Jamf 與 RADIUS:適用於 Apple 裝置群的憑證式 WiFi 驗證
本技術參考指南為 IT 經理、網路架構師及 CTO 提供實用步驟,引導其使用 Jamf Pro 與 RADIUS 部署適用於 Apple 裝置群的憑證式 802.1X WiFi 驗證。內容涵蓋完整的 SCEP 憑證佈署工作流程、WiFi 設定設定檔結構、RADIUS 整合要求,以及醫療保健與企業環境中的真實實施案例。對於任何希望消除密碼式 WiFi 安全漏洞、減少客服人員開銷,並達到 PCI-DSS 與 GDPR 網路存取標準合規性的組織而言,本指南皆至關重要。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:Enterprise WiFi Security Guide →
Jamf Pro & RADIUS architecture planner for Apple fleets
Model SCEP certificate distribution, generate production-ready Jamf Configuration Profiles, estimate CA load, and resolve 802.1X trust chain failures across macOS and iOS fleets.
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadDisplayName</key>
<string>Corporate 802.1X WiFi - Jamf SCEP Profile</string>
<key>PayloadIdentifier</key>
<string>ai.purple.jamf.wifi.profile</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>E7182904-4B2E-4D78-958C-51928374AA10</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>PayloadContent</key>
<array>
<!-- Payload 1: SCEP Client Certificate Enrollment -->
<dict>
<key>PayloadType</key>
<string>com.apple.security.scep</string>
<key>PayloadIdentifier</key>
<string>ai.purple.jamf.scep.payload</string>
<key>PayloadUUID</key>
<string>C5921098-72DA-4E11-BC83-1283746590AA</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>URL</key>
<string>https://your-jamf-pro.jamfcloud.com/scep/dynamic</string>
<key>Subject</key>
<string>CN=$COMPUTERNAME,OU=CorporateLaptops,DC=corp,DC=internal</string>
<key>Keysize</key>
<integer>2048</integer>
<key>KeyType</key>
<string>RSA</string>
<key>KeyUsage</key>
<integer>5</integer> <!-- Digital Signature & Key Encipherment -->
<key>SubjectAltName</key>
<dict>
<key>rfc822Name</key>
<string>$MACADDRESS@corp.internal</string>
</dict>
</dict>
<!-- Payload 2: 802.1X WiFi Managed Association -->
<dict>
<key>PayloadType</key>
<string>com.apple.wifi.managed</string>
<key>PayloadIdentifier</key>
<string>ai.purple.jamf.wifi.payload</string>
<key>PayloadUUID</key>
<string>D9482910-5C29-4F82-AE19-847293847210</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>SSID_STR</key>
<string>Corporate-Secure-WiFi</string>
<key>EncryptionType</key>
<string>WPA3</string>
<key>AutoJoin</key>
<true/>
<key>PayloadCertificateUUID</key> <!-- identity certificate: the SCEP payload above -->
<string>C5921098-72DA-4E11-BC83-1283746590AA</string>
<key>EAPClientConfiguration</key>
<dict>
<key>AcceptEAPTypes</key>
<array>
<integer>13</integer> <!-- EAP-TLS Mandatory -->
</array>
<key>TLSTrustedServerNames</key>
<array>
<string>radius.purple.ai</string>
</array>
</dict>
</dict>
</array>
</dict>
</plist>Mandatory certificate trust rules
- Upload Root CA certificate to Jamf Pro and link it in the profile Trust payload.
- Specify exact RADIUS Common Name 'radius.purple.ai' in TLSTrustedServerNames to avoid interactive prompts.
- Verify that the SCEP profile and WiFi profile are delivered in a single configuration payload or staged sequentially.
- For 1:1 fleets, ensure Jamf renewal threshold is set between 21 and 30 days before expiry.
Deploy zero-touch Apple 802.1X WiFi with Purple Cloud RADIUS
Remove on-premises RADIUS servers, active directory credential rotation tickets, and complex NDES infrastructure. Purple Cloud RADIUS integrates directly with Jamf Pro and SCEP to automate 802.1X certificate lifecycles across thousands of Apple endpoints.

