IMPOSSIBLE DE CONNECTER LES APPAREILS HORS DOMAINE AU WI-FI D'ENTREPRISE

Leopold Vogel 20 Points de réputation
2026-09-22T14:54:50.9866667+00:00

Le réseau Wi-Fi d'entreprise refuse systématiquement la connexion de nos appareils mobiles non intégrés au domaine. Lorsque les utilisateurs tentent de se connecter, l'authentification échoue car la stratégie du serveur RADIUS exige la validation d'un certificat machine délivré par le domaine.

Comment pouvons-nous configurer un SSID d'onboarding dédié avec EAP-TLS afin de permettre l'enrôlement et l'authentification sécurisés de ces terminaux ?

Windows pour les entreprises | Windows 365 Business
0 commentaires Aucun commentaire

1 réponse

Trier par : Les plus anciens
  1. Chen Tran 13,190 Points de réputation Conseiller indépendant
    2026-09-22T16:04:06.81+00:00

    Bonjour Leopold Vogel,

    Merci d'avoir posé votre question sur le forum Microsoft Windows !

    Eh bien ! Pour embarquer en toute sécurité des appareils mobiles hors domaine, vous pouvez envisager de mettre en place un processus d'intégration dédié en deux phases à l'aide d'un SSID séparé. Cette approche permet aux appareils d'obtenir d'abord un certificat client unique, puis d'utiliser ce certificat pour une authentification EAP-TLS sécurisée, résolvant ainsi le problème des certificats machine délivrés par le domaine manquants.

    La méthode suggérée dans ce scénario est d'utiliser deux SSID distincts. Un SSID temporaire « d'embarquement » ouvert et un SSID « cible » sécurisé et permanent.

    Pour l'intégration du SSID (Open/Provisioning) qui est utilisé uniquement pour la configuration initiale. Il ne possède généralement pas de chiffrement (Open) et est limité à un portail captif. Lorsqu'un utilisateur se connecte, son navigateur est redirigé vers un portail où il s'authentifie avec son identité (par exemple, via connexion unique) et télécharge un certificat client unique sur son appareil. Vous pouvez configurer la politique RADIUS pour reconnaître le SSID d'intégration et rediriger les utilisateurs vers un portail d'authentification centrale du Web (CWA). Ce portail doit s'intégrer à votre fournisseur d'identité pour vérifier l'utilisateur avant l'émission du certificat.

    Concernant le SSID cible (Secure/EAP-TLS), qui est le SSID permanent pour l'accès au réseau d'entreprise. Il est configuré pour l'authentification WPA2/WPA3-Enterprise et EAP-TLS. L'appareil utilise le certificat qu'il vient d'installer pour s'authentifier sans interruption. La politique RADIUS doit être configurée pour accepter EAP-TLS comme méthode d'authentification. Le serveur validera le certificat client présenté par l'appareil face à votre CA de confiance.

    Un autre point à mentionner ici est que si vous utilisez Active Directory Certificate Services (AD CS), le Service d'Inscription des Dispositifs Réseau (NDES) est le rôle recommandé. Il agit comme une autorité d'enregistrement, permettant aux appareils sans identifiants de domaine de demander et de recevoir des certificats x509 de votre CA entreprise.

    Vous pouvez consulter les liens suivants pour plus de référence.

    J'espère que les informations ci-dessus vous seront utiles !

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur.