跳至主要內容

當員工離職時如何撤銷 WiFi 存取權限

本指南詳細介紹了當員工離職時如何撤銷 WiFi 存取權限,以每用戶 802.1X 憑證或 iPSK 取代不安全的共享密碼。內容涵蓋透過 SCIM 進行自動化停用,以滿足 ISO 27001 和 SOC 2 稽核要求。

📖 5 分鐘閱讀📝 250 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。我是您的主持人,今天我們要探討企業員工離職流程中最常見的漏洞之一:當員工離職時,他們的 WiFi 存取權限實際上發生了什麼變化? 這聽起來很簡單。有人繳回了識別證,人力資源部門關閉了他們的帳戶,然後事情就結束了。但如果您的網路仍在使用共用的 WPA2 密碼,那個人走出大門時依然知道密碼。除非您為所有人變更密碼,否則他們甚至可以在停車場重新連線。 這就是我們今天要解決的問題。我們將介紹三種可行的一人一密 WiFi 權限撤銷模式,逐步說明當日撤銷檢查清單,並解釋 ISO 27001 或 SOC 2 稽核員期望在您的記錄檔中看到什麼。讓我們開始吧。 第一部分:為什麼共用密碼不是合適的工具。 WPA2-Personal(標準的家用路由器設定)使用單一的預共用金鑰。網路上的每個人都知道相同的密碼。當一個人離職時,該密碼在他們的個人手機、筆記型電腦以及他們連線過的任何裝置上仍然有效。撤銷其存取權限的唯一方法是變更整個網路的密碼,並將其重新發送給所有剩餘的使用者和裝置。 在一家擁有 200 名員工的飯店中,這意味著要更新每個銷售點終端機、每台後勤辦公室電腦以及每位主管的手機。在一個擁有 50 家分店的零售連鎖店中,這意味著要在每個據點進行協調部署。營運成本很高、干擾是真實存在的,而且從離職員工的最後一天到完成密碼變更之間的空窗期,是一個真正的安全漏洞。 PCI DSS(付款卡產業標準)要求您在知道共用認證的員工離職時變更該認證。因此,如果您的收銀機與員工 WiFi 位於同一個網路,員工離職會觸發合規義務,而不僅僅是最佳實踐建議。 根本原因很簡單:共用密碼沒有綁定身分。網路無法區分現有員工和前員工。要解決這個問題,您需要每位使用者專屬的憑證。 第二部分:三種真正有效的模式。 模式一是使用基於 EAP-TLS 憑證驗證的 802.1X。這是企業 WiFi 安全的黃金標準。 在此模式中,每個使用者或裝置都持有由您的憑證機構(CA)核發的唯一數位憑證。當他們連線到 WiFi 時,RADIUS 伺服器會以加密方式驗證該憑證。憑證與身分綁定,而不是與密碼綁定。要撤銷存取權限,您只需在 CA 層級撤銷該憑證。 RADIUS 伺服器使用 OCSP(線上憑證狀態協定)即時檢查撤銷狀態。當您將憑證標記為已撤銷時,下次該裝置嘗試驗證時,RADIUS 伺服器會查詢 OCSP 回應程式,收到已撤銷的回應,並向存取點發送 Access-Reject。在下次驗證嘗試的幾秒鐘內,該裝置就會被踢出網路。 對於作用中的工作階段,您可以使用 RADIUS 授權變更(CoA)立即終止現有的工作階段。結合 OCSP 與 CoA,這意味著您可以在不到一分鐘內撤銷離職員工的 WiFi 存取權限,並在 RADIUS 記錄中保留完整的稽核軌跡。 EAP-TLS 面臨的挑戰是 PKI 的開銷。您需要一個憑證授權單位、一種向裝置發行憑證的機制(通常透過像 Microsoft Intune 這樣的 MDM),以及一個撤銷憑證的流程。對於擁有成熟 MDM 和身分識別基礎架構的組織來說,這是正確的解決方案。對於較小的團隊或擁有無法支援憑證驗證之 IoT 裝置的環境,您需要不同的方法。 模式二是 iPSK(身分識別預先共用金鑰)。Cisco 稱之為 iPSK,Ruckus 稱之為 DPSK,Aruba 稱之為 MPSK,但其概念是相同的:即使大家都連線到同一個 SSID,每個使用者或裝置都會獲得一個專屬的密碼。 RADIUS 伺服器會將每個專屬金鑰對應到特定的身分識別,並可選擇對應到特定的 VLAN。