當員工離職時如何撤銷 WiFi 存取權限
本指南向 IT 和場域營運團隊展示如何在員工離職時移除其員工 WiFi 存取權限,同時不影響其他員工的正常工作。本指南比較了基於憑證的 802.1X、身分專屬的 iPSK 和 SCIM 驅動的停用流程,並提供當天執行的工作手冊、測試方法和稽核憑證模型。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:企業級 WiFi 安全指南 →

執行摘要
當員工離開組織時,撤銷其實體存取權限很容易,但要撤銷其 WiFi 存取權限通常並不容易。如果您的網路依賴共享的 WPA2 密碼,離職員工在離開時仍然知道憑證。要移除其存取權限,唯一的方法是變更整個網路的密碼,這會中斷營運,並需要手動更新所有裝置。這是一個嚴重的安全漏洞,也是 PCI-DSS 和 ISO 27001 等標準下的合規失敗。
本指南介紹如何避免使用共享密碼,並實施針對每位使用者的 WiFi 撤銷。我們探討了三種可靠的模型:結合憑證撤銷的 802.1X EAP-TLS、結合特定身分金鑰刪除的 Identity Pre-Shared Key (iPSK),以及由 SCIM 驅動的停用。透過將網路存取直接連結到您的身分識別提供者 - 例如 Microsoft Entra ID、Okta 或 Google Workspace - 您可以在帳戶停用的瞬間自動執行撤銷,並建立評估員所期望的精確審計軌跡。
收聽我們關於此主題的技術簡報播客:
技術深入探討
共享密碼的問題
共享的 WPA2 - Personal 密碼缺乏身分識別上下文。網路無法區分現任員工和前員工。因此,要撤銷存取權限,需要進行全公司範圍的密碼輪換。這在員工離職與輪換完成之間製造了安全漏洞的時間窗。
模型 1:802.1X EAP-TLS 憑證撤銷
WiFi 安全的企業標準是使用 EAP-TLS 的 802.1X。在此模型中,每部裝置都會從憑證授權單位 (CA) 取得唯一的數位憑證。當裝置連線時,RADIUS 伺服器會對憑證進行加密驗證。
若要撤銷存取權限,您需要在 CA 上撤銷該憑證。RADIUS 伺服器使用 Online Certificate Status Protocol (OCSP) 即時檢查撤銷狀態。如果 OCSP 回應程式傳回 "Revoked" 狀態,RADIUS 伺服器就會傳送 Access-Reject 訊息。對於作用中的工作階段,伺服器會發出 Change of Authorisation (CoA) 以立即終止連線。此流程可將撤銷限制在單一使用者,對網路的其他部分毫無影響。
模型 2:iPSK 特定身分金鑰刪除
對於包含無法支援 802.1X 憑證的無頭端硬體等混合裝置類型的環境,Identity Pre-Shared Key (iPSK) 是最合適的解決方案。iPSK 為同一個 SSID 上的每個個別用戶或裝置提供一個唯一的密碼。
RADIUS 伺服器會將每個唯一的金鑰對應到一個特定的身分。當員工離職時,IT 只需從 RADIUS 資料庫中刪除其唯一的金鑰。此影響完全僅限於該單一用戶。此方法以憑證的簡單性提供了企業網路的個人化安全性。

模型 3:SCIM 自動停用
System for Cross-domain Identity Management (SCIM) 是一個自動化交換用戶身分資訊的開放標準。SCIM 在您的身分識別提供者與 WiFi 管理平台等下游系統之間扮演連接橋樑的角色。
當 HR 在 Microsoft Entra ID、Okta 或 Google Workspace 中停用即將離職的員工時,SCIM 會向 Purple 發送一個停用事件。Purple 會在下一次驗證時立即撤銷該用戶的 WiFi 憑證 - 無論是憑證還是 iPSK。這建立了一個閉環系統,其中身分生命週期的變更會自動執行網路存取策略。
實作指南