執行摘要
在企業環境中,如果依賴傳統的密碼型驗證,為大量 Apple 裝置管理安全的 WiFi 存取將會帶來重大的營運與安全挑戰。當使用者變更其 Active Directory 認證時,他們的 iPhone、iPad 和 MacBook 會立即中斷網路連線,進而產生支援工作票證、中斷工作流程,並使組織暴露於憑證型攻擊的風險中。
對於飯店、零售連鎖店、體育場館和公共部門組織的 IT 經理、網路架構師和 CTO 而言,解決方案是使用 EAP-TLS 的憑證型 802.1X 驗證。透過利用 Jamf Pro 經由 SCEP (Simple Certificate Enrollment Protocol) 發放獨特的加密憑證,並與 RADIUS 伺服器整合,組織可以為每台受管 Apple 裝置實現無縫、免密碼的 WiFi 存取。本指南提供了一種實用的、與廠商無關的方法來部署 Jamf RADIUS WiFi 憑證驗證,以確保強大的安全性、符合 PCI-DSS 和 GDPR 等標準,並顯著減少支援開銷。
技術深入探討
802.1X EAP-TLS 架構
憑證型 WiFi 驗證的基礎是 IEEE 802.1X 標準與 EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) 協定的結合。有關 802.1X 標準本身的詳細入門知識,請參閱我們的指南 802.1X 驗證:在現代裝置上保障網路存取安全。
與依賴使用者名稱和密碼的 PEAP (Protected EAP) 不同,EAP-TLS 要求用戶端裝置和驗證伺服器都必須使用數位憑證來證明其身分。這種雙向驗證正是使 EAP-TLS 成為企業部署黃金標準的原因。此三方模型由以下組件組成。
| 組件 | 角色 | 範例 |
|---|---|---|
| Supplicant (用戶端) | 要求網路存取的 Apple 裝置 | MacBook, iPhone, iPad |
| Authenticator (驗證器) | 執行存取控制的網路邊緣裝置 | WiFi 存取點, WLC |
| Authentication Server (驗證伺服器) | 驗證憑證並授權存取 | FreeRADIUS, Cisco ISE, Microsoft NPS |
存取點充當閘門,在 RADIUS 伺服器傳送 Access-Accept 訊息之前阻擋所有流量。這是 IEEE 802.1X 連接埠型網路存取控制 (PNAC) 核心模型的運作方式。

SCEP 與 Jamf Pro:可擴充的憑證分發
大規模部署 EAP-TLS 的挑戰在於憑證分發。手動在 500 台 iPad 上安裝專屬憑證並非可行的方法。這正是 Jamf Pro 與 SCEP Jamf 整合發揮關鍵推動作用之處。
SCEP (Simple Certificate Enrollment Protocol) 是一種輕量級協定,可讓裝置自動向憑證授權單位 (CA) 請求並接收已簽署的憑證。Jamf Pro 扮演協調者的角色,將組態設定檔推送到每台 Apple 裝置。此設定檔包含一個 SCEP 承載資料,可指示裝置與 SCEP 伺服器聯絡、提供動態盤問密碼,並指定所需的憑證屬性 - 例如主體別名 (SAN),這通常會對應到裝置的 MAC 位址或序號。

動態盤問密碼機制尤為重要。在整合 Jamf 的 SCEP 部署中,Jamf 會為每台裝置產生一個專屬、單次使用的盤問密碼。這可確保只有在 Jamf Pro 中註冊(因此受到企業管理)的裝置才能成功從 CA 取得憑證。這是一項關鍵的安全控制,可防止惡意裝置進行註冊。
用於 Apple 裝置驗證的 RADIUS 屬性
當 RADIUS 伺服器收到來自 Access Point 的 Access-Request 時,它會評估數個屬性以做出授權決定。對於 Apple 802.1X 部署,最相關的 RADIUS 屬性如下:
| RADIUS 屬性 | 說明 | Apple 適用性 |
