企業級 SCEP 設定指南:適用於高等教育與大型網路的憑證架構 WiFi 驗證
本指南提供使用 SCEP 部署憑證架構 WiFi 驗證的完整技術藍圖。內容涵蓋從預共用金鑰轉移至 EAP-TLS 的架構轉型、在 MDM 平台上的部署順序,以及大型網路的關鍵風險緩釋策略。
收聽此指南
查看播客逐字稿
核心系列的一部分:企業級 WiFi 安全指南 →

執行摘要
對於企業場域 - 無論是現代化的高等教育校園、多據點零售營運,還是大型餐旅集團 - 依賴預共用金鑰來進行員工和營運 WiFi 的驗證,都會帶來無法接受的安全漏洞與維運複雜性。現代網路架構需要使用 EAP-TLS 的 802.1X 驗證,以確保每台裝置在取得網路存取權限之前都經過密碼學驗證。
挑戰在於分發:將唯一的用戶端憑證部署到數千台 Windows、iOS 和 Android 裝置,同時又不讓您的技術支援中心被支援工單淹沒。Microsoft Intune、Jamf 和其他 MDM 平台透過自動化憑證生命週期管理解決了這個問題。利用 SCEP (簡單憑證註冊協定),IT 團隊可以靜默地將受信任的根憑證和用戶端憑證推送到受控端點。
本指南提供了企業 SCEP 憑證部署的權威架構藍圖與逐步實作策略。我們將探討成功部署所需的順序、概述實際的風險緩解策略,並詳細說明 Purple 的身分識別型網路方法如何與這些需求保持一致。
技術深入探討:SCEP 與 802.1X 架構
在設計基於憑證的 WiFi 部署策略時,理解底層協定的互動至關重要。SCEP 是傳遞機制,而 EAP-TLS 則是驗證協定。
SCEP (Simple Certificate Enrolment Protocol)
SCEP 是企業裝置註冊的業界標準。在 SCEP 工作流程中,MDM 服務會指示終端裝置產生自己的私鑰與公鑰對。裝置會建立一個憑證簽署要求 (CSR),並透過網路裝置註冊服務 (NDES) 伺服器或雲端閘道將其傳送至您的憑證授權單位 (CA)。CA 會對該要求進行簽署,並將公鑰憑證傳回給裝置。
SCEP 的主要安全性優勢在於私鑰永遠不會離開裝置。它是在本地端產生,儲存在裝置的安全硬體隔離區中,且絕不在網路中傳輸。這使得 SCEP 成為 802.1X 驗證高度推薦的方法。

EAP-TLS 與雙向驗證
EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) 隸屬於 802.1X 框架。EAP-TLS 被廣泛認為是企業無線網路中最安全的驗證方法,因為它需要雙向驗證。用戶端裝置與 RADIUS 伺服器都必須提供有效的憑證。若沒有密碼學證明,雙方都不會信任彼此。這種雙向驗證可保護網路免受惡意存取點與憑證竊取的威脅。
當裝置連線到您的 WiFi SSID 時,它會向 RADIUS 伺服器出示其憑證。RADIUS 伺服器會根據您的 CA 信任鏈驗證該憑證、檢查憑證撤銷清單 (CRL) 以確保憑證未被撤銷,若驗證成功,則會向存取點傳送允許訊息。
實作指南:部署順序
成功為 802.1X 設定 MDM WiFi 設定檔需要嚴格遵守特定的部署順序。設定檔相依性決定了必須在設定驗證之前先建立信任關係。
步驟 1:部署信任的根憑證設定檔
在任何裝置可以要求用戶端憑證或信任您的 RADIUS 伺服器之前,它必須先信任核發憑證的憑證授權單位。
- 將您的根 CA 憑證匯出為 .cer 檔案。
- 在您的 MDM(例如 Intune 或 Jamf)中,建立一個信任的憑證設定檔。
- 上傳 .cer 檔案並將此設定檔部署到您的目標裝置群組。
步驟 2:設定 SCEP 憑證設定檔
建立信任關係後,設定 SCEP 設定檔以指示裝置如何取得其用戶端憑證。
- 建立新的設定檔並選取 SCEP 憑證。
- 設定主旨名稱格式。如果是使用者導向驗證,請使用 User Principal Name。
- 將金鑰用法設定為數位簽章和金鑰加密。
- 在延伸金鑰用法下,指定用戶端驗證。
- 將此設定檔連結到步驟 1 中建立的信任的根憑證設定檔。
- 提供您的 NDES 伺服器或 SCEP 閘道的外部 URL。
步驟 3:部署 802.1X WiFi 設定檔
最後一個步驟是推送將憑證與網路 SSID 繫結的 WiFi 設定。
- 建立一個 WiFi 組態設定檔。
- 輸入與您的存取點所廣播完全一致的網路名稱 (SSID)。
- 選擇 WPA2-Enterprise 或 WPA3-Enterprise 作為安全性類型。
- 將 EAP 類型設定為 EAP-TLS。
- 選擇在步驟 2 中建立的 SCEP 憑證設定檔作為用戶端驗證憑證。
- 指定用於伺服器驗證的信任的根憑證。
最佳實踐與產業標準
實作 SCEP 憑證部署時,請遵循這些與廠商無關的最佳實踐,以確保合規性與可靠性。