當您從 RADIUS 資料庫中刪除該金鑰時,該裝置便無法再進行驗證。離職員工的波及範圍僅限該特定人員。其他所有人的金鑰仍然有效。 iPSK 特別適合混合裝置類型的環境。無法支援 802.1X 憑證的 IoT 裝置、銷售點系統(POS)終端機和舊型硬體都可以使用 iPSK。它也比完整的 PKI 部署更容易維運,這使其成為需要單一使用者撤銷且不希望產生基礎架構開銷的中型市場組織的理想選擇。 iPSK 的撤銷時間通常是幾分鐘,而不是幾秒鐘。金鑰刪除會傳播到 RADIUS 伺服器,但作用中的工作階段可能會持續,直到裝置重新驗證或您發送 CoA 封包以強制斷線為止。 模式三是 SCIM 驅動的停用機制。SCIM 代表跨網域身分識別管理系統。這是一個在 RFC 7643 和 RFC 7644 中定義的開放標準,允許您的身分識別提供者即時將使用者生命週期事件推送至下游系統。 以下是其在實務中的運作方式。您的身分識別提供者(無論是 Microsoft Entra ID、Okta 還是 Google Workspace)是使用者帳戶的權威信任來源。當 HR 在身分識別提供者中停用離職員工的帳戶時,SCIM 會向每個已連線的系統(包括您的 WiFi 管理平台)發送請求。 Purple 透過 SCIM 連線至您的身分識別提供者。當您在 Entra ID、Okta 或 Google Workspace 中停用使用者的那一刻,Purple 就會收到 SCIM 事件,並在下一次驗證時撤銷其 WiFi 認證。該事件會記錄時間戳記、使用者身分和所採取的動作。該記錄項目正是 ISO 27001 稽核員需要查看的內容。 SCIM 並不會取代 802.1X 或 iPSK。它處於更高的層級。SCIM 負責處理身分生命週期;驗證協定則處理網路強制執行。SCIM 加上 802.1X 的組合,能為您提供具備完整稽核軌跡且無需任何手動步驟的自動化、即時撤銷機制。 第三部分:當天撤銷檢核表。 當離職員工的最後一天到來時,您的 IT 團隊應遵循以下步驟。 步驟一:在您的身分識別提供者中停用該帳戶。這是觸發所有後續流程的關鍵。在 Microsoft Entra ID 中,將帳戶設定為停用。在 Okta 中,將使用者取消啟用。在 Google Workspace 中,將帳戶暫停。 步驟二:如果您正在執行 SCIM,請驗證取消分配事件是否已觸發。檢查您的 SCIM 記錄或 WiFi 管理平台以尋找對應的事件。如果尚未部署 SCIM,請手動在您的憑證授權單位中撤銷憑證,或從 RADIUS 資料庫中刪除 iPSK 金鑰。 步驟三:傳送 RADIUS CoA 以終止任何活動中的 WiFi 工作階段。大多數企業級 RADIUS 伺服器以及像 Purple 這樣的平台,都可以在取消分配事件發生時自動執行此操作。如果您是手動執行,請使用 RADIUS 伺服器的 CoA 介面,依據 MAC 位址或工作階段 ID 來中斷該使用者裝置的連線。 步驟四:確認沒有殘留的活動中工作階段。檢查您的 WiFi 控制器儀表板。在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet 上,您應該要能透過使用者名稱或裝置進行搜尋,並確認活動中的關聯數為零。 步驟五:封存稽核記錄項目。匯出或標記相關使用者與日期的 RADIUS 驗證記錄、SCIM 事件記錄以及 CoA 記錄。將這些記錄儲存在您的 ITSM 或資訊安全事件管理平台中。ISO 27001 附錄 A 控制措施 A.9.2.6 要求您在所有員工及約聘人員離職時,移除或調整其存取權限。您的記錄就是最佳證明。 步驟六:如果您正在執行 WPA2 共享 PSK 且上述方法皆不適用,請輪替密碼。如果可能的話,請在離職員工最後一天之前,或在離職後立即協調所有場域及裝置的更新部署。 第四部分:稽核員的期望。 ISO 27001 和 SOC 2 都要求您證明在僱用關係結束時能立即移除存取權。特別針對 WiFi,稽核員會尋找四個項目。第一,一份明確包含網路存取的書面離職程序。