|---|---|---|
User-Name (Attr 1) |
申請者呈現的識別身分 | 通常為憑證的「主體通用名稱 (CN)」或 SAN |
NAS-IP-Address (Attr 4) |
Access Point 的 IP | 用於特定 AP 的原則 |
Called-Station-Id (Attr 30) |
AP 的 BSSID 與 SSID | 實現基於 SSID 的原則強制執行 |
EAP-Message (Attr 79) |
封裝的 EAP 封包 | 包含 TLS 握手資料 |
Tunnel-Type (Attr 64) |
指定 VLAN 分配類型 | 用於驗證後的動態 VLAN 分配 |
Tunnel-Medium-Type (Attr 65) |
指定通道的媒介 | 802.1Q VLAN 標記所需 |
Tunnel-Private-Group-Id (Attr 81) |
要分配的 VLAN ID | 實現基於角色的網路分段 |
Tunnel-Private-Group-Id 屬性在企業部署中非常強大。透過根據憑證屬性(例如:部門、裝置類型)傳回不同的 VLAN ID,RADIUS 伺服器可以動態對網路進行分段,而不需要使用個別的 SSID。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
實作指南
透過 Jamf Pro 部署憑證 WiFi Apple 驗證遵循結構化的順序。偏離此順序是部署失敗的主要原因。
步驟 1:建立您的憑證授權單位基礎架構
在調整 Jamf 之前,您的 CA 基礎架構必須先準備就緒。對於 Microsoft 環境,這通常是具有網路裝置註冊服務 (NDES) 角色的 Active Directory 憑證服務 (AD CS),該服務充當 SCEP 伺服器。對於非 Microsoft 環境,選項包括 EJBCA、HashiCorp Vault PKI 或基於雲端的 CA,例如 AWS Private CA。
確保您的 CA 階層結構清晰:保持離線的 Root CA,以及一個或多個簽署裝置憑證的發行 CA。RADIUS 伺服器需要其專屬的憑證,且該憑證必須由同一個 CA 階層結構簽署。
步驟 2:在 Jamf Pro 中設定 SCEP 承載資料
導覽至 Computers (或 Mobile Devices) > Configuration Profiles > New。新增 Certificate 承載資料,並選取 SCEP 作為憑證來源。關鍵欄位如下。
- URL: SCEP 端點 (例如
http://ndes.yourdomain.com/certsrv/mscep/mscep.dll)。 - Name: 將顯示在裝置 Keychain 中的描述性名稱。
- Subject: 憑證的辨識名稱 (DN)。針對電腦使用
CN=$COMPUTERNAME等 Jamf 變數,或針對行動裝置使用CN=$JSSID。 - Subject Alternative Name (SAN): 將 SAN 類型設定為
RFC 822 Name,值為$MACADDRESS@yourdomain.com,或設定為DNS Name,值為$COMPUTERNAME.yourdomain.com。這是 RADIUS 伺服器將讀取以識別裝置的內容。 - Challenge Type: 選取 Dynamic 以使用 Jamf 內建的 SCEP 代理,該代理會產生每個裝置專屬的盤問密碼。
- Key Size: 至少 2048 位元 RSA。新部署建議使用 4096 位元。
- Key Usage: 同時啟用 Signing 與 Encryption。
步驟 3:設定 WiFi 承載資料
在同一個 Configuration Profile 中,新增 WiFi 承載資料。Apple 802.1X 的關鍵設定如下。
- SSID: 您的企業安全 SSID 的精確名稱。