NDES 伺服器配置與安全性
為了允許遠端裝置在抵達現場之前佈署憑證,必須能從網際網路存取 NDES 伺服器。然而,直接將內部伺服器暴露給網際網路是重大的安全性風險。請使用 Azure AD Application Proxy 發佈 NDES URL,或使用雲端託管的 SCEP 閘道。這可提供安全的遠端存取,而無需開啟輸入防火牆連接埠。
RADIUS 與 CRL 檢查
憑證部署只是安全性的一半;撤銷同樣至關重要。如果員工離職,其用戶端憑證仍然有效,若 RADIUS 伺服器不嚴格檢查憑證撤銷清單 (CRL),則停用其 Active Directory 帳戶可能無法立即撤銷其 WiFi 存取權限。請設定您的 RADIUS 伺服器以強制執行嚴格的 CRL 檢查,並確保您的 CRL 發佈點具有高可用性。
與硬體無關的部署
SCEP 和 EAP-TLS 是與廠商無關的標準。您的部署應該與硬體無關,在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 基礎架構中無縫運作。
疑難排解與風險緩釋
儘管有妥善的規劃,憑證部署仍可能會遇到問題。
問題:WiFi 設定檔無法套用
這幾乎總是由於群組定位不匹配所致。如果 SCEP 設定檔指派給使用者群組,但 WiFi 設定檔指派給裝置群組,則 MDM 無法解析相依性。請確保信任的根、SCEP 和 WiFi 設定檔都部署到完全相同的群組。
問題:NDES 403 Forbidden 錯誤
裝置無法擷取 SCEP 憑證。這很可能是因為憑證範本缺少 Intune Certificate Connector 服務帳戶所需的權限,或者您的防火牆 URL 篩選封鎖了 SCEP 所使用的特定查詢字串參數。## ROI 與企業影響
轉換至 SCEP 802.1X 憑證部署,可在安全性與營運上帶來可衡量的投資回報。

- 減少客服中心工單: 基於密碼的 WiFi 會產生大量的支援工單。憑證架構驗證對使用者而言是無感的,通常可減少高達 70% 與 WiFi 相關的客服中心工作量。
- 強化安全態勢: EAP-TLS 消除了解析憑證和中間人攻擊的風險。這對於符合 PCI-DSS 和 GDPR 等框架至關重要。
- 無縫登入上線: 對於同時管理大量 Apple 裝置與 Windows 的組織而言,與現有 MDM 工作流程整合可確保統一、零接觸的配置體驗。
- 動態分割: 支援根據身分進行動態 VLAN 分配,將 IoT 裝置與企業數據隔離,而不需要個別的 SSID。
如需進一步閱讀,請參閱我們的相關指南:企業 WiFi 安全:2026 年完整指南 與 員工離職時如何撤銷 WiFi 存取權限。
關鍵定義
SCEP (Simple Certificate Enrollment Protocol)
一種在無需人工干預的情況下,自動向託管裝置請求與發行數位憑證的協定。
由 MDM 平台使用,以安全地為裝置配置唯一識別身分,進行網路驗證。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
最安全的 802.1X 驗證方法,要求用戶端和 RADIUS 伺服器皆須出示有效的數位憑證。
SCEP 憑證配置所支援的目標驗證協定。
802.1X
一項用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。
防止未授權存取以保護企業網路的整體框架。
RADIUS
一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計帳管理。
驗證用戶端憑證並決定裝置應加入哪個 VLAN 的伺服器元件。
CSR (Certificate Signing Request)
申請 SSL/TLS 憑證時提供給憑證授權單位的一段編碼文字,其中包含公開金鑰與身分資訊。
在 SCEP 註冊過程中於裝置本機端產生。
NDES (Network Device Enrollment Service)
一項 Microsoft Windows Server 角色,扮演橋樑角色,允許裝置透過 SCEP 取得憑證。
接收來自裝置的 CSR 並將其轉發給內部憑證授權單位的閘道。
CRL (Certificate Revocation List)
由憑證授權單位發佈的清單,其中包含已撤銷且不應再被信任的憑證序號。
由 RADIUS 伺服器在驗證期間進行檢查,以確保已離職員工的裝置無法連線。
VLAN (Virtual Local Area Network)
一種邏輯子網路,用於將來自不同實體 LAN 的裝置群組組合在一起。
與 RADIUS 協同使用,根據 SCEP 憑證中呈現的身分動態進行網路流量分割。
範例