第二,該程序已針對離職人員抽樣(通常是過去 12 個月中挑選 10 到 25 名個人)確實執行的證據。第三,顯示帳戶停用時間戳記與 WiFi 存取權撤銷時間戳記的記錄,兩者之間的時間差應清晰可見。第四,確認沒有任何前員工的帳戶顯示有作用中的 WiFi 工作階段。 如果您執行的是 WPA2 共用 PSK,您將無法為第三和第四項提供證據。因為沒有針對單一使用者的記錄。您最多隻能顯示密碼輪替日期,並主張該輪替是在離職人員的最後一天或之前完成。稽核人員對此的做法正變得越來越嚴格。 如果您執行的是結合 SCIM 的 802.1X,系統會自動記錄。Purple 會記錄每一次 SCIM 停用帳戶事件,並附帶 UTC 時間戳記、身分識別提供者來源、使用者的唯一識別碼以及產生的操作。這是一份乾淨、可供稽核的記錄。 第五節:實作陷阱及如何避免。 最常見的錯誤是假設在身分識別提供者中停用帳戶就足夠了。事實並非如此,除非您的 WiFi 平台已透過 SCIM 或類似的即時整合連線到該身分識別提供者。如果沒有該連線,WiFi 系統就無法得知該帳戶已被停用。 第二個陷阱是憑證快取。即使使用 OCSP,RADIUS 伺服器仍會在可設定的時間內(通常為 15 到 60 分鐘)快取正常的 回應。如果您撤銷了憑證,而 RADIUS 伺服器具有快取的正常回應,則該裝置可能會繼續進行驗證,直到快取過期為止。在高度安全性的環境中,請將您的 OCSP 快取 TTL 設定為 15 分鐘或更短。 第三個陷阱是忘記作用中的工作階段。撤銷認證可以防止新的驗證,但不會終止現有的 WiFi 工作階段。在撤銷認證後,請務必傳送 RADIUS CoA 以立即中斷裝置的連線。 第四個陷阱是 IoT 和共用裝置。註冊到離職人員身分識別的裝置可能是共用工作站或某個操作硬體。在撤銷之前,請確認該裝置是個人裝置而非共用裝置。如果是共用裝置,請在撤銷離職人員的認證之前,將其重新註冊至服務帳戶下。 第六節:快速問答。 問:撤銷基於憑證的 WiFi 存取權限有多快? 搭配使用 OCSP 和 RADIUS CoA,從您在 CA 撤銷憑證的那一刻起,不彈指間即可在 60 秒內完成。OCSP 檢查會在下一次驗證嘗試時進行。CoA 會立即終止作用中的工作階段。 問:SCIM 是否適用於所有 WiFi 硬體? SCIM 運作於身分識別管理層,而非硬體層。Purple 與硬體無關,可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 搭配使用。SCIM 整合是與 Purple 進行,而非直接與存取點整合。 問:如果我們沒有 MDM 且無法佈署憑證該怎麼辦? iPSK 就是您的答案。它為您提供針對單一使用者的撤銷功能,而不需要憑證基礎架構。Purple 可以管理 iPSK 金鑰並連線到您的身分識別提供者,以自動化生命週期。 摘要與後續步驟。 核心訊息是:如果您無法在不影響其他人的情況下撤銷某個人的 WiFi 存取權限,那麼您就面臨了共享憑證的問題。解決方案是採用單一使用者憑證,不論是透過 802.1X EAP-TLS 的憑證,還是透過 iPSK 的專屬金鑰,並結合 SCIM 驅動的停用功能,在人資部門採取行動的瞬間自動執行撤銷。 Purple 透過 SCIM 連接 Microsoft Entra ID、Okta 和 Google Workspace,在 80,000 個實際場域中運行,並記錄每一次停用事件以供稽核。如果您正在為 ISO 27001 或 SOC 2 做準備,或者只是想在離職漏洞引發資安事件之前將其修補,這就是您的起點。 如需憑證撤銷和 OCSP 的完整技術分析,請參閱我們的 WiFi 驗證之 OCSP 與憑證撤銷指南。如需更廣泛的入職 - 異動 - 離職自動化全景,請參閱我們的企業 WiFi 安全指南。 感謝您收聽 Purple 技術簡報。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