- Security Type: WPA2 企業級或 WPA3 企業級 (在硬體支援的情況下推薦使用)。
- Protocols - Accepted EAP Types: 僅選取 TLS。取消勾選 PEAP、TTLS 以及所有其他類型,以專門強制執行 EAP-TLS。
- Authentication - Identity Certificate: 選取您在步驟 2 中建立的 SCEP 承載資料。這是憑證與 WiFi 連線之間的關鍵連結。
- Trust - Trusted Server Certificate Names: 輸入您 RADIUS 伺服器憑證的確切通用名稱 (CN) (例如
radius.yourdomain.com)。這是最常被遺漏的設定項目。 - Trust - Trusted Certificates: 上傳簽署 RADIUS 伺服器憑證的 Root CA 以及任何中介 CA 憑證。
步驟 4:設定 RADIUS 伺服器
在您的 RADIUS 伺服器上,建立一個與您在 Jamf 中定義的憑證屬性相相符的網路原則。對於 Microsoft NPS,這意味著要建立一個透過 Called-Station-Id 屬性與 SSID 相相符的 Connection Request Policy,以及一個對照您的 CA 驗證憑證並可選擇性透過 Tunnel 屬性指派 VLAN 的 Network Policy。
對於 FreeRADIUS,請配置 eap 模組以使用 tls,並指向您的 CA 憑證、伺服器憑證和私鑰。users 檔案或 SQL 後端應配置為將憑證的 SAN 與您的裝置清單進行比對。
步驟 5:劃定範圍並部署設定檔
在 Jamf Pro 中,將「設定檔」的範圍劃定給合適的裝置群組 - 例如,「企業車隊」智慧群組中的所有裝置。該設定檔將透過 MDM 自動推送。在線的裝置將在幾分鐘內收到;離線的裝置將在下次簽到時收到。
最佳實踐
盡可能實施 WPA3 Enterprise。 採用 192 位元模式的 WPA3 Enterprise 使用 GCMP-256 和 HMAC-SHA-384 提供增強的加密強度,提供比 WPA2 Enterprise 強大得多的保護。對於處理敏感數據的 餐飲旅宿 環境和 醫療保健 機構,此升級正日益成為一項合規要求,而不僅僅是最佳實踐。
針對共享硬體利用基於裝置的憑證。 對於共享裝置 - 例如零售收銀點的 iPad、飯店禮賓部平板電腦或臨床裝置 - 請使用綁定裝置的憑證,而不是綁定用戶的憑證。這可確保裝置在啟動時、在任何用戶登入之前連接到網路,從而使 MDM 簽到、應用程式更新和推送通知能夠正常運作。對於在不同班次之間共享裝置的 零售 部署,這是一個關鍵的考量因素。
將網路存取與您更廣泛的安全架構整合。 雖然員工使用 802.1X 進行安全的內部存取,但請確保您的公開網路透過強大的 Guest WiFi 解決方案進行管理,以保持清晰的流量隔離。將基於憑證的員工身份驗證與 WiFi Analytics 相結合,可完整掌握已驗證的裝置行為和訪客網路活動。
自動化憑證更新。 在 Jamf 中配置 SCEP 承載資料,以便在憑證即將到期的 14 至 30 天內觸發自動更新。這可以防止裝置因憑證在一夜之間過期而悄無聲息地失去網路存取的情況。在 Jamf Pro 中,這是透過 SCEP 承載資料中的 Renewal Threshold 設定來控制的。
維護憑證撤銷清單 (CRL) 或 OCSP 回應程式。 當裝置除役、遭竊或從 Jamf 取消註冊時,必須在 CA 層級撤銷其憑證。將您的 RADIUS 伺服器配置為在每次身份驗證嘗試時檢查 CRL 或 OCSP 端點。否則,帶有有效憑證的遭竊裝置仍可在網路上進行身份驗證。 若要深入瞭解現代網路基礎架構決策,我們的 現代企業的 Core SD WAN 優勢 指南提供了有關憑證驗證如何與 SD-WAN 覆疊架構整合的實用背景資訊。
疑難排解與風險緩釋