實作每用戶撤銷需要您的身分識別提供者、RADIUS 伺服器和 WiFi 硬體之間的協調。Purple 可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬體整合。
步驟 1:建立身分識別作為唯一真理來源
確保您的身分識別提供者是確認用戶狀態的唯一真理來源。所有配置和卸載流程都應在 Microsoft Entra ID、Okta 或 Google Workspace 中開始和結束。
步驟 2:選擇正確的驗證協定
如果您擁有成熟的行動裝置管理 (MDM) 部署,能夠將憑證推送到所有企業裝置,請選擇 802.1X EAP-TLS。如果您需要支援廣泛的非託管裝置、銷售點終端或 IoT 硬體,請選擇 iPSK。
步驟 3:設定 SCIM 整合
在您的身分識別提供者與 Purple 之間設定 SCIM 連線。對應用戶狀態屬性,以便目錄中的「disabled」狀態能觸發 Purple 中的撤銷事件。
步驟 4:調整 RADIUS 計時器
如果使用 EAP-TLS,請適當設定您的 RADIUS 伺服器 OCSP 快取 Time-To-Live (TTL)。較短的 TTL (例如 15 分鐘) 可縮短已撤銷憑證保持有效的時間,從而提高安全性,但這會增加 CA 的負載。

最佳實踐
根據行業標準,企業必須嚴格控制網路存取。實施以下做法以維持安全狀態:
- 使用 SCIM 實現自動化: 手動撤銷容易發生人為錯誤。將您的 WiFi 平台直接與您的身分識別提供商連結,以自動化此流程。
- 實施 RADIUS CoA: 撤銷憑證可以阻止新連線,但不會終止活動工作階段。確保您的系統傳送 Change of Authorisation 指令,以立即中斷裝置連線。
- 隔離訪客與員工流量: 切勿將員工裝置置於 Guest WiFi 網路。使用不同的 VLANs 和 SSIDs 來保持隔離。
- 稽核記錄: 保留所有取消授權事件的不容更改記錄。ISO 27001 評估人員需要證明存取權限在終止服務時立即被移除。
疑難排解與風險緩解
WiFi 撤銷中最常見的失敗模式是流程脫節。如果 IT 停用了目錄中的帳戶,但未能更新獨立的 RADIUS 資料庫,則離職員工仍將保有存取權限。SCIM 整合可以完全減輕此風險。
另一個風險是憑證快取。如果 RADIUS 伺服器將 "Good" OCSP 回應快取 24 小時,則被撤銷的裝置可能會繼續通過驗證,直到快取過期。調整您的 OCSP 快取設定,以平衡效能與安全性要求。
對於共享裝置(例如多個輪班員工使用的零售平板電腦),請勿將裝置驗證與個人員工的身分綁定。使用服務帳戶或裝置專屬憑證,以防止個人的離職導致關鍵硬體離線。
ROI 與商業影響
轉向針對每位使用者的 WiFi 撤銷可帶來可衡量的商業價值。它消除了協調全公司密碼變更所需的 IT 支援工時。它降低了因前員工引發資料外洩的風險,從而保護企業免受法規罰款和聲譽損失。
此外,它提供了順利通過 ISO 27001 和 SOC 2 評估所需的清晰稽核軌跡。透過自動化員工入職 - 異動 - 離職流程,IT 團隊可以專注於策略性專案,而不是手動管理憑證。有關保護您網路的更多詳細資訊,請閱讀我們的 Enterprise WiFi Security: A Complete Guide for 2026。
關鍵定義
IEEE 802.1X
一種網路存取控制框架,使用設備、網路驗證器和後端驗證服務來決定是否允許網路存取。
當員工 WiFi 需要驗證個人或受管理設備,而非信任共用密碼時使用。
EAP-TLS
一種可延伸驗證通訊協定方法,使用 TLS 憑證進行雙向驗證,並在驗證交換期間衍生金鑰資料。
適用於受管理設備,且其憑證生命週期和 RADIUS 驗證可支援個別撤銷的場景。
RADIUS
一種常用於在網路設備與驗證服務之間傳遞驗證、授權和帳務決策的協定與服務模型。
在測試 802.1X 和部分 iPSK 部署時,您必須瞭解的後端決策點。
憑證撤銷
