跳至主要內容

SCEP 企業指南:部署簡單憑證登冊協定以實現自動化校園 WiFi 安全性

本技術參考指南為使用 SCEP 進行企業 WiFi 憑證部署提供了權威的架構藍圖和循序漸進的實施策略。內容涵蓋了 SCEP 與 PKCS 之間的關鍵差異、成功部署所需的確切順序,以及 IT 領導者的實際風險緩解策略。

📖 6 分鐘閱讀📝 290 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
早安。如果您正在管理飯店集團、零售物業、體育場或大學校園的 WiFi 基礎架構,這份簡報非常適合您。我們將討論 SCEP - 簡單憑證註冊協定 - 特別是它如何解決企業 WiFi 中最頑固的痛點之一:在沒有技術支援人員被工單淹沒的情況下,自動將憑證部署到數千台裝置上。 [short pause] 讓我先說明一下背景。您已經做出正確的決定 - 預先共用金鑰對於員工 WiFi 而言已不再安全。單一密碼外洩就會使您的整個網路區段暴露在風險中。您已經或正在轉向 802.1X 驗證。這是 IEEE 標準,要求每台裝置在獲得網路存取權限之前證明其身分。802.1X 最安全的版本是 EAP-TLS - 搭配傳輸層安全的延伸驗證協定 - 它使用數位憑證而非密碼。每台裝置的憑證在加密法上都是唯一的,無法共用,而且如果裝置遺失或員工離職,可以立即撤銷。 [short pause] 目前為止一切都很好。問題在於分發。您要如何將唯一的憑證分發到您資產中的每台筆記型電腦、每部手機、每台平板電腦(跨 Windows、iOS、Android、macOS),而不需要技術人員接觸每台裝置?這正是 SCEP 所解決的問題。 [medium pause] SCEP 雖然自 2000 年代初期就已在企業環境中使用,但網際網路工程任務組於 2020 年在 RFC 8894 中才正式將其規範化。它是一種協定,可讓受管理裝置使用預先設定的 URL 和盤問密碼,直接向您的憑證授權單位請求自己的憑證。這裡的關鍵安全點在於:私密金鑰是在裝置本身上產生的,儲存在裝置的安全記憶體中 - 也就是 Windows 裝置上的 TPM 晶片,或 Apple 硬體上的 Secure Enclave - 且它絕不會跨網路傳輸。裝置會產生一個憑證簽署請求並傳送到 SCEP 閘道,閘道驗證該盤問,將請求轉發給您的憑證授權單位,憑證授權單位對其進行簽署,然後簽署後的憑證會返回到裝置。整個過程對終端使用者來說是完全無感的。 [short pause] 現在,在 Microsoft 環境中,SCEP 閘道通常是 NDES - 網路裝置註冊服務 - 這是一個 Windows Server 角色,充當您的 MDM 平台與憑證授權單位之間的媒介。Microsoft Intune 將 SCEP 設定檔推送到受管理裝置,告訴它們 NDES URL 和盤問密碼。裝置會自動完成其餘的工作。 [medium pause] 讓我為您逐步說明實際的佈署情況。以一家擁有 150 家飯店的連鎖飯店集團為例 - 想像一下 Premier Inn 的規模。他們混合使用了供前台員工使用的 Windows 筆記型電腦、供房務主管使用的 iOS 裝置,以及餐廳銷售點(POS)系統的 Android 平板電腦。在採用 SCEP 之前,他們執行的是 WPA2-Personal,並使用每季更換一次的共用密碼。每次更換都會引發一波技術支援電話。透過 SCEP 和 Intune,他們依序佈署了三個設定檔。第一個是「信任的根憑證」設定檔 - 這會告知每部裝置要信任公司的憑證授權單位(CA)。第二個是「SCEP 憑證」設定檔 - 這會指示裝置去取得其專屬的用戶端憑證。第三個是「WiFi」設定檔 - 這會設定 SSID、將安全性類型設定為 WPA2-Enterprise 或 WPA3-Enterprise,並指向用於身分驗證的 SCEP 憑證。將這三個設定檔佈署到 Intune 中的同一個裝置群組,每部受管理的裝置就會自動連接到企業 SSID,並使用專屬憑證,完全不需要使用者互動。 [短暫停頓] RADIUS 伺服器 - 通常是 Microsoft NPS 或雲端 RADIUS 服務 - 會接收 EAP-TLS 身分驗證請求、向 CA 驗證該憑證、檢查憑證撤銷清單,然後授予或拒絕存取權限。如果員工離職,您只需在 CA 中撤銷其憑證即可。他們的裝置會在下一個身分驗證週期失去 WiFi 存取權限。不需要重設密碼,也不需要等待每季的密碼更換。 [中度停頓] 現在,人們經常會問到 SCEP 與 PKCS(公開金鑰加密標準)之間的差異。兩者都適用於 Intune。關鍵差異在於私密金鑰是在哪裡產生的。使用 SCEP,私密金鑰是在裝置上產生的。而使用 PKCS,CA 會在中央產生這兩個金鑰,並將私密金鑰推送到裝置上。這意味著私密金鑰會在網路中傳輸,從而帶來理論上的攔截風險。PKCS 有其適用場景 - 它更適合用於需要金鑰代管的 S/MIME 電子郵件加密。對於 WiFi 身分驗證,SCEP 在任何時候都是正確的選擇。 [短暫停頓] 讓我給您第二個情境 - 零售物業。想像一下在英國擁有 200 家門市的時尚零售商,每家門市都執行 Cisco Meraki 存取點。他們的銷售點(POS)系統採用 Windows 系統,並透過 Intune 進行管理。他們需要符合 PCI-DSS 合規性,這意味著需要對處理持卡人資料的任何裝置進行網路分段和強式身分驗證。基於 SCEP 的 EAP-TLS 在員工 SSID 上為他們提供了裝置層級的身分驗證,並由 RADIUS 策略驅動 VLAN 分配。POS 終端機會自動進入 PCI 範圍內的 VLAN。而訪客 WiFi - 透過像 Purple 這樣的平台單獨處理 - 則在完全隔離的 SSID 上執行,並擁有自己的身分驗證流程。這兩個網路永遠不會接觸。稽核員感到滿意,安全性團隊也能睡得更安穩。 [中度停頓] 好的,讓我們來談談陷阱,因為有一些陷阱會讓團隊措手不及。 [short pause] 最常見的失敗模式是 Intune 中的群組目標不匹配。您的信任的根設定檔、您的 SCEP 設定檔以及您的 WiFi 設定檔必須全部指向相同的 Azure AD 群組。如果 SCEP 設定檔指向使用者群組,而 WiFi 設定檔指向裝置群組,Intune 將無法解析此相依性,且 WiFi 設定檔會顯示為錯誤。請先檢查您的指派 - 這幾乎總是罪魁禍首。 [short pause] 第二個陷阱:NDES 伺服器可用性。您的 NDES 伺服器必須能夠從網際網路存取,以便遠端裝置在到達現場之前進行註冊。安全的方法是透過 Azure AD Application Proxy,這可以讓您在不開啟輸入防火牆連接埠的情況下進行遠端存取。請勿將 NDES 直接暴露於網際網路。 [short pause] 第三:CRL 可用性。每次裝置進行驗證時,您的 RADIUS 伺服器都會檢查憑證撤銷清單(Certificate Revocation List)。如果無法連線至 CRL 發佈點 - 可能是伺服器關機,或防火牆規則已變更 - 所有人的驗證都會失敗。請讓您的 CRL 端點保持高可用性,並定期進行測試。 [short pause] 第四:憑證範本權限。如果您的 NDES 連接器服務帳戶在憑證範本上沒有「讀取」和「註冊」權限,裝置在嘗試收集憑證時會遇到 HTTP 403 錯誤。這是一個簡單的權限修正,但在初始設定期間很容易被忽略。 [medium pause] 現在進入快速問答環節。 [short pause] SCEP 是否可以與非微軟的 MDM 搭配運作?可以 - 用於 Apple 裝置群的 Jamf、VMware Workspace ONE 以及大多數企業級 MDM 平台都支援 SCEP 設定檔。該協定是與廠商無關的。 [short pause] SCEP 是否可以與雲端 PKI 搭配運作?可以。微軟在 Intune 套件中自有的雲端 PKI 完全免除了對內部部署 NDES 伺服器的需求。第三方雲端 PKI 供應商(如 SecureW2 和 Keyfactor)也提供雲端 SCEP 端點。 [short pause] 那麼 WPA3-Enterprise 呢?WPA3-Enterprise 使用相同的 802.1X 和 EAP-TLS 驗證堆疊。SCEP 核發的憑證運作方式完全相同。升級是在無線協定層,而不是憑證層。 [short pause] 憑證的效期有多長?通常為一年,不過您可以配置更短的有效期。Intune 會在到期前處理自動續約,因此使用者絕不會遇到中斷。 [medium pause] 總結來說。SCEP 實現了大規模的憑證自動分發,免除了在大型裝置群中部署 PKI 的手動開銷。私鑰保留在裝置上 - 這就是 EAP-TLS 的安全基礎。請依序部署:先部署信任的根,再部署 SCEP 設定檔,最後部署 WiFi 設定檔,且全部指向同一個群組。透過 Application Proxy 安全地發佈您的 NDES 端點。保持您的 CRL 端點高度可用。如果您是從頭開始,請評估雲端 PKI,以完全消除對內部部署 NDES 的相依性。 [short pause] 對於 訪客 WiFi - 獨立、面向訪客的網路 - 憑證架構驗證並不是合適的模式。訪客並未擁有受託管的裝置。這正是像 Purple 這樣的平台發揮作用的地方,它負責處理驗證流程:Captive Portal、社群媒體登入、電子郵件收集或簡訊驗證,並將所有資料匯入行銷團隊可以實際運用的第一方數據層。這兩種方法互補:SCEP 用於您受託管的員工設備,Purple 則用於您的訪客網路。兩者都在相同的硬體上運作,並透過 VLAN 進行乾淨的區隔。 [短暫停頓] 以上是關於 SCEP 企業級 WiFi 上線服務的簡報。包含架構圖、詳細的 Intune 設定步驟以及實際範例的完整書面指南,均已發佈在 Purple 網站上。感謝您的收聽。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