「先有雞還是先有蛋」的配置問題。 裝置需要網路連線才能存取 SCEP 伺服器並下載其憑證,但它們又需要該憑證才能加入安全的 WiFi。這是最常見的部署阻礙。建議的緩釋策略包括:使用 USB-C 或 Lightning 轉乙太網路轉接器透過有線乙太網路進行配置;在 iPhone 和具備行動網路功能的 iPad 上使用行動數據;或者建立一個臨時、受限的引導建立 (Onboarding) SSID,並設定僅允許 SCEP 和 MDM 流量的防火牆規則。
macOS 上的靜默 EAP-TLS 失敗。 如果信任鏈不完整,macOS 可能會靜默失敗而無法連線,且不會在使用者介面中顯示任何有意義的錯誤。唯一的跡象會出現在系統記錄中。請使用 log stream --predicate 'subsystem == "com.apple.network"' 來擷取即時驗證事件。請務必驗證 Jamf 設定檔中的 Trusted Server Certificate Names 陣列與 RADIUS 伺服器憑證中的 CN 完全一致。
高負載事件期間的 RADIUS 逾時。 在體育場或會議中心等環境中,來自數百台裝置的同時驗證請求可能會使 RADIUS 伺服器過載。您可以透過以下方式來緩釋此問題:在主備高可用性配對中部署 RADIUS、調整 FreeRADIUS 中的 max_requests 參數,並確保 RADIUS 伺服器具有足夠的 CPU 和記憶體來處理預期的並行驗證負載。對於大型場館部署,請參閱我們的 無線存取點定義:您的 2026 終極指南 以瞭解容量規劃考量。
憑證屬性不比對。 如果裝置憑證中的 SAN 與 RADIUS 網路原則所預期的不符,驗證將會失敗。這在從一個 CA 轉移到另一個 CA 時,或者 Jamf 變數解析與預期不同時特別常見。在部署到整個裝置群之前,請務必先用單一裝置進行測試,並檢查 RADIUS 伺服器記錄以確認所呈現的確切識別字串。
ROI 與商業影響
過渡到 Jamf RADIUS WiFi 憑證驗證可在多個維度上帶來可衡量的商業價值。
| 指標 | 典型結果 |
|---|---|
| 客服工單減少 | 與 WiFi 相關的支援請求減少 60 - 85% |
| 每台裝置的引導建立時間 | 從 15 - 30 分鐘縮短至 2 分鐘以下 (零接觸配置) |
| 安全性事件風險 | 幾乎消除基於憑證的 WiFi 攻擊 |
| 合規狀態 | 符合 PCI-DSS 要求 1.3 和 GDPR 第 32 條網路控制規範 |
| 憑證生命週期 | 自動化續期消除手動憑證管理的要求 |
最具顯著投資報酬率(ROI)的推動因素在於消除了密碼輪替所帶來的干擾。在一個擁有 500 台設備的硬體陣容中,如果每季有 10% 的設備因為變更密碼而斷開網路,且每次事件需要 IT 人員花費 20 分鐘來解決,那麼光是每年省下的支援成本,就能在第一年內讓這筆部署投資回收。
對於 Transport 營運商和大型場館環境而言,此方案還能落實動態 VLAN 分配 - 確保營運設備、員工設備和管理系統自動進行區隔,無需手動重新設定網路,從而讓商業效益更加顯著。
關鍵定義
EAP-TLS (可延伸驗證通訊協定 - 傳輸層安全性協定)
最安全的 802.1X 驗證方法,要求用戶端裝置與 RADIUS 伺服器使用數位憑證進行雙向驗證。此過程不交換或傳輸任何密碼。
當 IT 團隊需要消除基於密碼的 WiFi 並強制執行嚴格的裝置合規性時,EAP-TLS 是強制性的標準。它是唯一提供雙向驗證的 EAP 類型。
SCEP (簡單憑證註冊通訊協定)
一種允許裝置使用盤問回應機制,安全且自動地向憑證授權單位(Certificate Authority)要求數位憑證的通訊協定。
這對於透過 Jamf Pro 大規模部署憑證至關重要,無需 IT 人員手動在數千台裝置上安裝憑證。Jamf 的動態 SCEP 代理會產生各個裝置專屬的盤問密碼(challenge passwords)。
RADIUS (遠端使用者撥入驗證服務)
一種網路協定,為連線至網路服務的裝置提供集中式的驗證、授權和記帳(AAA)管理。