當員工離開組織時,撤銷其實體存取權限很容易,但要撤銷其 WiFi 存取權限通常並不容易。如果您的網路依賴共享的 WPA2 密碼,離職員工在離開時仍然知道憑證。要移除其存取權限,唯一的方法是變更整個網路的密碼,這會中斷營運,並需要手動更新所有裝置。這是一個嚴重的安全漏洞,也是 PCI-DSS 和 ISO 27001 等標準下的合規失敗。

本指南介紹如何避免使用共享密碼,並實施針對每位使用者的 WiFi 撤銷。我們探討了三種可靠的模型:結合憑證撤銷的 802.1X EAP-TLS、結合特定身分金鑰刪除的 Identity Pre-Shared Key (iPSK),以及由 SCIM 驅動的停用。透過將網路存取直接連結到您的身分識別提供者 - 例如 Microsoft Entra ID、Okta 或 Google Workspace - 您可以在帳戶停用的瞬間自動執行撤銷,並建立評估員所期望的精確審計軌跡。

收聽我們關於此主題的技術簡報播客:

技術深入探討

共享密碼的問題

共享的 WPA2 - Personal 密碼缺乏身分識別上下文。網路無法區分現任員工和前員工。因此,要撤銷存取權限,需要進行全公司範圍的密碼輪換。這在員工離職與輪換完成之間製造了安全漏洞的時間窗。

模型 1:802.1X EAP-TLS 憑證撤銷

WiFi 安全的企業標準是使用 EAP-TLS 的 802.1X。在此模型中,每部裝置都會從憑證授權單位 (CA) 取得唯一的數位憑證。當裝置連線時,RADIUS 伺服器會對憑證進行加密驗證。

若要撤銷存取權限,您需要在 CA 上撤銷該憑證。RADIUS 伺服器使用 Online Certificate Status Protocol (OCSP) 即時檢查撤銷狀態。如果 OCSP 回應程式傳回 "Revoked" 狀態,RADIUS 伺服器就會傳送 Access-Reject 訊息。對於作用中的工作階段,伺服器會發出 Change of Authorisation (CoA) 以立即終止連線。此流程可將撤銷限制在單一使用者,對網路的其他部分毫無影響。

模型 2:iPSK 特定身分金鑰刪除

對於包含無法支援 802.1X 憑證的無頭端硬體等混合裝置類型的環境,Identity Pre-Shared Key (iPSK) 是最合適的解決方案。iPSK 為同一個 SSID 上的每個個別用戶或裝置提供一個唯一的密碼。

RADIUS 伺服器會將每個唯一的金鑰對應到一個特定的身分。當員工離職時,IT 只需從 RADIUS 資料庫中刪除其唯一的金鑰。此影響完全僅限於該單一用戶。此方法以憑證的簡單性提供了企業網路的個人化安全性。

revocation_models_comparison.png

模型 3:SCIM 自動停用

System for Cross-domain Identity Management (SCIM) 是一個自動化交換用戶身分資訊的開放標準。SCIM 在您的身分識別提供者與 WiFi 管理平台等下游系統之間扮演連接橋樑的角色。

當 HR 在 Microsoft Entra ID、Okta 或 Google Workspace 中停用即將離職的員工時,SCIM 會向 Purple 發送一個停用事件。Purple 會在下一次驗證時立即撤銷該用戶的 WiFi 憑證 - 無論是憑證還是 iPSK。這建立了一個閉環系統,其中身分生命週期的變更會自動執行網路存取策略。

實作指南

實作每用戶撤銷需要您的身分識別提供者、RADIUS 伺服器和 WiFi 硬體之間的協調。Purple 可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬體整合。

步驟 1:建立身分識別作為唯一真理來源

確保您的身分識別提供者是確認用戶狀態的唯一真理來源。所有配置和卸載流程都應在 Microsoft Entra ID、Okta 或 Google Workspace 中開始和結束。

步驟 2:選擇正確的驗證協定

如果您擁有成熟的行動裝置管理 (MDM) 部署,能夠將憑證推送到所有企業裝置,請選擇 802.1X EAP-TLS。如果您需要支援廣泛的非託管裝置、銷售點終端或 IoT 硬體,請選擇 iPSK。

