資產,請使用 SCIM 驅動的撤銷帳戶功能,將停用帳戶作為移除 WiFi 的觸發條件。Purple 可以將該身分識別事件與 WiFi 存取狀態相連結。除非是例外路徑,否則請勿增加第二張手動工單。 建立當天離職的執行指南。HR 確認離職時間。身分擁有者停用帳戶。網路擁有者確認相關憑證、iPSK 或 WiFi 存取記錄已不再有效。營運部門決定是否需要中斷作用中的工作階段。指定測試人員進行新的驗證嘗試。只有在記錄結果後,該案件才會關閉。這過程特意設計得枯燥乏味,但這也是評估人員可以重建的關鍵環節。 對於 ISO 27001 或 SOC 2 的證明,請保留精簡但完整的鏈結:授權的離職請求、身分識別提供者變更、WiFi 變更、驗證結果、時間戳記以及每個步驟的負責人。避免收集超過控制措施所需的個人資料。存取記錄可能屬於個人資料,因此請將其納入您的保留與存取控制決策中。如果員工 WiFi 可能影響付款系統,請與負責 PCI-DSS 的團隊討論範圍與區隔,而不要將撤銷 WiFi 視為獨立的合規聲明。 注意四種失敗模式。第一,被遺忘的 SSID 上仍在使用共用密碼。第二,WiFi 記錄與易變的電子郵件地址對應,而非持久的身分識別。第三,停用事件已到達身分識別提供者,但未到達 WiFi 存取服務。第四,您只測試了儀表板狀態,而沒有測試實際的新加入嘗試。只要您清查、監控並測試控制措施,每種失敗模式都是可以預防的。 快問快答。可以單獨撤銷已離職員工的共享 WPA2 密碼嗎?不行。您必須為所有人輪替密碼,或是改用針對每個身分進行控制的機制。EAP-TLS 存取權限的撤銷速度有多快?在下一次進行驗證時,前提是您的憑證與 RADIUS 驗證設計能識別該撤銷。SCIM 會清除作用中的工作階段嗎?本身不會。請將工作階段控制視為獨立的營運決策。iPSK 適合所有裝置嗎?不適合。它是在不適合使用憑證驗證時,一種實用的身分綁定金鑰模式。 下一步是進行簡短的設計審查。挑選一個員工 WiFi 網路。追蹤一次從人力資源部門通知到拒絕驗證的離職事件。找出其中的手動步驟,然後將其移除。WiFi 認證應該在員工離職時便同步失效,而不是等到下一次密碼輪替專案時才處理。

核心系列的一部分:企業級 WiFi 安全指南

當員工離職時如何撤銷 WiFi 存取權限

執行摘要

當員工離開組織時,撤銷其實體存取權限很容易,但要撤銷其 WiFi 存取權限通常並不容易。如果您的網路依賴共享的 WPA2 密碼,離職員工在離開時仍然知道憑證。要移除其存取權限,唯一的方法是變更整個網路的密碼,這會中斷營運,並需要手動更新所有裝置。這是一個嚴重的安全漏洞,也是 PCI-DSS 和 ISO 27001 等標準下的合規失敗。

本指南介紹如何避免使用共享密碼,並實施針對每位使用者的 WiFi 撤銷。我們探討了三種可靠的模型:結合憑證撤銷的 802.1X EAP-TLS、結合特定身分金鑰刪除的 Identity Pre-Shared Key (iPSK),以及由 SCIM 驅動的停用。透過將網路存取直接連結到您的身分識別提供者 - 例如 Microsoft Entra ID、Okta 或 Google Workspace - 您可以在帳戶停用的瞬間自動執行撤銷,並建立評估員所期望的精確審計軌跡。

收聽我們關於此主題的技術簡報播客:

技術深入探討

共享密碼的問題

共享的 WPA2 - Personal 密碼缺乏身分識別上下文。網路無法區分現任員工和前員工。因此,要撤銷存取權限,需要進行全公司範圍的密碼輪換。這在員工離職與輪換完成之間製造了安全漏洞的時間窗。

模型 1:802.1X EAP-TLS 憑證撤銷

WiFi 安全的企業標準是使用 EAP-TLS 的 802.1X。在此模型中,每部裝置都會從憑證授權單位 (CA) 取得唯一的數位憑證。當裝置連線時,RADIUS 伺服器會對憑證進行加密驗證。

若要撤銷存取權限,您需要在 CA 上撤銷該憑證。RADIUS 伺服器使用 Online Certificate Status Protocol (OCSP) 即時檢查撤銷狀態。如果 OCSP 回應程式傳回 "Revoked" 狀態,RADIUS 伺服器就會傳送 Access-Reject 訊息。對於作用中的工作階段,伺服器會發出 Change of Authorisation (CoA) 以立即終止連線。此流程可將撤銷限制在單一使用者,對網路的其他部分毫無影響。

