當員工離職時如何撤銷 WiFi 存取權限
本指南詳細介紹了當員工離職時如何撤銷 WiFi 存取權限,以每用戶 802.1X 憑證或 iPSK 取代不安全的共享密碼。內容涵蓋透過 SCIM 進行自動化停用,以滿足 ISO 27001 和 SOC 2 稽核要求。
收聽此指南
查看播客逐字稿
📚 核心系列的一部分:Enterprise WiFi Security Guide →

執行摘要
當員工離開組織時,撤銷其實體存取權限很容易,但要撤銷其 WiFi 存取權限通常並不容易。如果您的網路依賴共享的 WPA2 密碼,離職員工在離開時仍然知道憑證。要移除其存取權限,唯一的方法是變更整個網路的密碼,這會中斷營運,並需要手動更新所有裝置。這是一個嚴重的安全漏洞,也是 PCI-DSS 和 ISO 27001 等標準下的合規失敗。
本指南介紹如何避免使用共享密碼,並實施針對每位使用者的 WiFi 撤銷。我們探討了三種可靠的模型:結合憑證撤銷的 802.1X EAP-TLS、結合特定身分金鑰刪除的 Identity Pre-Shared Key (iPSK),以及由 SCIM 驅動的停用。透過將網路存取直接連結到您的身分識別提供者 - 例如 Microsoft Entra ID、Okta 或 Google Workspace - 您可以在帳戶停用的瞬間自動執行撤銷,並建立評估員所期望的精確審計軌跡。
收聽我們關於此主題的技術簡報播客:
技術深入探討
共享密碼的問題
共享的 WPA2 - Personal 密碼缺乏身分識別上下文。網路無法區分現任員工和前員工。因此,要撤銷存取權限,需要進行全公司範圍的密碼輪換。這在員工離職與輪換完成之間製造了安全漏洞的時間窗。
模型 1:802.1X EAP-TLS 憑證撤銷
WiFi 安全的企業標準是使用 EAP-TLS 的 802.1X。在此模型中,每部裝置都會從憑證授權單位 (CA) 取得唯一的數位憑證。當裝置連線時,RADIUS 伺服器會對憑證進行加密驗證。
若要撤銷存取權限,您需要在 CA 上撤銷該憑證。RADIUS 伺服器使用 Online Certificate Status Protocol (OCSP) 即時檢查撤銷狀態。如果 OCSP 回應程式傳回 "Revoked" 狀態,RADIUS 伺服器就會傳送 Access-Reject 訊息。對於作用中的工作階段,伺服器會發出 Change of Authorisation (CoA) 以立即終止連線。此流程可將撤銷限制在單一使用者,對網路的其他部分毫無影響。
模型 2:iPSK 特定身分金鑰刪除
對於包含無法支援 802.1X 憑證的無頭端硬體等混合裝置類型的環境,Identity Pre-Shared Key (iPSK) 是最合適的解決方案。iPSK 為同一個 SSID 上的每個個別用戶或裝置提供一個唯一的密碼。
RADIUS 伺服器會將每個唯一的金鑰對應到一個特定的身分。當員工離職時,IT 只需從 RADIUS 資料庫中刪除其唯一的金鑰。此影響完全僅限於該單一用戶。此方法以憑證的簡單性提供了企業網路的個人化安全性。

模型 3:SCIM 自動停用
System for Cross-domain Identity Management (SCIM) 是一個自動化交換用戶身分資訊的開放標準。SCIM 在您的身分識別提供者與 WiFi 管理平台等下游系統之間扮演連接橋樑的角色。
當 HR 在 Microsoft Entra ID、Okta 或 Google Workspace 中停用即將離職的員工時,SCIM 會向 Purple 發送一個停用事件。Purple 會在下一次驗證時立即撤銷該用戶的 WiFi 憑證 - 無論是憑證還是 iPSK。這建立了一個閉環系統,其中身分生命週期的變更會自動執行網路存取策略。
實作指南
實作每用戶撤銷需要您的身分識別提供者、RADIUS 伺服器和 WiFi 硬體之間的協調。Purple 可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的硬體整合。
步驟 1:建立身分識別作為唯一真理來源
確保您的身分識別提供者是確認用戶狀態的唯一真理來源。所有配置和卸載流程都應在 Microsoft Entra ID、Okta 或 Google Workspace 中開始和結束。
步驟 2:選擇正確的驗證協定
如果您擁有成熟的行動裝置管理 (MDM) 部署,能夠將憑證推送到所有企業裝置,請選擇 802.1X EAP-TLS。如果您需要支援廣泛的非託管裝置、銷售點終端或 IoT 硬體,請選擇 iPSK。
步驟 3:設定 SCIM 整合
在您的身分識別提供者與 Purple 之間設定 SCIM 連線。對應用戶狀態屬性,以便目錄中的「disabled」狀態能觸發 Purple 中的撤銷事件。
步驟 4:調整 RADIUS 計時器
