Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Auto-provisionnement pour l’IoT et les appareils personnels

Automatisez l’intégration des clients à grande échelle, pour les appareils personnels et l’IoT, grâce au provisionnement automatique sécurisé.

Dans des environnements tels que les dortoirs, les utilisateurs sans fil peuvent provisionner eux-mêmes leurs appareils personnels en toute sécurité, tels que les Xbox, Apple TV et Roku. De même, les appareils IoT laissés sans surveillance peuvent rejoindre automatiquement et en toute sécurité un VLAN ou un segment de réseau spécifié. C’est ce que nous appelons l’expérience réseau personnelle. Et parce qu’il élimine le besoin d’enregistrement de l’adresse MAC du client et d’intervention informatique, c’est une solution idéale pour fournir un accès Wi-Fi à grande échelle.

L’auto-provisionnement avec Personal Network Experience fonctionne en connectant un fournisseur d’identité (IDP) conforme à SAML, par exemple Microsoft Entra ID, au portail Mist Active Assurance. Les utilisateurs se connectent au WLAN, où ils sont redirigés vers le service d’authentification unique pour l’authentification et l’autorisation. Mist attribue aux utilisateurs authentifiés une clé prépartagée personnelle (PSK) spécifique à la fois à l’utilisateur individuel et/ou au SSID. L’utilisation de PSK personnelles permet également la micro-segmentation, ce qui signifie que vous pouvez demander aux utilisateurs de se connecter à un VLAN spécifique en fonction de leur rôle ou de leur profil. Il en va de même pour les appareils IoT ; Ils peuvent être automatiquement connectés à un VLAN spécifique, une bonne pratique pour se protéger contre les attaques par prise de contrôle de l’IoT.

Dans la console Mist, vous pouvez configurer à la fois la complexité de la phrase secrète requise et la fréquence de rotation des touches.

Figure 1 : écran Wi-Fi interface showing SSID byod-net, passphrase 2FJACc!%, QR code, email and regenerate options, alongside three people working on a wooden deck with greenery visible. de connexion au provisionnement automatique

Lors du provisionnement automatique, les utilisateurs d’ordinateurs portables peuvent générer une phrase secrète unique, puis la copier et la coller dans le portail lorsque cela y est invité. Ou, s’ils travaillent à partir d’un appareil mobile, ils peuvent recevoir la phrase secrète par e-mail. Les phrases secrètes générées expirent au bout de 24 heures.

Avant de commencer

  • Obtenez et activez un abonnement à Juniper Mist™ Access Assurance. Pour plus d’informations sur la gestion des abonnements, consultez le Guide de gestion de Juniper Mist.
  • Dans votre organisation Juniper Mist, configurez au moins un WLAN au niveau de l’organisation avec Multi-PSK activé (les options PSK locales ou cloud conviennent). Pour obtenir de l’aide sur la configuration du WLAN, consultez le Guide de configuration de Juniper Mist Wireless Assurance.
  • Dans votre console d’administration IdP, configurez une intégration d’application SAML 2.0. Votre portail PSK s’intégrera à cette application pour permettre l’accès à l’authentification unique (SSO) aux utilisateurs de votre portail. Vous pouvez utiliser une grande variété d’IdP (comme Okta et Microsoft Azure), à condition qu’ils prennent en charge SAML 2.0. Pour obtenir de l’aide sur la configuration d’une intégration d’application SAML 2.0, consultez la documentation de votre IdP.

    Copiez les informations suivantes de votre intégration d’application SAML 2.0 et enregistrez-les afin de pouvoir les utiliser pour configurer votre portail PSK dans Juniper Mist.

    • Algorithme de signature

    • ID de l'émetteur (cette clé peut varier, par exemple, dans Okta, cette valeur est appelée Identity Provider Issuer et dans Azure, elle s'appelle Azure AD Identifier.

    • URL SSO (cette clé peut varier, par exemple, dans Okta, cette valeur est appelée URL d' authentification unique du fournisseur d'identité et dans Azure, elle s'appelle URL de connexion.

    • Certificat : copiez le texte intégral du certificat, de la ligne BEGIN CERTIFICATE à la ligne END CERTIFICATE .

Configurer le provisionnement automatique

Pour configurer l’intégration des clients avec un portail BYOD PSK :

  1. Dans le menu de gauche du portail Mist Juniper, sélectionnez Organisation > accès > Intégration des clients.
  2. Cliquez sur Ajouter un portail PSK dans le coin supérieur droit de la page d’intégration des clients.
  3. Dans la fenêtre contextuelle Ajouter un portail PSK, entrez un nom, sélectionnez BYOD (SSO) comme type de portail, puis cliquez sur Créer.
  4. Dans l’onglet Paramètres du portail de la fenêtre Modifier le portail PSK :
    • Conservez les options de mise en page par défaut ou apportez des modifications pour personnaliser l’écran de connexion.