對於企業場所而言,無論是繁忙的旅宿環境、多站點的零售營運,還是現代化的企業園區,員工 WiFi 依賴預共用金鑰(pre-shared keys)或基本的 Captive Portal,都是安全漏洞與營運上的阻礙。現代網路架構需要使用 EAP-TLS802.1X 驗證,以確保每個裝置在存取網路之前都經過加密驗證。

挑戰在於分發:如何在不讓您的技術支援團隊被支援工單淹沒的情況下,將唯一的用戶端憑證部署到數千台 Windows、iOS 和 Android 裝置?Microsoft Intune 和其他 MDM 平台透過自動化憑證生命週期管理解決了這個問題。藉由部署 Simple Certificate Enrollment Protocol (SCEP) 設定檔,IT 團隊可以靜默地將信任的根憑證和用戶端憑證推送到託管的端點。

本指南為企業 WiFi 憑證部署提供了明確的架構藍圖和逐步實作策略。我們將探討 SCEP 與 PKCS 之間的重要差異,詳細介紹成功部署所需的正確順序,並概述實務中的風險緩釋策略,以確保您的 Guest WiFi 和企業網路保持安全且高效率運作。

收聽簡報

技術深入探討:SCEP 架構

在設計企業 WiFi 憑證部署策略時,第一個架構決策是選擇憑證傳遞機制。行動裝置管理平台同時支援 SCEP 和 PKCS,但它們的運作方式本質上截然不同。

Simple Certificate Enrollment Protocol (SCEP)

SCEP 是企業裝置註冊的業界標準。在 SCEP 工作流程中,管理服務會指示端點產生其專屬的金鑰組(私鑰與公鑰)。裝置會建立憑證簽署要求(CSR),並透過 Network Device Enrollment Service (NDES) 伺服器將其傳送到您的憑證授權單位(CA)。CA 會簽署該要求並將公鑰憑證傳回給裝置。

SCEP 最重要的安全優勢在於私鑰(private key)永遠不會離開設備。它是在本地生成的,安全地儲存在設備的安全記憶體中(例如 Windows 上的 TPM 或 iOS 上的 Secure Enclave),且絕對不會透過網路傳輸。因此,在進行 802.1X 驗證時,強烈推薦使用 SCEP。

scep_architecture_overview.png

公鑰密碼學標準 (PKCS)