如果使用 EAP-TLS,請適當設定您的 RADIUS 伺服器 OCSP 快取 Time-To-Live (TTL)。較短的 TTL (例如 15 分鐘) 可縮短已撤銷憑證保持有效的時間,從而提高安全性,但這會增加 CA 的負載。

最佳實踐
根據行業標準,企業必須嚴格控制網路存取。實施以下做法以維持安全狀態:
- 使用 SCIM 實現自動化: 手動撤銷容易發生人為錯誤。將您的 WiFi 平台直接與您的身分識別提供商連結,以自動化此流程。
- 實施 RADIUS CoA: 撤銷憑證可以阻止新連線,但不會終止活動工作階段。確保您的系統傳送 Change of Authorisation 指令,以立即中斷裝置連線。
- 隔離訪客與員工流量: 切勿將員工裝置置於 Guest WiFi 網路。使用不同的 VLANs 和 SSIDs 來保持隔離。
- 稽核記錄: 保留所有取消授權事件的不容更改記錄。ISO 27001 評估人員需要證明存取權限在終止服務時立即被移除。
疑難排解與風險緩解
WiFi 撤銷中最常見的失敗模式是流程脫節。如果 IT 停用了目錄中的帳戶,但未能更新獨立的 RADIUS 資料庫,則離職員工仍將保有存取權限。SCIM 整合可以完全減輕此風險。
另一個風險是憑證快取。如果 RADIUS 伺服器將 "Good" OCSP 回應快取 24 小時,則被撤銷的裝置可能會繼續通過驗證,直到快取過期。調整您的 OCSP 快取設定,以平衡效能與安全性要求。
對於共享裝置(例如多個輪班員工使用的零售平板電腦),請勿將裝置驗證與個人員工的身分綁定。使用服務帳戶或裝置專屬憑證,以防止個人的離職導致關鍵硬體離線。
ROI 與商業影響
轉向針對每位使用者的 WiFi 撤銷可帶來可衡量的商業價值。它消除了協調全公司密碼變更所需的 IT 支援工時。它降低了因前員工引發資料外洩的風險,從而保護企業免受法規罰款和聲譽損失。
此外,它提供了順利通過 ISO 27001 和 SOC 2 評估所需的清晰稽核軌跡。透過自動化員工入職 - 異動 - 離職流程,IT 團隊可以專注於策略性專案,而不是手動管理憑證。有關保護您網路的更多詳細資訊,請閱讀我們的 Enterprise WiFi Security: A Complete Guide for 2026 。
關鍵定義
802.1X
一種用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。
企業級 WiFi 安全的基石,要求裝置在獲得網路存取權限之前先向 RADIUS 伺服器進行驗證。
EAP-TLS
可延伸驗證通訊協定 - 傳輸層安全(Extensible Authentication Protocol - Transport Layer Security)。一種在用戶端和伺服器端皆使用數位憑證的高度安全驗證方法。
被視為 WiFi 驗證的黃金標準,因為它完全免除了密碼,改為依賴密碼學憑證。
iPSK
身分預共用金鑰(Identity Pre-Shared Key)。一種安全方法,可在單一網路名稱上為每個獨立用戶或裝置分配唯一的 WiFi 密碼。
適用於需要每用戶撤銷,但裝置(如 IoT 或遊戲主機)不支援 802.1X 憑證之環境的理想解決方案。
SCIM
跨網域身分管理系統(System for Cross-domain Identity Management)。一種用於在身分網域之間自動交換用戶身分資訊的開放標準。
用於自動將「用戶已停用」事件從身分識別提供者推送到 WiFi 系統,進而立即觸發存取權限撤銷。
RADIUS
遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service)。一種提供集中式驗證、授權和帳務管理(AAA)的網路協定。
在允許裝置進入網路之前,驗證 WiFi 認證並檢查撤銷狀態的伺服器。
OCSP
線上憑證狀態協定(Online Certificate Status Protocol)。一種用於獲取 X.509 數位憑證撤銷狀態的網際網路協定。
RADIUS 伺服器進行的即時檢查,以確保連線裝置的憑證自核發以來未被撤銷。
CoA
授權變更。一種 RADIUS 功能,允許伺服器動態變更作用中工作階段的授權屬性。
用於在憑證遭撤銷的瞬間,立即將裝置從 WiFi 網路斷開連接,而無需等待工作階段自然過期。
WPA2-Personal
WiFi Protected Access 2。一種安全認證計劃,對網路上的所有使用者使用單一、共用的密碼。
在企業環境中應避免使用的標準,因為它需要為所有人變更密碼,才能僅撤銷一名離職者的存取權限。
範例
一家擁有 200 間客房的飯店需要撤銷一名即將離職的值班經理的 WiFi 存取權限。該飯店混合使用企業筆記型電腦和無螢幕的端點銷售系統(POS)終端機,目前全部共享單一的 WPA2 密碼。他們應該如何確保離職流程的安全?
