企業級 SCEP 設定指南:適用於高等教育與大型網路的憑證式 Wi-Fi 驗證
本指南提供使用 SCEP 部署憑證式 WiFi 驗證的完整技術藍圖。內容涵蓋從預共用金鑰到 EAP-TLS 的架構轉移、跨 MDM 平台的部署順序,以及針對大型網路的关键風險緩解策略。
收聽此指南
查看播客逐字稿

執行摘要
對於企業場域——無論是現代化的高等教育校園、多據點零售營運,還是大型餐旅集團——依賴預共用金鑰來提供員工和營運 WiFi 都會引入無法接受的安全性漏洞和營運開銷。現代網路架構需要使用 EAP-TLS 的 802.1X 驗證,以確保每台裝置在存取網路之前都經過密碼學驗證。
挑戰在於分發:在不讓您的技術支援團隊被支援工單淹沒的情況下,向數千台 Windows、iOS 和 Android 裝置部署唯一的用戶端憑證。Microsoft Intune、Jamf 和其他 MDM 平台透過自動化憑證生命週期管理解決了這個問題。藉由利用 SCEP (簡單憑證登冊協定),IT 團隊可以將信任的根憑證和用戶端憑證靜默推送至託管的端點。
本指南為企業 SCEP 憑證部署提供了權威的架構藍圖和逐步實作策略。我們將探討成功所需的部署順序、概述真實世界的風險緩解策略,並詳細說明 Purple 的基於身分的網路方法如何對應到這些需求。
技術深入探討:SCEP 與 802.1X 架構
在設計憑證式 WiFi 部署策略時,了解底層協定的互動至關重要。SCEP 是傳輸機制;EAP-TLS 是驗證協定。
SCEP (簡單憑證登冊協定)
SCEP 是企業裝置註冊的業界標準。在 SCEP 工作流程中,MDM 服務會指示端點產生自己的私鑰和公鑰組。裝置會建立憑證簽署請求 (CSR),並透過網路裝置登冊服務 (NDES) 伺服器或雲端閘道將其傳送至您的憑證授權單位 (CA)。CA 會簽署該請求並將公用憑證傳回給裝置。
SCEP 的關鍵安全性優勢在於私鑰永遠不會離開裝置。它是在本地產生,儲存在裝置的安全硬體飛地中,且絕不會透過網路傳輸。這使得 SCEP 成為 802.1X 驗證強烈推薦的方法。

EAP-TLS 與雙向驗證
EAP-TLS(可延伸驗證協定 - 傳輸層安全性)位於 802.1X 架構中。EAP-TLS 被廣泛認為是企業無線網路最安全的驗證方法,因為它需要雙向驗證。用戶端裝置和 RADIUS 伺服器都必須出示有效的憑證。在沒有密碼學證明的情況下,雙方都不會信任對方。這種雙向驗證可保護網路免受偽造存取點和憑證收集的威脅。
當裝置連線到您的 WiFi SSID 時,它會向 RADIUS 伺服器出示其憑證。RADIUS 伺服器會根據您的 CA 信任鏈驗證該憑證,檢查憑證撤銷清單 (CRL) 以確認憑證未被撤銷,如果成功,則向存取點傳送接受訊息。
實作指南:部署順序
成功為 802.1X 設定 MDM WiFi 設定檔需要嚴格遵循特定的部署順序。設定檔相依性規定,在設定驗證之前必須先建立信任關係。
步驟 1:部署信任的根憑證設定檔
在任何裝置可以請求用戶端憑證或信任您的 RADIUS 伺服器之前,它必須先信任核發憑證的憑證授權單位。
- 將您的根 CA 憑證匯出為 .cer 檔案。
- 在您的 MDM(例如 Intune 或 Jamf)中,建立一個「信任的憑證」設定檔。
- 上傳 .cer 檔案並將此設定檔部署到您的目標裝置群組。
步驟 2:設定 SCEP 憑證設定檔
建立信任關係後,設定 SCEP 設定檔以指示裝置如何取得其用戶端憑證。
- 建立新的組態設定檔並選擇 SCEP 憑證。
- 設定主體名稱格式。對於使用者驅動的驗證,請使用使用者主體名稱。
- 將金鑰用法設定為數位簽章和金鑰加密。
- 在延伸金鑰用法下,指定用戶端驗證。
- 將此設定檔連結到步驟 1 中建立的「信任的根憑證」設定檔。
- 提供您的 NDES 伺服器或 SCEP 閘道的外部 URL。
步驟 3:部署 802.1X WiFi 設定檔
最後一步是推送將憑證與網路 SSID 綁定的 WiFi 組態。
- 建立一個 Wi-Fi 組態設定檔。
- 輸入與您的存取點廣播完全相同的網路名稱 (SSID)。
- 選擇 WPA2-Enterprise 或 WPA3-Enterprise 作為安全性類型。
- 將 EAP 類型設定為 EAP-TLS。
- 選擇在步驟 2 中建立的 SCEP 憑證設定檔作為用戶端驗證憑證。
- 指定用於伺服器驗證的信任的根憑證。
最佳實作與業界標準
實作 SCEP 憑證部署時,請遵循這些與廠商無關的最佳實作,以確保合規性和可靠性。