相較之下,在 PKCS 中,憑證授權單位會集中生成公鑰和私鑰。憑證連接器會安全地匯出此金鑰組,並將其推送至目標設備。

雖然 PKCS 藉由消除部署和維護 NDES 伺服器的需求來降低基礎架構的複雜性,但它確實會帶來理論上的安全風險,因為私鑰會在網路中傳輸。比起網路驗證,PKCS 通常更適用於需要金鑰託管(key escrow)的場景,例如 S/MIME 電子郵件加密。

scep_vs_pkcs_comparison.png

實作指南:部署順序

若要成功為 802.1X 設定託管 WiFi 設定檔,必須嚴格遵守特定的部署順序。根據設定檔相依性規則,在設定驗證之前,必須先建立信任關係。

步驟 1:部署受信任的根憑證設定檔

在任何設備要求用戶端憑證或信任您的 RADIUS 伺服器之前,它必須先信任發行憑證的憑證授權單位。

  1. 將您的 Root CA 憑證以及任何 Intermediate CA 憑證匯出為 .cer 檔案。
  2. 在您的 MDM 主控台中建立一個新的設定設定檔。
  3. 選擇目標平台,並選取受信任的憑證設定檔類型。
  4. 上傳 .cer 檔案,並將此設定檔部署至您的目標設備群組。

步驟 2:設定 SCEP 憑證設定檔

建立信任後,設定 SCEP 設定檔以指示設備如何獲取其用戶端憑證。

  1. 建立一個新的設定設定檔,並選擇 SCEP 憑證。
  2. 設定主體名稱格式。對於使用者驅動的驗證,標準格式為 CN={{UserPrincipalName}}。對於設備驗證,請使用 CN={{AAD_Device_ID}}
  3. 將金鑰用法設定為數位簽章(digital signature)和金鑰加密(key encipherment)。
  4. 在延伸金鑰用法下指定用戶端驗證(OID: 1.3.6.1.5.5.7.3.2)。
  5. 將此設定檔與步驟 1 中建立的受信任根憑證設定檔建立關聯。
  6. 提供您的 SCEP 閘道或 NDES 伺服器的外部 URL。

步驟 3:部署 802.1X WiFi 設定檔

最後一個步驟是推送將憑證與網路 SSID 綁定的 WiFi 組態。

  1. 建立一個 WiFi 組態設定檔。
  2. 輸入您的無線存取點廣播的確切網路名稱。
  3. 選擇 WPA2-EnterpriseWPA3-Enterprise 作為安全性類型。
  4. 將 EAP 類型設為 EAP-TLS。
  5. 在驗證設定中,選擇步驟 2 中建立的 SCEP 憑證設定檔作為用戶端驗證憑證。
  6. 指定伺服器驗證的受信任根憑證,以確保裝置僅連線至您合法的 RADIUS 伺服器。

最佳實踐與業界標準

實作 SCEP 憑證部署時,請遵循以下與供應商無關的最佳實踐,以確保合規性與可靠性。

SCEP 閘道部署與安全性

SCEP 閘道必須可從網際網路存取,以便在遠端裝置抵達現場之前為其佈署憑證。將內部伺服器直接暴露於網際網路會帶來巨大的安全風險。請使用應用程式 Proxy 或反向 Proxy 來發佈 SCEP URL。這能提供安全的遠端存取,而無需開啟輸入防火牆連接埠,並允許您在註冊流程中套用條件式存取原則。

RADIUS 與 CRL 檢查

憑證部署僅是安全等式的一半,撤銷也同樣重要。如果員工離職,即使停用其目錄帳戶,只要其用戶端憑證仍有效,且 RADIUS 伺服器未嚴格檢查憑證撤銷清單 (CRL),其 WiFi 存取權限可能不會立即被撤銷。

請設定您的 RADIUS 伺服器以強制執行嚴格的 CRL 檢查。確保您的 CRL 發佈點具有高可用性;如果 RADIUS 伺服器無法存取 CRL,驗證將會失敗,進而導致大規模斷線。