一間擁有 400 間客房的飯店需要為 150 台員工裝置(平板電腦與筆記型電腦)部署安全的營運 WiFi,同時確保與 Guest WiFi 網路嚴格隔離。
IT 團隊設定了與其 MDM 整合的雲端 SCEP 閘道。他們部署了信任的根憑證設定檔,接著部署針對「Hotel Operations」裝置群組的 SCEP 設定檔。隨後部署了針對「Staff-Secure」SSID 的 WiFi 設定檔,並設定為 WPA3-Enterprise 與 EAP-TLS。RADIUS 伺服器設定為將這些通過驗證的裝置分配至 VLAN 40,使其與 Guest WiFi (VLAN 50) 完全隔離。
一間擁有 25,000 名學生與 3,000 名教職員的大型大學校園需要保護其「Edu-Secure」網路。他們目前使用帶有使用者名稱和密碼的 PEAP,導致每月因密碼過期而產生 500 張以上的服務台工單。
該大學使用 Intune 和 SCEP 將教職員裝置遷移至 EAP-TLS。他們將憑證設定檔以嚴格的順序(Root -> SCEP -> WiFi)部署至教職員使用者群組。針對未託管的學生 BYOD 裝置,他們部署了一個獨立的註冊入口網站來提供臨時憑證,或者利用 Purple 的 Guest WiFi 平台搭配架構設定檔的驗證,以實現無縫且安全的存取。
練習題
Q1. 您的團隊正部署一個新的 SCEP 憑證設定檔到 500 台 Windows 筆記型電腦。Trusted Root 設定檔已部署至「All Corporate Devices」群組。SCEP 設定檔已部署至「All Corporate Users」群組。WiFi 設定檔在筆記型電腦上顯示為「不適用」。根本原因為何?
提示:請考慮 Intune 設定檔的相依性規則與群組定位目標要求。
查看標準答案
根本原因是群組定位目標不一致。Intune 要求相依的設定檔(Root、SCEP、WiFi)必須部署到完全相同的群組類型。由於 Root 設定檔是以裝置為目標,而 SCEP 設定檔是以使用者為目標,導致相依性鏈結中斷。這三個設定檔必須全部以相同的「裝置群組」或相同的「使用者群組」為目標。
Q2. 一位飯店營運總監希望使用 EAP-TLS 來保護員工 WiFi 網路的安全。他們建議使用 PKCS 代替 SCEP,因為它不需要 NDES 伺服器。身為網路架構師,您為何應該建議不要在 WiFi 驗證中使用此方案?
提示:請思考私鑰是在何處產生,以及它是如何傳輸的。
查看標準答案
您應該建議不要在 WiFi 驗證中使用 PKCS,因為它需要由 CA 集中產生私鑰,並透過網路傳輸到裝置。SCEP 的安全性顯著更高,因為裝置會在本地端自行產生私鑰,並將其儲存在安全的硬體記憶體(secure hardware enclave)中;私鑰永遠不會離開裝置。
Q3. 在網路稽核期間,您發現 RADIUS 伺服器被設定為忽略 CRL(憑證撤銷清單)檢查錯誤。當員工離職時,這會帶來什麼具體的安全風險?
提示:請考慮如果 MDM 解除註冊該裝置,但 RADIUS 伺服器無法驗證撤銷狀態時,憑證的有效性會發生什麼事。
查看標準答案
如果忽略 CRL 檢查或因錯誤而預設開放,已離職員工的裝置即使已解除註冊(且憑證已被 CA 撤銷),可能仍可連線至 WiFi 網路。RADIUS 伺服器會將其視為密碼學上有效的憑證,並在不檢查 CRL 的情況下授予存取權限,從而造成嚴重的安全漏洞。
繼續閱讀本系列
如何安全地隔離員工與訪客 WiFi 網路:企業區域網路(LAN)最佳實踐
本指南為 IT 經理和網路架構師提供了一個與廠商無關的技術藍圖,旨在透過正確隔離員工與訪客 WiFi 流量來確保企業 LAN 的安全。內容涵蓋 802.1X 驗證、雲端 RADIUS、VLAN 隔離,以及消除共享密碼並保護企業資產所需的憑證生命週期管理。
最佳 DNS filtering:企業綜合指南
本技術參考指南說明企業級 DNS filtering 如何在建立連線之前的解析層阻擋惡意網域,進而保護公共網路的安全。它為 IT 總監、網路架構師和場所營運團隊提供了保護餐飲旅宿、零售和公共部門環境中 Guest WiFi 所需的佈署架構、防火牆設定以及合規性背景。Purple Shield 在 DNS 層級為超過 80,000 個實體場所阻擋惡意軟體、殭屍網路和不當內容。
深入理解 Cisco SUDI:安全網路存取控制中的硬體錨定身分驗證
本指南說明 Cisco SUDI 如何為企業網路基礎設施提供硬體錨定且具密碼編譯安全性的身分。了解如何以不可變的 802.1AR 憑證取代易遭偽造的 MAC 位址,以確保您場域的網路存取控制安全。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。