核心決策引擎,用於告知 WiFi 無線基地台(Access Point)是否允許受 Jamf 管理的裝置進入網路,並可選擇要指派的 VLAN。
Configuration Profile
由 Jamf Pro 部署的 XML 檔案(.mobileconfig),其中包含一個或多個用於管理 Apple 裝置設定的負載,包括憑證、WiFi、VPN 和限制。
這是用於將 SCEP 設定、WiFi SSID 設定和憑證信任鏈推送到 iPhone、iPad 或 Mac 的媒介。
CSR (憑證簽署要求)
由 Apple 裝置產生的編碼文字區塊,包含公鑰和識別資訊,發送至憑證授權單位以申請簽署的數位憑證。
SCEP 流程的第一步。裝置在本地產生 CSR,確保私鑰永遠不會離開裝置 - 這是 PKI 安全性的基本原則。
主體替代名稱 (SAN)
X.509 憑證的延伸功能,允許將多個識別值與憑證關聯,例如電子郵件地址、DNS 名稱、IP 位址或 MAC 位址。
這對於 RADIUS 驗證至關重要。RADIUS 伺服器讀取 SAN 以識別裝置或使用者。在 Jamf 部署中,SAN 通常設定為裝置的 MAC 位址或使用者的 UPN。
根憑證授權單位 (Root CA)
PKI 階層架構中最高層級的憑證,其私鑰用於簽署從屬 CA 憑證。根憑證授權單位憑證必須受到驗證鏈中所有參與方的信任。
必須透過 Jamf 部署到 Apple 裝置,使其信任 RADIUS 伺服器在 EAP-TLS 握手期間提供的憑證。若無此憑證,握手將會失敗。
IEEE 802.1X
一個用於基於連接埠的網路存取控制(PNAC)的 IEEE 標準,在允許裝置連接至局域網(LAN)或無線區域網(WLAN)之前,向其提供驗證機制。
最上層的架構,在 RADIUS 伺服器驗證 Jamf 配置的憑證之前,該架構會阻擋無線基地台處的網路流量。所有企業級 WiFi 安全性皆建立在此標準之上。
動態 VLAN 指派
一種 RADIUS 功能,根據 Access-Accept 訊息中傳回的原則屬性,使用 RADIUS Tunnel 屬性 64、65 和 81,將連線裝置指派到特定的 VLAN。
無需多個 SSID 即可實現網路區隔。單一企業 SSID 即可自動將臨床用的 iPad 置於 VLAN 20、主管用的 MacBook 置於 VLAN 30,而訪客裝置則置於 VLAN 100。
範例
一間擁有 500 張病床的醫院需要為臨床人員部署 1,200 台共用 iPad。他們目前使用 PEAP 搭配 Active Directory 認證,導致每 90 天密碼過期時,就會有數百台裝置斷開連線。他們應該如何重新設計其驗證架構?
該醫院應轉移至 EAP-TLS,使用透過 Jamf Pro 管理的裝置端憑證。實施過程包含四個關鍵步驟。第一,部署啟用 NDES 角色的 AD CS 以作為 SCEP 伺服器,並從專用的「Clinical Device」憑證範本發行憑證。第二,在 Jamf 中設定一個設定檔,其中包含使用 $MACADDRESS 作為 SAN 的 SCEP 承載資料,以及針對臨床 SSID 僅使用 EAP-TLS 的 WiFi 承載資料,並明確信任 RADIUS 伺服器憑證。第三,使用網路原則設定 Microsoft NPS,該原則須與「Clinical Device」憑證範本相符,並將裝置指派至臨床 VLAN (Tunnel-Private-Group-Id = 20)。第四,將 SCEP 更新閾值設定為 30 天,以確保在無需 IT 人員介入的情況下自動更新憑證。在初始部署期間,應透過乙太網路為裝置進行佈署,以解決註冊階段的網路挑戰。
一間擁有 300 台 MacBook 的廣告代理商即將搬遷至新辦公室。他們希望實現免手動的 WiFi 佈署 - 當終端使用者在辦公桌前拆封全新的 MacBook 時,裝置應自動連線至安全的企業 SSID,完全不需 IT 人員介入。他們該如何實現這一點?