步驟 3:設定 SCIM 整合

在您的身分識別提供者與 Purple 之間設定 SCIM 連線。對應用戶狀態屬性,以便目錄中的「disabled」狀態能觸發 Purple 中的撤銷事件。

步驟 4:調整 RADIUS 計時器

如果使用 EAP-TLS,請適當設定您的 RADIUS 伺服器 OCSP 快取 Time-To-Live (TTL)。較短的 TTL (例如 15 分鐘) 可縮短已撤銷憑證保持有效的時間,從而提高安全性,但這會增加 CA 的負載。

offboarding_checklist.png

最佳實踐

根據行業標準,企業必須嚴格控制網路存取。實施以下做法以維持安全狀態:

  1. 使用 SCIM 實現自動化: 手動撤銷容易發生人為錯誤。將您的 WiFi 平台直接與您的身分識別提供商連結,以自動化此流程。
  2. 實施 RADIUS CoA: 撤銷憑證可以阻止新連線,但不會終止活動工作階段。確保您的系統傳送 Change of Authorisation 指令,以立即中斷裝置連線。
  3. 隔離訪客與員工流量: 切勿將員工裝置置於 Guest WiFi 網路。使用不同的 VLANs 和 SSIDs 來保持隔離。
  4. 稽核記錄: 保留所有取消授權事件的不容更改記錄。ISO 27001 評估人員需要證明存取權限在終止服務時立即被移除。

疑難排解與風險緩解

WiFi 撤銷中最常見的失敗模式是流程脫節。如果 IT 停用了目錄中的帳戶,但未能更新獨立的 RADIUS 資料庫,則離職員工仍將保有存取權限。SCIM 整合可以完全減輕此風險。

另一個風險是憑證快取。如果 RADIUS 伺服器將 "Good" OCSP 回應快取 24 小時,則被撤銷的裝置可能會繼續通過驗證,直到快取過期。調整您的 OCSP 快取設定,以平衡效能與安全性要求。

對於共享裝置(例如多個輪班員工使用的零售平板電腦),請勿將裝置驗證與個人員工的身分綁定。使用服務帳戶或裝置專屬憑證,以防止個人的離職導致關鍵硬體離線。

ROI 與商業影響

轉向針對每位使用者的 WiFi 撤銷可帶來可衡量的商業價值。它消除了協調全公司密碼變更所需的 IT 支援工時。它降低了因前員工引發資料外洩的風險,從而保護企業免受法規罰款和聲譽損失。

此外,它提供了順利通過 ISO 27001 和 SOC 2 評估所需的清晰稽核軌跡。透過自動化員工入職 - 異動 - 離職流程,IT 團隊可以專注於策略性專案,而不是手動管理憑證。有關保護您網路的更多詳細資訊,請閱讀我們的 Enterprise WiFi Security: A Complete Guide for 2026

關鍵定義

802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。

企業級 WiFi 安全的基石,要求裝置在獲得網路存取權限之前先向 RADIUS 伺服器進行驗證。

EAP-TLS

可延伸驗證通訊協定 - 傳輸層安全(Extensible Authentication Protocol - Transport Layer Security)。一種在用戶端和伺服器端皆使用數位憑證的高度安全驗證方法。

被視為 WiFi 驗證的黃金標準,因為它完全免除了密碼,改為依賴密碼學憑證。

iPSK

身分預共用金鑰(Identity Pre-Shared Key)。一種安全方法,可在單一網路名稱上為每個獨立用戶或裝置分配唯一的 WiFi 密碼。

適用於需要每用戶撤銷,但裝置(如 IoT 或遊戲主機)不支援 802.1X 憑證之環境的理想解決方案。

SCIM

跨網域身分管理系統(System for Cross-domain Identity Management)。一種用於在身分網域之間自動交換用戶身分資訊的開放標準。

用於自動將「用戶已停用」事件從身分識別提供者推送到 WiFi 系統,進而立即觸發存取權限撤銷。

RADIUS

遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service)。一種提供集中式驗證、授權和帳務管理(AAA)的網路協定。