模型 2:iPSK 特定身分金鑰刪除

對於包含無法支援 802.1X 憑證的無頭端硬體等混合裝置類型的環境,Identity Pre-Shared Key (iPSK) 是最合適的解決方案。iPSK 為同一個 SSID 上的每個個別用戶或裝置提供一個唯一的密碼。

RADIUS 伺服器會將每個唯一的金鑰對應到一個特定的身分。當員工離職時,IT 只需從 RADIUS 資料庫中刪除其唯一的金鑰。此影響完全僅限於該單一用戶。此方法以憑證的簡單性提供了企業網路的個人化安全性。

當員工離職時如何撤銷 WiFi 存取權限 - revocation models comparison

模型 3:SCIM 自動停用

System for Cross-domain Identity Management (SCIM) 是一個自動化交換用戶身分資訊的開放標準。SCIM 在您的身分識別提供者與 WiFi 管理平台等下游系統之間扮演連接橋樑的角色。

當 HR 在 Microsoft Entra ID、Okta 或 Google Workspace 中停用即將離職的員工時,SCIM 會向 Purple 發送一個停用事件。Purple 會在下一次驗證時立即撤銷該用戶的 WiFi 憑證 - 無論是憑證還是 iPSK。這建立了一個閉環系統,其中身分生命週期的變更會自動執行網路存取策略。

實作指南

實作每用戶撤銷需要您的身分識別提供者、RADIUS 伺服器和 WiFi 硬體之間的協調。Purple 可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬體整合。

步驟 1:建立身分識別作為唯一真理來源

確保您的身分識別提供者是確認用戶狀態的唯一真理來源。所有配置和卸載流程都應在 Microsoft Entra ID、Okta 或 Google Workspace 中開始和結束。

步驟 2:選擇正確的驗證協定

如果您擁有成熟的行動裝置管理 (MDM) 部署,能夠將憑證推送到所有企業裝置,請選擇 802.1X EAP-TLS。如果您需要支援廣泛的非託管裝置、銷售點終端或 IoT 硬體,請選擇 iPSK。

步驟 3:設定 SCIM 整合

在您的身分識別提供者與 Purple 之間設定 SCIM 連線。對應用戶狀態屬性,以便目錄中的「disabled」狀態能觸發 Purple 中的撤銷事件。

步驟 4:調整 RADIUS 計時器

如果使用 EAP-TLS,請適當設定您的 RADIUS 伺服器 OCSP 快取 Time-To-Live (TTL)。較短的 TTL (例如 15 分鐘) 可縮短已撤銷憑證保持有效的時間,從而提高安全性,但這會增加 CA 的負載。

當員工離職時如何撤銷 WiFi 存取權限 - offboarding checklist

最佳實踐

根據行業標準,企業必須嚴格控制網路存取。實施以下做法以維持安全狀態:

  1. 使用 SCIM 實現自動化: 手動撤銷容易發生人為錯誤。將您的 WiFi 平台直接與您的身分識別提供商連結,以自動化此流程。
  2. 實施 RADIUS CoA: 撤銷憑證可以阻止新連線,但不會終止活動工作階段。確保您的系統傳送 Change of Authorisation 指令,以立即中斷裝置連線。
  3. 隔離訪客與員工流量: 切勿將員工裝置置於 Guest WiFi 網路。使用不同的 VLANs 和 SSIDs 來保持隔離。
  4. 稽核記錄: 保留所有取消授權事件的不容更改記錄。ISO 27001 評估人員需要證明存取權限在終止服務時立即被移除。

疑難排解與風險緩解

WiFi 撤銷中最常見的失敗模式是流程脫節。如果 IT 停用了目錄中的帳戶,但未能更新獨立的 RADIUS 資料庫,則離職員工仍將保有存取權限。SCIM 整合可以完全減輕此風險。

另一個風險是憑證快取。如果 RADIUS 伺服器將 "Good" OCSP 回應快取 24 小時,則被撤銷的裝置可能會繼續通過驗證,直到快取過期。調整您的 OCSP 快取設定,以平衡效能與安全性要求。

對於共享裝置(例如多個輪班員工使用的零售平板電腦),請勿將裝置驗證與個人員工的身分綁定。使用服務帳戶或裝置專屬憑證,以防止個人的離職導致關鍵硬體離線。

ROI 與商業影響

轉向針對每位使用者的 WiFi 撤銷可帶來可衡量的商業價值。它消除了協調全公司密碼變更所需的 IT 支援工時。它降低了因前員工引發資料外洩的風險,從而保護企業免受法規罰款和聲譽損失。