該代理商必須將 Apple 自動裝置註冊 (ADE) 與 Jamf Pro 以及經過仔細編排的設定檔結合。在 macOS 設定助理執行期間,MacBook 會透過臨時的開放式引導 WiFi (透過防火牆限制,僅允許 Apple 啟用、Jamf MDM 和 SCEP 流量) 連線至網際網路。它會聯絡 Apple,透過 ADE 辨識出其屬於該代理商,並自動註冊至 Jamf Pro。Jamf Pro 會立即推送預先準備好的設定檔,其中包含 SCEP 承載資料與企業 WiFi 承載資料。SCEP 註冊會透過引導 WiFi 完成,憑證將安裝至金鑰圈中,隨後 WiFi 承載資料隨之啟用。接著,MacBook 會自動轉換至安全的 802.1X 企業 SSID。從使用者的角度來看,他們只需完成設定助理,筆記型電腦就已連上企業網路。
練習題
Q1. 您已向 50 台 MacBook 部署了包含 SCEP 負載與 WiFi 負載的 Jamf 設定描述檔。SCEP 憑證已成功安裝到鑰匙圈中,但在嘗試連線到企業 SSID 時,MacBook 卻向使用者顯示「驗證憑證」對話方塊。請問缺少或設定錯誤的配置元素是什麼?
提示:思考 Apple 裝置需要什麼資訊,才能在沒有使用者互動的情況下,自動信任 RADIUS 伺服器的身分。
查看標準答案
Jamf 設定描述檔中的 WiFi 負載缺少「信任的伺服器憑證名稱」項目(該項目必須與 RADIUS 伺服器憑證中的 CN 完全相符),或者簽署 RADIUS 伺服器憑證的根 CA 和中介 CA 憑證未包含在描述檔的信任負載中。在沒有 MDM 定義明確信任的情況下,macOS 和 iOS 會要求使用者在 EAP-TLS 握手期間手動驗證並接受 RADIUS 伺服器的憑證。這兩個欄位都必須填寫:信任的憑證陣列(包含 CA 鏈)和信任的伺服器憑證名稱陣列(包含 RADIUS 伺服器的 CN)。
Q2. 某零售連鎖店希望其銷售點(POS)iPad 在開機後,且在任何員工登入 POS 應用程式之前,立即連線到安全的企業 WiFi。目前的部署使用與個別員工 UPN 綁定的使用者憑證。裝置在排班開始時經常無法連線。請問根本原因為何,正確的架構調整又是什麼?
提示:請考慮相對於使用者驗證生命週期,不同類型的憑證何時會開放給 iOS 網路堆疊使用。
查看標準答案
根本原因是使用者憑證(與 UPN 綁定)儲存在使用者鑰匙圈中,只有在使用者向裝置進行驗證後才能存取。在開機或 iOS 鎖定畫面時,使用者鑰匙圈處於鎖定狀態,因此 WiFi 堆疊無法存取憑證以執行 EAP-TLS。正確的架構調整是切換為裝置憑證,其中 SAN 設定為裝置的 MAC 地址或序號。裝置憑證儲存在系統鑰匙圈中,系統鑰匙圈在開機時、任何使用者登入前即可存取。必須更新 RADIUS 網路原則以符合裝置憑證而非使用者憑證,並且必須更新 Jamf SCEP 負載,以使用裝置層級的變數(例如 $MACADDRESS 或 $SERIALNUMBER)作為 SAN。
Q3. 您的組織使用 Microsoft NPS 作為 RADIUS 伺服器。您正在為 200 台 MacBook 設定新的 Jamf SCEP 負載。NPS 網路原則設定為要求憑證的主體替代名稱(SAN)必須與 Active Directory 中的電腦帳戶相符。您應該在 Jamf SCEP 負載中設定什麼 SAN 值,且 NPS 期望的格式為何?