如需現代連線考量的更多深入探討,請參閱我們的 Bandwidth Management: A Practical Guide for 2026 指南。

疑難排解與風險緩解

即使有最完美的規劃,憑證部署仍可能會遇到問題。以下是常見的失敗模式與緩解策略。

無法套用 WiFi 設定檔

裝置已接收受信任的根憑證和 SCEP 憑證,但在 MDM 主控台中,WiFi 設定檔顯示為發生錯誤或不適用。這幾乎都是由於群組目標設定不相符所致。如果 SCEP 設定檔指派給使用者群組,而 WiFi 設定檔指派給裝置群組,則 MDM 將無法解決此相依性。請稽核您的指派設定。確保受信任的根憑證、SCEP 和 WiFi 設定檔全部部署至完全相同的群組。

閘道 403 Forbidden 錯誤

裝置無法擷取 SCEP 憑證,且閘道記錄中顯示 HTTP 403 錯誤。這通常是連接器服務帳戶缺少憑證範本所需的權限,或者您的防火牆 URL 篩選功能封鎖了 SCEP 所使用的特定查詢字串參數。請驗證連接器帳戶在 CA 範本上是否擁有讀取 (read) 和註冊 (enroll) 權限。檢查防火牆記錄,以確保包含 ?operation=GetCACaps 的 URL 未被封鎖。

ROI 與商業影響

轉換至 SCEP 驅動的 802.1X 憑證部署,可在安全性和營運方面提供可衡量的回報。

  1. 減少技術支援工單: 以密碼為基礎的 WiFi 會因為密碼過期、鎖定和打錯字而產生大量的支援工單。憑證型驗證對使用者而言是無感的,通常可減少 70% 與 WiFi 相關的技術支援工作量。
  2. 提升安全性架構: EAP-TLS 消除了解析憑證和中間人 (Man-in-the-Middle) 攻擊的風險。這對於符合 PCI-DSS 和 GDPR 等框架的合規性至關重要,特別是在 零售醫療保健 環境中。
  3. 簡化新手上游流程: 將憑證部署整合至現有的 MDM 工作流程中,可確保從第一天起就能獲得統一、零接觸的配置體驗。

雖然 SCEP 可以保護您管理的企業裝置,但訪客和訪客網路需要採用不同的方法。對於非受控裝置,具有社群登入或 SMS 驗證功能的 Captive Portal 可為第一方數據層提供資訊,進而為您提供實用的洞察。若要了解此數據如何推動營收增長,請探索我們的 WiFi Analytics 平台。

關鍵定義

SCEP (Simple Certificate Enrollment Protocol)

一種允許裝置向憑證授權單位要求數位憑證的協定,其中私鑰在裝置本身上產生並安全地儲存。

由於其高安全性和在企業裝置群中的擴充性,是部署 WiFi 驗證憑證的推薦方法。

PKCS (Public Key Cryptography Standards)

一套標準,其中公開金鑰和私有金鑰均由憑證授權單位產生,然後安全地傳遞到終端裝置。

常用於 S/MIME 電子郵件加密,但對於 WiFi 驗證而言較不理想,因為私鑰需要透過網路進行傳輸。

NDES (Network Device Enrollment Service)

一種 Microsoft Windows Server 角色,充當橋樑作用,允許沒有網域認證的裝置透過 SCEP 取得憑證。

在使用內部部署的 Microsoft PKI 實施 SCEP 憑證部署時,這是不可或缺的基礎架構元件。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

最安全的 802.1X 驗證方法,要求伺服器和用戶端皆須出示有效的數位憑證。

MDM WiFi 和憑證設定檔旨在啟用的目標驗證協定,從而消除基於密碼的存取方式。

CRL (Certificate Revocation List)

憑證授權單位發布的清單,其中包含在預定過期日期之前已被撤銷的憑證序號。

RADIUS 伺服器在驗證期間必須檢查 CRL,以確保已離職的員工無法使用先前有效的憑證存取網路。

CSR (Certificate Signing Request)

申請 SSL/TLS 憑證時提供給憑證授權單位的編碼文字區塊,其中包含公開金鑰和身份資訊。

在 SCEP 流程中由受管理裝置於本地生成,用以請求其唯一的身份憑證。

802.1X

一種用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

在授予網路存取權限之前,強制執行 EAP-TLS 憑證驗證要求的基本框架。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計費管理。

對照 CA 和 CRL 評估用戶端憑證,以做出允許或拒絕 WiFi 存取之最終決定的伺服器。

範例

一家擁有 150 家物業的飯店集團需要保護其員工網路,其設備包括用於前台的 Windows 筆記型電腦、用於客房部清潔的 iOS 裝置以及用於餐廳銷售點的 Android 平板電腦。他們目前使用 WPA2-Personal 並搭配每季輪換一次的共享密碼,這產生了大量的技術支援中心工作量。