該飯店應從共享的 WPA2 密碼遷移至 iPSK。藉由透過 SCIM 將 Purple 與其身分識別提供者整合,他們可以為每位員工和裝置分配唯一的 iPSK。當值班經理離職時,人力資源部門會在 Microsoft Entra ID 中停用其帳戶。SCIM 將此事件推送到 Purple,進而立即刪除該經理專屬的 iPSK。POS 終端機和其他員工裝置仍保持連線,不受任何干擾。
一家執行 802.1X EAP-TLS 的公營部門組織在上午 9:00 撤銷了一名承包商的憑證,但該承包商的筆記型電腦仍保持 WiFi 連線直到上午 10:00。為什麼會發生這種情況,該如何解決?
延遲之所以發生,是因為 RADIUS 伺服器快取了該承包商憑證的「良好(Good)」OCSP 回應,且系統未傳送 RADIUS 授權變更(CoA)指令。要解決此問題,該組織必須將 RADIUS 伺服器上的 OCSP 快取 TTL 縮短至 15 分鐘,並將系統設定為在憑證被撤銷的瞬間,自動向存取點傳送 CoA 中斷連線訊息。
練習題
Q1. 您正在稽核一家零售連鎖店的離職流程。他們為員工 WiFi 使用單一共用的 WPA2 密碼。他們表示會「每季」輪換一次密碼。這是否符合 ISO 27001 的存取權限撤銷要求?
提示:請考慮員工離職與下一次季度輪換之間的時間差。
Q2. 某家醫院需要保護其在 WiFi 網路上的醫療 IoT 裝置。這些裝置不支援 802.1X 憑證。他們該如何實現單一裝置撤銷?
提示:哪種協定可在單一 SSID 上提供唯一的密碼?
查看標準答案
該醫院應部署 Identity Pre-Shared Key (iPSK)。這允許每個醫療 IoT 裝置擁有自己唯一的 WPA2 密碼。如果某個裝置報廢或遭到入侵,IT 人員可以從 RADIUS 伺服器中刪除該特定金鑰,進而撤銷其存取權限,而不會影響網路上的任何其他裝置。
Q3. 您的組織使用 SCIM 將 Google Workspace 連接到 Purple。某位員工離職且其 Google 帳戶已被停用。您需要手動刪除他們的 WiFi 憑證嗎?
提示:考慮 SCIM 在身分識別生命週期中的角色。
查看標準答案
不需要手動操作。在 Google Workspace 中停用帳戶會觸發 SCIM 取消佈署事件。Purple 會收到此事件並自動撤銷使用者的 WiFi 憑證並記錄該操作,從而提供完整的稽核軌跡。
繼續閱讀本系列
WPA2 Personal 對比 Enterprise:有何不同以及您應該使用哪一個?
本技術參考指南提供 WPA2 Personal 與 WPA2 Enterprise 無線安全標準之間的權威性比較。其詳細說明了 IT 領導者保護企業網路所需的底層密碼編譯交握、架構需求和部署方法。讀者將學習如何從共享密碼過渡到個別化的憑證型驗證,以符合合規性架構並減輕內部威脅。
統治全場的三個 SSID:顧客、Passpoint 與 IoT WiFi 設定指南
本技術指南為企業場域實施三 SSID WiFi 設計提供了權威藍圖。書中詳細介紹了開放式 Guest WiFi 門戶、自動化 Passpoint 登入以及單一設備 xPSK 認證的設定,以實現完整的 VLAN 隔離與零信任網路存取。
無需 Active Directory 或地端伺服器的 Enterprise WiFi 驗證
本指南說明如何在沒有地端 Active Directory、Windows NPS 或 RADIUS 伺服器的情況下,部署安全的 WPA2/3-Enterprise WiFi 驗證。內容涵蓋雲端身分識別提供者與 802.1X 之間的協定不相容問題、採用 EAP-TLS 優於 PEAP-MSCHAPv2 的理由,以及如何針對 Microsoft Entra ID、Okta 或 Google Workspace,部署搭配 MDM 發行憑證的雲端 RADIUS。本指南專為準備淘汰地端基礎架構、以雲端優先且擁有大量 Mac/Chromebook 的企業 IT 主管所撰寫。