    • Copiez l’URL du portail PSK afin de pouvoir la fournir à vos utilisateurs.

    s070676.png
  5. Dans l’onglet Autorisation du portail de la fenêtre Modifier le portail PSK :
    • Saisissez l’émetteur, l’algorithme de signature, l’URL SSO et le certificat que vous avez copiés à partir de votre intégration d’application dans votre console d’administration IdP.

    • Sélectionnez un format d’ID de nom. La plupart des gens utilisent l’adresse e-mail pour le nom ID. Si vous utilisez un identifiant différent pour vos comptes d’utilisateur IdP, sélectionnez Non spécifié.

    Edit PSK Portal configuration window with Portal Authorization tab selected, showing required fields with red exclamation marks. Error message: SSO Issuer is required. Fields include Issuer, Name ID Format, Signing Algorithm set to SHA256, Certificate, and SSO URL with copy button. Buttons include Delete, Save, and Cancel.
  6. Copiez l’URL SSO du portail.
  7. Ouvrez une fenêtre de navigateur distincte et suivez ces étapes pour finaliser votre intégration de l’application SAML 2.0 :
    1. Accédez à la console d’administration de votre IdP.
    2. Accédez aux paramètres de votre intégration d’application SAML 2.0.
    3. Saisissez la valeur copiée dans le champ approprié pour identifier votre portail PSK Juniper Mist vers votre fournisseur d’identité. Pour obtenir de l’aide, consultez la documentation sur votre IdP.
    4. Enregistrez les modifications.

    Votre fournisseur d’identité peut avoir des noms différents pour le champ où vous devez coller l’URL du portail SSO. Considérez les exemples suivants et consultez votre documentation sur l’IdP pour obtenir de l’aide.

    Exemple d’Okta

    Dans cet exemple, l’URL SSO du portail depuis Juniper Mist est copiée dans les champs appropriés de la console d’administration Okta.

    Configuration screen for SAML settings with consistent URL across Portal SSO URL, Single sign on URL, and Audience URI fields.

    Exemple Microsoft Azure

    Dans cet exemple, l’URL du portail SSO de Juniper Mist est copiée dans les champs appropriés d’Azure Admin Console.

    Configuration screen for Basic SAML setup in Azure Active Directory, showing repeated use of the URL https://api.mist.com/api/v1/pskportal/ in Portal SSO URL, Identifier Entity ID, and Reply URL fields.
  8. Retournez sur le portail Juniper Mist.
  9. Dans l’onglet Paramètres PSK de la fenêtre Modifier le portail PSK :
    • Sélectionnez le SSID (obligatoire).

      Remarque :

      La liste inclut uniquement les SSID pour les WLAN au niveau de l’organisation sur lesquels Multi-PSK est activé.

    • Ajustez les paramètres facultatifs si nécessaire.

      Tableau 1 : Paramètres facultatifs
      Description de l’option
      VLAN ID

      Spécifiez un ID si vous souhaitez affecter les utilisateurs de ce portail à un VLAN particulier. L’ID doit figurer dans la liste des VLAN du WLAN.

      Paramètres de phrase de passe Entrez les paramètres pour appliquer vos stratégies de complexité des mots de passe.
      Validité des PSK

      Vous pouvez définir la période d’expiration de la clé et envoyer des rappels avant l’expiration de la clé.

      Si vous activez l’option d’envoi de rappels, Juniper Mist envoie un e-mail aux utilisateurs lorsque leur PSK est sur le point d’expirer.

      L’e-mail comprend soit l’URL de réauthentification par défaut, soit votre URL de renouvellement d’expiration de la clé (si vous en saisissez une). Il s’agit généralement d’une URL d’authentification unique (par exemple, en utilisant l’URL de votre fournisseur d’identité d’entreprise via Okta ou Microsoft Azure).

      Utilisation maximale Saisissez le nombre maximal d’appareils pouvant se connecter à votre portail.
      Rôle

      Si vous souhaitez limiter l’accès à certains types de comptes d’utilisateurs, spécifiez les rôles autorisés à utiliser le portail. Il doit s'agir de rôles que vous avez définis pour vos comptes d'utilisateur IdP.

    Configuration interface for editing a PSK Portal, including fields for SSID, VLAN ID, passphrase settings, PSK validity, expiration renew URL, max usage, role assignment, and save, delete, or cancel options.
  10. Cliquez sur Enregistrer en bas de la fenêtre Modifier le portail PSK.
    Remarque :

    Le bouton n’est pas disponible tant que vous n’avez pas saisi les paramètres requis dans les différents onglets. Les paramètres requis sont indiqués en rouge.

  11. Vérifiez que votre portail fonctionne comme prévu en accédant à l’URL du portail PSK que vous avez copiée à partir de l’onglet Paramètres du portail de la fenêtre Modifier PSK.
  12. Fournissez à vos utilisateurs l’URL du portail PSK afin qu’ils puissent se connecter à votre portail.
    Conseil :

    Créez un CNAME dans votre DNS pour créer une URL plus conviviale associée à votre domaine.

    Les utilisateurs peuvent suivre le texte à l’écran pour intégrer leurs appareils.