提示:NPS 電腦憑證驗證要求 SAN 必須以特定格式與 Active Directory 中的電腦身分相符。
查看標準答案
對於 NPS 電腦憑證驗證,SAN 必須設定為 DNS 名稱類型,其值為 $COMPUTERNAME.yourdomain.com(使用 Jamf 變數作為電腦的主機名稱)。NPS 期望 SAN DNS 名稱與 Active Directory 中顯示的電腦完整網域名稱(FQDN)相符。或者,如果使用使用者主要名稱(UPN)SAN 類型,格式應為 host/$COMPUTERNAME@YOURDOMAIN.COM。NPS 網路原則的條件應設定為符合「用戶端憑證 SAN」屬性。請確保 MacBook 已繫結至 Active Directory,或者 Jamf 中的電腦名稱與 AD 中的電腦物件相符,否則即使憑證有效,NPS 查詢也會失敗。
常見問題
How does SCEP automate 802.1X WiFi certificate enrollment in Jamf Pro?
Jamf Pro deploys a Configuration Profile containing a SCEP payload (com.apple.security.scep) to managed Apple devices. The profile specifies the SCEP server URL, Subject DN, Subject Alternative Name (SAN), and a dynamic single-use challenge password. The Apple device generates a private key in the Keychain, sends a Certificate Signing Request (CSR) directly to the CA via SCEP, and installs the signed certificate without IT touching the hardware.
Why do Apple devices silently fail EAP-TLS WiFi authentication without an error?
macOS and iOS strictly validate the server certificate presented by the RADIUS server during the TLS handshake. If the RADIUS server Common Name (CN) is not explicitly listed in the TLSTrustedServerNames array of the Jamf WiFi payload, or if the issuing Root CA is missing from the device trust store, Apple devices silently terminate the 802.1X connection to prevent man-in-the-middle attacks.
Should enterprise Apple fleets use device certificates or user certificates for WiFi?
Shared Apple hardware (such as retail POS iPads or clinical hospital tablets) should always use device-bound certificates with the MAC address or serial number as the SAN. Device certificates reside in the system keychain, allowing the device to authenticate to corporate WiFi at boot before any user logs in. User certificates reside in user keychains and disconnect whenever the user session logs out or locks.
How does Purple Cloud RADIUS simplify Jamf 802.1X WiFi deployments?
Purple Cloud RADIUS replaces on-premise Active Directory Certificate Services (AD CS) and complex NDES proxy setups with a zero-footprint cloud RADIUS service. It integrates directly with Jamf Pro via SCEP APIs to validate managed Apple device identities, automate certificate lifecycle renewals, and assign dynamic VLANs across multi-vendor enterprise wireless access points.
繼續閱讀本系列
Sophos Firewall 與訪客 WiFi:使用 Purple 設定 captive portal
了解 Purple 的雲端訪客 WiFi 如何透過標準外部 captive portal 與 RADIUS,與 Sophos Firewall 及其存取點搭配運作,以及可在何處確認支援與尋找步驟。
Aruba Central 與 Purple WiFi:雲端管理整合
一份全面的技術參考指南,說明如何將 Aruba Central 與 Purple 的雲端託管訪客 WiFi 智慧平台整合。本指南涵蓋架構、外部 Captive Portal 與 RADIUS 的逐步設定,以及適用於企業 IT 團隊的多站點部署策略。
Microsoft Entra ID (Azure AD) WiFi 驗證:企業整合指南
本技術指南為網路工程師、IT 架構師及系統管理員提供將 Microsoft Entra ID(前稱 Azure AD)與企業級 802.1X WiFi 基礎架構整合的權威藍圖。了解如何淘汰地端 RADIUS 伺服器、透過 Microsoft Intune SCEP 和 Cloud PKI 部署無密碼 EAP-TLS 憑證,並利用 Entra ID 安全性群組自動進行動態 VLAN 指派。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。