在憑證預定過期日之前,提前移除該憑證用於驗證的授權。
當離職員工的憑證必須在下一次 WiFi 驗證時失效,而非維持有效至過期時,此項設定至關重要。
iPSK
個人預先共用金鑰。在共用 SSID 上分配給單一個人、設備或特定負責群組的專屬 WiFi 金鑰。
當 EAP-TLS 不適用於某設備時,它提供了一個實用的針對性移除模型。
SCIM
跨網域身分識別管理系統。一種基於 HTTP 的標準,用於在系統之間佈署和管理身分資料。
它將身分提供者中的帳戶停用事件連結到 WiFi 存取狀態的變更。
身分識別提供者
維護帳戶並對員工、承包商和其他工作人員身分進行驗證或主張其身分的系統。
在您的入職、異動與離職流程中,它應該是停用事件的權威來源。
作用中工作階段
已通過驗證且當前具有網路存取權限的裝置。
決定您的風險策略是否需要在憑證撤銷後執行獨立的斷開連線動作。
WPA3 Enterprise
WPA3 安全性的企業分支,使用現代安全通訊協定,且 WiFi CERTIFIED WPA3 網路必須使用受保護的管理畫面。
它能提高 WiFi 安全性,但個別人員離職仍需要綁定身分的憑證模型。
VLAN
根據網路設計,在第 2 層或第 3 層分隔流量的邏輯網路區段。
當員工的 WiFi 身分對應到員工、承包商或其他網路角色時,這就很重要。
範例
一家擁有 200 間客房的飯店,其櫃台、房務和維護部門共用同一個員工 WiFi SSID。離職員工知道該共用的 WPA2 密碼,而飯店無法因非計畫性的密碼變更而中斷入住客房的營運。
一家全國性零售商在商店、配送中心和體育場快閃營運點運行員工 WiFi。HR 在 Microsoft Entra ID 中停用帳戶,但商店團隊目前仍需為離職員工個別建立網路工單。
將 Entra ID 的永久身分對應至 WiFi 存取記錄,並使用 SCIM 將停用狀態傳送至存取服務。將身分提供者的停用動作保留為授權觸發源。定義同步失敗的例外路徑、指定營運負責人,並在全面推出前於一個商店群組中進行受控的「停用與身分驗證」測試。可衡量的結果是單一身分事件即產生 WiFi 狀態變更和拒絕全新驗證的記錄,取代原有的本地工單常規流程。
一家會議中心需要在週末活動結束後移除承包商的員工 WiFi 存取權限,同時讓正職員工和場館設備在週一開館時保持連線狀態。
向該承包商發行綁定其承包商身分記錄的 iPSK,而非通用的活動團隊密碼。在合作結束時,僅刪除該 iPSK,決定是否終止其作用中的工作階段,然後使用已移除的金鑰測試新連線。將授權的離職申請、金鑰刪除和失敗測試記錄保存在一起。結果是正職員工的憑證無需變更,其設備也無需重新配置。
繼續閱讀本系列
安全 BYOD WiFi:Passpoint 憑證註冊對比 xPSK (iPSK)
針對 IT 團隊的全面技術指南,說明如何使用免設定的 Passpoint EAP-TLS 憑證與特定廠商的 xPSK (iPSK/easyPSK、DPSK、PPSK、MPSK) 來保護未託管的員工與學生裝置 (BYOD)。
WPA2 Personal 對比 Enterprise:有何不同以及您應該使用哪一個?
本技術參考指南提供 WPA2 Personal 與 WPA2 Enterprise 無線安全標準之間的權威性比較。其詳細說明了 IT 領導者保護企業網路所需的底層密碼編譯交握、架構需求和部署方法。讀者將學習如何從共享密碼過渡到個別化的憑證型驗證,以符合合規性架構並減輕內部威脅。
統治全場的三個 SSID:顧客、Passpoint 與 IoT WiFi 設定指南
本技術指南為企業場域實施三 SSID WiFi 設計提供了權威藍圖。書中詳細介紹了開放式 Guest WiFi 門戶、自動化 Passpoint 登入以及單一設備 xPSK 認證的設定,以實現完整的 VLAN 隔離與零信任網路存取。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。