NDES 伺服器放置與安全性
NDES 伺服器必須能夠從網際網路存取,以允許遠端裝置以便在抵達現場前佈署憑證。然而,將內部伺服器直接暴露於網際網路會帶來重大的安全性風險。請使用 Azure AD Application Proxy 發佈 NDES URL,或使用雲端託管的 SCEP 閘道。這能在不開啟入站防火牆連接埠的情況下,提供安全的遠端存取。
RADIUS 與 CRL 檢查
憑證佈署僅完成了安全性的一半;憑證撤銷同樣至關重要。如果員工離職,若其用戶端憑證仍然有效,且 RADIUS 伺服器未嚴格檢查憑證撤銷清單 (CRL),則停用其 Active Directory 帳戶可能無法立即撤銷其 WiFi 存取權限。請設定您的 RADIUS 伺服器以執行嚴格的 CRL 檢查,並確保您的 CRL 發佈點具有高可用性。
跨硬體平台佈署
SCEP 和 EAP-TLS 是獨立於廠商的標準。您的佈署應與硬體無關,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的基礎架構中無縫運作。
疑難排解與風險緩釋
即使經過精心規劃,憑證佈署仍可能會遇到問題。
問題:WiFi 設定檔套用失敗
這幾乎總是由於群組目標不匹配所致。如果 SCEP 設定檔分配給「使用者群組」,但 WiFi 設定檔分配給「裝置群組」,則 MDM 將無法解析此相依性。請確保信任的根憑證、SCEP 和 WiFi 設定檔皆佈署至完全相同的群組。
問題:NDES 403 Forbidden 錯誤
裝置無法取得 SCEP 憑證。這很可能是因為 Intune Certificate Connector 服務帳戶缺少憑證範本的必要權限,或者您防火牆上的 URL 篩選封鎖了 SCEP 所使用的特定查詢字串參數。
投資報酬率 (ROI) 與企業影響
轉換至 SCEP 802.1X 憑證佈署可在安全性和營運方面帶來可衡量的回報。

- 減少技術支援工單: 基於密碼的 WiFi 會產生大量的支援工單。基於憑證的驗證對使用者而言是無感的,通常可減少 70% 與 WiFi 相關的技術支援工作量。
- 增強安全態勢: EAP-TLS 消除了解析憑證(憑證竊取)和中間人 (Man-in-the-Middle) 攻擊的風險。這對於符合 PCI DSS 和 GDPR 等框架規範至關重要。
- 無縫上線: 對於同時管理大量 Apple 裝置與 Windows 裝置的企業而言,與現有的 MDM 工作流程整合可確保統一、零接觸的配置體驗。
- 動態分割: 支援根據身分進行動態 VLAN 分配,無需獨立的 SSID 即可將 IoT 裝置與企業數據隔離。
如需進一步閱讀,請參閱我們的相關指南: 企業 WiFi 安全性:2026 年完整指南 以及 如何在員工離職時撤銷 WiFi 存取權限 。
關鍵定義
SCEP (Simple Certificate Enrollment Protocol)
一種無需人工干預即可自動向託管裝置請求和核發數位憑證的協定。
由 MDM 平台使用,以安全地向裝置發放唯一身分識別以進行網路驗證。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
最安全的 802.1X 驗證方法,要求用戶端和 RADIUS 伺服器皆須出示有效的數位憑證。
SCEP 憑證所佈署支援的目標驗證協定。
802.1X
一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。
保護企業網路免受未授權存取的整體架構。
RADIUS
一種網路協定,為連接和使用網路服務的使用者提供集中式的驗證、授權和計帳管理。
驗證用戶端憑證並決定裝置應加入哪個 VLAN 的伺服器元件。
CSR (Certificate Signing Request)
申請 SSL/TLS 憑證時提供給憑證授權單位的一段編碼文字,其中包含公鑰和身分資訊。
在 SCEP 註冊過程中於裝置本機產生。
NDES (Network Device Enrollment Service)
一個 Microsoft Windows Server 角色,充當橋樑以允許裝置透過 SCEP 取得憑證。
接收來自裝置的 CSR 並將其轉發給內部憑證授權單位的閘道。
CRL (Certificate Revocation List)
由憑證授權單位發佈的清單,其中包含已撤銷且不應再被信任的憑證序號。
由 RADIUS 伺服器在驗證期間檢查,以確保已離職員工的裝置無法連線。