該飯店集團依序將三個 Intune 設定檔部署到統一的裝置群組。首先,「信任的根憑證」設定檔與企業 CA 建立信任關係。第二,「SCEP 憑證」設定檔指示裝置要求唯一的用戶端憑證。第三,「WiFi 設定檔」使用 WPA3-EnterpriseEAP-TLS 設定企業 SSID,並指向 SCEP 憑證進行驗證。RADIUS 伺服器執行嚴格的 CRL 檢查,以便在員工離職時立即撤銷其存取權限。

考官評語: 此方法消除了每季輪換密碼的開銷,並防止了因共享憑證而導致的網路安全漏洞。選擇 SCEP 而非 PKCS,是為了確保私鑰永遠不會離開個別裝置,從而在各種硬體上維持零信任安全狀態。

一家擁有 200 家門市的時尚零售商需要為其透過 Intune 管理的 Windows 銷售點系統(POS)符合 PCI DSS 合規性。他們必須確保對任何處理持卡人資料的裝置進行強式驗證和嚴格的網路分段。

該零售商在員工 SSID 上實施了基於 SCEP 的 EAP-TLS,以進行裝置級驗證。RADIUS 原則會驅動 VLAN 指派,自動將通過驗證的 POS 終端機置於嚴格隔離、符合 PCI 範圍的 VLAN 中。訪客 WiFi 則在完全獨立的 SSID 上進行處理,並搭配其專屬的 Captive Portal 驗證流程,確保這兩個網路絕不交會。

考官評語: 透過將網路分段直接與基於憑證的驗證綁定,該零售商無需為每家門市進行手動網路設定,即可滿足 PCI DSS 要求。使用像 Purple 這樣的平台對訪客網路進行物理隔離,可以防止 PCI 稽核範圍的擴大。

練習題

Q1. 您的 Intune 部署顯示 Trusted Root 和 SCEP 設定檔已成功套用到使用者的筆記型電腦,但 WiFi 設定檔顯示「錯誤」狀態。使用者無法連線到企業 SSID。最可能的架構原因是什麼?

提示:思考 MDM 平台如何解決相關設定設定檔之間的相依性。

查看標準答案

群組目標設定不匹配。SCEP 設定檔可能指派給「使用者」群組,而 WiFi 設定檔指派給「裝置」群組(反之亦然)。Intune 無法跨不同群組類型解決相依性,導致 WiFi 設定檔部署失敗。請稽核指派,並確保所有三個設定檔都指定相同的 Azure AD 群組。

Q2. 一家新收購的子公司要求其員工裝置使用 802.1X 驗證。其安全性團隊規定,私密金鑰絕不能跨網路傳輸,且必須在終端裝置的硬體 TPM 內產生。您必須使用哪種憑證部署方法?

提示:比較 SCEP 工作流程與 PKCS 工作流程中,私密金鑰是在何處產生的。

查看標準答案

您必須使用 SCEP (Simple Certificate Enrollment Protocol)。在 SCEP 工作流程中,裝置會在自己安全的記憶體保護區 (TPM) 內於本地產生自己的私密與公開金鑰組,且只透過網路傳送憑證簽署要求 (CSR)。PKCS 則是在 CA 上集中產生私密金鑰並透過網路傳輸,這違反了安全性團隊的規定。

Q3. 一名員工被解僱且其 Active Directory 帳戶已被停用。然而,他們的筆記型電腦在失去連線之前,仍保持連線到企業 WiFi 網路數個小時。您該如何解決此安全漏洞?

提示:停用帳戶不會使現有憑證失效。RADIUS 伺服器使用什麼機制來檢查憑證有效性?

查看標準答案

您必須設定 RADIUS 伺服器以執行嚴格的憑證撤銷清單 (CRL) 檢查。當員工被解僱時,必須在憑證授權單位中明確撤銷其憑證。RADIUS 伺服器將在下一個驗證週期中檢查 CRL 並立即拒絕存取,無論 Active Directory 帳戶狀態為何。

SCEP 企業指南:部署簡單憑證登冊協定以實現自動化校園 WiFi 安全性 | 技術指南 | Purple