此外,它提供了順利通過 ISO 27001 和 SOC 2 評估所需的清晰稽核軌跡。透過自動化員工入職 - 異動 - 離職流程,IT 團隊可以專注於策略性專案,而不是手動管理憑證。有關保護您網路的更多詳細資訊,請閱讀我們的 Enterprise WiFi Security: A Complete Guide for 2026

關鍵定義

IEEE 802.1X

一種網路存取控制框架,使用設備、網路驗證器和後端驗證服務來決定是否允許網路存取。

當員工 WiFi 需要驗證個人或受管理設備,而非信任共用密碼時使用。

EAP-TLS

一種可延伸驗證通訊協定方法,使用 TLS 憑證進行雙向驗證,並在驗證交換期間衍生金鑰資料。

適用於受管理設備,且其憑證生命週期和 RADIUS 驗證可支援個別撤銷的場景。

RADIUS

一種常用於在網路設備與驗證服務之間傳遞驗證、授權和帳務決策的協定與服務模型。

在測試 802.1X 和部分 iPSK 部署時,您必須瞭解的後端決策點。

憑證撤銷

在憑證預定過期日之前,提前移除該憑證用於驗證的授權。

當離職員工的憑證必須在下一次 WiFi 驗證時失效,而非維持有效至過期時,此項設定至關重要。

iPSK

個人預先共用金鑰。在共用 SSID 上分配給單一個人、設備或特定負責群組的專屬 WiFi 金鑰。

當 EAP-TLS 不適用於某設備時,它提供了一個實用的針對性移除模型。

SCIM

跨網域身分識別管理系統。一種基於 HTTP 的標準,用於在系統之間佈署和管理身分資料。

它將身分提供者中的帳戶停用事件連結到 WiFi 存取狀態的變更。

身分識別提供者

維護帳戶並對員工、承包商和其他工作人員身分進行驗證或主張其身分的系統。

在您的入職、異動與離職流程中,它應該是停用事件的權威來源。

作用中工作階段

已通過驗證且當前具有網路存取權限的裝置。

決定您的風險策略是否需要在憑證撤銷後執行獨立的斷開連線動作。

WPA3 Enterprise

WPA3 安全性的企業分支,使用現代安全通訊協定,且 WiFi CERTIFIED WPA3 網路必須使用受保護的管理畫面。

它能提高 WiFi 安全性,但個別人員離職仍需要綁定身分的憑證模型。

VLAN

根據網路設計,在第 2 層或第 3 層分隔流量的邏輯網路區段。

當員工的 WiFi 身分對應到員工、承包商或其他網路角色時,這就很重要。

範例

一家擁有 200 間客房的飯店,其櫃台、房務和維護部門共用同一個員工 WiFi SSID。離職員工知道該共用的 WPA2 密碼,而飯店無法因非計畫性的密碼變更而中斷入住客房的營運。

為該共用密碼建立一個例外記錄,然後將受管理的櫃台設備轉移到使用 EAP-TLS802.1X,並針對無法使用憑證的設備發行專屬的 iPSK。針對眼前的離職員工,由於共用密碼仍是公共金鑰,因此必須輪替該密碼。對於後續的每位離職員工,只需停用其身分、移除憑證或 iPSK、測試全新連線並保留事件鏈。評估的營運結果為每次離職事件中:一次針對性的憑證移除、一次拒絕測試和一筆可追溯的稽核記錄。

一家全國性零售商在商店、配送中心和體育場快閃營運點運行員工 WiFi。HR 在 Microsoft Entra ID 中停用帳戶,但商店團隊目前仍需為離職員工個別建立網路工單。

將 Entra ID 的永久身分對應至 WiFi 存取記錄,並使用 SCIM 將停用狀態傳送至存取服務。將身分提供者的停用動作保留為授權觸發源。定義同步失敗的例外路徑、指定營運負責人,並在全面推出前於一個商店群組中進行受控的「停用與身分驗證」測試。可衡量的結果是單一身分事件即產生 WiFi 狀態變更和拒絕全新驗證的記錄,取代原有的本地工單常規流程。

一家會議中心需要在週末活動結束後移除承包商的員工 WiFi 存取權限,同時讓正職員工和場館設備在週一開館時保持連線狀態。

向該承包商發行綁定其承包商身分記錄的 iPSK,而非通用的活動團隊密碼。在合作結束時,僅刪除該 iPSK,決定是否終止其作用中的工作階段,然後使用已移除的金鑰測試新連線。將授權的離職申請、金鑰刪除和失敗測試記錄保存在一起。結果是正職員工的憑證無需變更,其設備也無需重新配置。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。