VLAN (Virtual Local Area Network)
一個邏輯子網路,將來自不同實體 LAN 的裝置集合進行分組。
與 RADIUS 結合使用,根據 SCEP 憑證中呈現的身分動態分割網路流量。
範例
一家擁有 400 間客房的飯店需要為 150 台員工裝置(平板電腦和筆記型電腦)部署安全的營運 WiFi,同時確保與訪客 WiFi 網路嚴格隔離。
IT 團隊設定了與其 MDM 整合的雲端 SCEP 閘道。他們部署了「信任的根憑證」設定檔,接著部署針對「飯店營運」裝置群組的 SCEP 設定檔。隨後部署了針對「Staff-Secure」SSID 的 WiFi 設定檔,並設定為 WPA3-Enterprise 和 EAP-TLS。RADIUS 伺服器設定為將這些通過驗證的裝置分配至 VLAN 40,使其與訪客 WiFi (VLAN 50) 完全隔離。
一所擁有 25,000 名學生和 3,000 名教職員的大型大學校園需要保護其「Edu-Secure」網路。他們目前使用 PEAP 搭配使用者名稱和密碼,導致每月因密碼過期而產生 500 多張技術支援工單。
該大學使用 Intune 和 SCEP 將教職員裝置遷移至 EAP-TLS。他們按照嚴格的順序(根憑證 -> SCEP -> WiFi)向教職員使用者群組部署憑證設定檔。對於未託管的學生 BYOD 裝置,他們部署了一個獨立的引導入口網站來提供臨時憑證,或利用 Purple 的訪客 WiFi 平台搭配憑證型驗證,以實現無縫、安全的存取。
練習題
Q1. 您的團隊正在向 500 台 Windows 筆記型電腦部署新的 SCEP 憑證設定檔。「信任的根憑證」設定檔已部署至「所有公司裝置」群組。SCEP 設定檔已部署至「所有公司使用者」群組。WiFi 設定檔在筆記型電腦上顯示為「不適用」。根本原因是什麼?
提示:考量 Intune 設定檔相依性規則和群組目標定位要求。
查看標準答案
根本原因是群組目標定位不相符。Intune 要求相依的設定檔(根憑證、SCEP、WiFi)必須部署到完全相同的群組類型。因為根憑證設定檔針對裝置,而 SCEP 設定檔針對使用者,導致相依性鏈結中斷。所有這三個設定檔都必須針對同一個裝置群組或同一個使用者群組。
Q2. 一位飯店營運總監希望使用 EAP-TLS 來保護員工 WiFi 網路。他們建議使用 PKCS 代替 SCEP,因為它不需要 NDES 伺服器。作為網路架構師,您為什麼應該建議不要在 WiFi 驗證中使用此方法?
提示:思考私鑰是在哪裡產生的,以及它是如何傳輸的。
查看標準答案
您應該建議不要在 WiFi 驗證中使用 PKCS,因為它需要由 CA 集中產生私鑰,並透過網路傳輸到裝置。SCEP 的安全性顯著提高,因為裝置會在本地產生私鑰並將其儲存在安全硬體飛地中;私鑰永遠不會離開裝置。
Q3. 在網路稽核期間,您發現 RADIUS 伺服器設定為忽略 CRL(憑證撤銷清單)檢查錯誤。當員工離職時,這會引入什麼特定的安全性風險?
提示:考量如果 MDM 取消註冊裝置,但 RADIUS 伺服器無法驗證撤銷狀態,憑證的有效性會發生什麼變化。
查看標準答案
如果忽略 CRL 檢查或在失敗時預設開放,已離職且其裝置已被取消註冊(且憑證已被 CA 撤銷)的員工可能仍能連線到 WiFi 網路。RADIUS 伺服器將看到一個在密碼學上有效的憑證,並在不檢查 CRL 的情況下授予存取權限,從而造成嚴重的安全性漏洞。
繼續閱讀本系列
如何在 Starlink 上設定 Captive Portal:偏遠地區與海事場所指南
本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。
飯店客房 WiFi 管理:整合 PMS、Captive Portal 與品牌標準
本技術指南詳細介紹如何建構企業級飯店 WiFi 網路,重點關注 VLAN 切割、用於自動化工作階段管理的 PMS 整合,以及符合 GDPR 規範之數據收集的 Captive Portal 最佳化。
Captive Portal 最佳做法:針對高轉換率與合規性的設計
本技術指南為 IT 經理、網路架構師和場域營運總監提供了部署 Captive Portal 的完整藍圖,在網路安全與高用戶轉換率之間取得平衡。內容涵蓋從 VLAN 區隔和 RADIUS 驗證,到符合 GDPR 規範的同意書設計與驗證方法選擇的完整架構。結合 Purple 於 2024 年在 80,000 多個場域和 4.4 億次登入的營運經驗,每項建議均基於真實的部署數據。