在允許裝置進入網路之前,驗證 WiFi 認證並檢查撤銷狀態的伺服器。

OCSP

線上憑證狀態協定(Online Certificate Status Protocol)。一種用於獲取 X.509 數位憑證撤銷狀態的網際網路協定。

RADIUS 伺服器進行的即時檢查,以確保連線裝置的憑證自核發以來未被撤銷。

CoA

授權變更。一種 RADIUS 功能,允許伺服器動態變更作用中工作階段的授權屬性。

用於在憑證遭撤銷的瞬間,立即將裝置從 WiFi 網路斷開連接,而無需等待工作階段自然過期。

WPA2-Personal

WiFi Protected Access 2。一種安全認證計劃,對網路上的所有使用者使用單一、共用的密碼。

在企業環境中應避免使用的標準,因為它需要為所有人變更密碼,才能僅撤銷一名離職者的存取權限。

範例

一家擁有 200 間客房的飯店需要撤銷一名即將離職的值班經理的 WiFi 存取權限。該飯店混合使用企業筆記型電腦和無螢幕的端點銷售系統(POS)終端機,目前全部共享單一的 WPA2 密碼。他們應該如何確保離職流程的安全?

該飯店應從共享的 WPA2 密碼遷移至 iPSK。藉由透過 SCIM 將 Purple 與其身分識別提供者整合,他們可以為每位員工和裝置分配唯一的 iPSK。當值班經理離職時,人力資源部門會在 Microsoft Entra ID 中停用其帳戶。SCIM 將此事件推送到 Purple,進而立即刪除該經理專屬的 iPSK。POS 終端機和其他員工裝置仍保持連線,不受任何干擾。

考官評語: 這種方法完美平衡了餐旅業的安全與營運現實。對於無螢幕的 POS 終端機而言,實施完整的 802.1X EAP-TLS 太過複雜。iPSK 提供了必要的每用戶撤銷功能,而無需進行憑證管理,同時 SCIM 也能自動產生稽核軌跡。

一家執行 802.1X EAP-TLS 的公營部門組織在上午 9:00 撤銷了一名承包商的憑證,但該承包商的筆記型電腦仍保持 WiFi 連線直到上午 10:00。為什麼會發生這種情況,該如何解決?

延遲之所以發生,是因為 RADIUS 伺服器快取了該承包商憑證的「良好(Good)」OCSP 回應,且系統未傳送 RADIUS 授權變更(CoA)指令。要解決此問題,該組織必須將 RADIUS 伺服器上的 OCSP 快取 TTL 縮短至 15 分鐘,並將系統設定為在憑證被撤銷的瞬間,自動向存取點傳送 CoA 中斷連線訊息。

考官評語: 這突顯了一個關鍵區別:撤銷憑證可以防止未來的驗證,但需要 CoA 才能終止作用中的工作階段。此解決方案同時解決了快取時間和作用中工作階段終止的問題。

練習題

Q1. 您正在稽核一家零售連鎖店的離職流程。他們為員工 WiFi 使用單一共用的 WPA2 密碼。他們表示會「每季」輪換一次密碼。這是否符合 ISO 27001 的存取權限撤銷要求?

提示:請考慮員工離職與下一次季度輪換之間的時間差。

查看標準答案

否,這不符合 ISO 27001 要求。ISO 27001 附錄 A 控制措施 A.9.2.6 要求在終止契約時立即移除存取權限。每季輪換會留下長達三個月的安全性漏洞空窗期,在此期間前員工仍保有有效的憑證。該連鎖店必須改用單一使用者憑證(iPSK802.1X)以實現立即撤銷。

Q2. 某家醫院需要保護其在 WiFi 網路上的醫療 IoT 裝置。這些裝置不支援 802.1X 憑證。他們該如何實現單一裝置撤銷?

提示:哪種協定可在單一 SSID 上提供唯一的密碼?

查看標準答案

該醫院應部署 Identity Pre-Shared Key (iPSK)。這允許每個醫療 IoT 裝置擁有自己唯一的 WPA2 密碼。如果某個裝置報廢或遭到入侵,IT 人員可以從 RADIUS 伺服器中刪除該特定金鑰,進而撤銷其存取權限,而不會影響網路上的任何其他裝置。

Q3. 您的組織使用 SCIM 將 Google Workspace 連接到 Purple。某位員工離職且其 Google 帳戶已被停用。您需要手動刪除他們的 WiFi 憑證嗎?

提示:考慮 SCIM 在身分識別生命週期中的角色。

查看標準答案

不需要手動操作。在 Google Workspace 中停用帳戶會觸發 SCIM 取消佈署事件。Purple 會收到此事件並自動撤銷使用者的 WiFi 憑證並記錄該操作,從而提供完整的稽核軌跡。