Aggiungere Wi-Fi impostazioni ai dispositivi Apple in Microsoft Intune

È possibile creare un profilo con impostazioni di Wi-Fi specifiche e quindi distribuirlo nei dispositivi iOS/iPadOS e macOS usando Intune. Come parte della soluzione di gestione dei dispositivi mobili (MDM), usare queste impostazioni per autenticare la rete, aggiungere un certificato PKCS (Public Key Cryptography Standards) o SCEP (Simple Certificate Enrollment Protocol), configurare un proxy e altro ancora.

Queste impostazioni Wi-Fi sono distinte in due categorie: impostazioni di base e impostazioni aziendali.

In questo articolo vengono descritte le impostazioni che è possibile configurare. Per ulteriori informazioni sui profili Wi-Fi in Intune, vedere Profilo di configurazione del dispositivo Wi-Fi.

Prerequisiti

Requisiti della piattaforma del dispositivo

Questa funzionalità supporta le piattaforme seguenti:

  • iOS/iPadOS
  • macOS

Requisiti dei ruoli

Requisiti di configurazione del dispositivo

Profili di base

I profili di base o personali usano WPA/WPA2 per proteggere la connessione Wi-Fi nei dispositivi. In genere, WPA/WPA2 viene utilizzato nelle reti domestiche o nelle reti personali. Puoi anche aggiungere una chiave già condivisa per autenticare la connessione.

  • Tipo di Wi-Fi: Seleziona Di base.
  • Nome rete: immettere un nome per la connessione Wi-Fi. Gli utenti vedono questo nome quando esplorano l'elenco delle connessioni disponibili nel dispositivo.
  • SSID: questa proprietà SSID ( Service Set Identifier ) è il nome effettivo della rete wireless a cui si connettono i dispositivi. Tuttavia, gli utenti vedono solo il nome della rete che hai configurato quando scelgono la connessione.

  • Connessione automatica: abilita si connette automaticamente a questa rete quando il dispositivo si trova nel raggio d'azione. Disabilita impedisce ai dispositivi di connettersi automaticamente.

  • Rete nascosta: Abilita corrisponde a questa impostazione del dispositivo con l'impostazione sulla configurazione del Wi-Fi del router. Pertanto, se la rete è impostata su nascosta, anche la rete è nascosta nel profilo Wi-Fi. Selezionare Disabilita se l'SSID di rete è trasmesso e visibile.

  • Tipo di sicurezza: selezionare il protocollo di sicurezza per l'autenticazione nella rete Wi-Fi. Le opzioni disponibili sono:

    • Aperto (nessuna autenticazione): utilizza questa opzione solo se la rete non è protetta.
    • WPA/WPA2 - Personale: immettere la password in Chiave precondivisa (PSK). Quando la rete dell'organizzazione è impostata o configurata, viene configurata anche una password o una chiave di rete. Immettere la password o la chiave di rete come valore PSK.
    • WPA2/WPA3 - Personale: immettere la password in Chiave precondivisa (PSK). Quando la rete dell'organizzazione è impostata o configurata, viene configurata anche una password o una chiave di rete. Immettere la password o la chiave di rete come valore PSK.
    • WPA3 - Personale: immettere la password in Chiave precondivisa (PSK). Quando la rete dell'organizzazione è impostata o configurata, viene configurata anche una password o una chiave di rete. Immettere la password o la chiave di rete come valore PSK.
    • WEP
  • Impostazioni proxy: le opzioni disponibili:

    • Nessuna: non vengono configurate impostazioni proxy.

    • Manuale: immettere l'indirizzo del server proxy come indirizzo IP e il relativo numero di porta.

    • Automatico: usare un file per configurare il server proxy. Immetti l'URL del server proxy che contiene il file di configurazione. Ad esempio, immettere http://proxy.contoso.com, 10.0.0.11, o http://proxy.contoso.com/proxy.pac.

      Per altre informazioni sui file PAC, vedere File di configurazione automatica del proxy (PAC) (apre un sito non Microsoft).

  • Disabilita la casualità dell'indirizzo MAC: i dispositivi presentano un indirizzo MAC casuale anziché l'indirizzo MAC fisico quando si connettono a una rete. L'uso di indirizzi MAC casuali è consigliato per la privacy, perché è più difficile rintracciare un dispositivo in base al suo indirizzo MAC. Tuttavia, gli indirizzi MAC casuali interrompono la funzionalità che si basa su un indirizzo MAC statico, incluso il controllo di accesso alla rete (NAC).

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, quando i dispositivi si connettono a una nuova rete, i dispositivi presentano un indirizzo MAC casuale anziché l'indirizzo MAC fisico.
    • : forza i dispositivi a presentare l'indirizzo MAC Wi-Fi effettivo invece di un indirizzo MAC casuale. Sì, consente di tracciare i dispositivi in base all'indirizzo MAC. Disabilitare l'assegnazione casuale degli indirizzi MAC solo quando necessario, ad esempio per il supporto del controllo di accesso alla rete (NAC).
    • No: abilita la sequenza casuale degli indirizzi MAC nei dispositivi. Gli utenti non possono disattivarla. Quando i dispositivi si connettono a una nuova rete, i dispositivi presentano un indirizzo MAC casuale, anziché l'indirizzo MAC fisico.

    Questa impostazione si applica a:

    • iOS 14.0 e versioni successive
    • iPadOS 14.0 e versioni successive

Profili aziendali

I profili aziendali utilizzano il protocollo EAP (Extensible Authentication Protocol) per autenticare le connessioni Wi-Fi. EAP viene spesso utilizzato dalle aziende, in quanto consente di autenticare e proteggere le connessioni e configurare altre opzioni di protezione.

  • Canale di distribuzione: selezionare la modalità di distribuzione del profilo. Questa impostazione determina anche il portachiavi in cui sono archiviati i certificati di autenticazione, quindi è importante selezionare il canale appropriato. Non è possibile modificare il canale di distribuzione dopo aver distribuito il profilo. A tale scopo, è necessario creare un nuovo profilo.

    Nota

    È consigliabile ricontrollare l'impostazione del canale di distribuzione nei profili esistenti quando i certificati di autenticazione collegati sono in fase di rinnovo per assicurarsi che sia selezionato il canale desiderato. In caso contrario, creare un nuovo profilo con il canale di distribuzione corretto.

    Sono disponibili due opzioni:

    • Canale utente: selezionare sempre il canale di distribuzione utente nei profili con certificati utente. Questa opzione archivia i certificati nel keychain utente.
    • Canale dispositivo: selezionare sempre il canale di distribuzione del dispositivo nei profili con certificati del dispositivo. Questa opzione archivia i certificati nel keychain di sistema.
  • Tipo di Wi-Fi: Seleziona Enterprise.
  • Nome rete: immettere un nome per la connessione Wi-Fi. Gli utenti vedono questo nome quando esplorano l'elenco delle connessioni disponibili nel dispositivo.
  • SSID: abbreviazione di Service Set Identifier (identificatore del set di servizi). Questa proprietà è il nome effettivo della rete wireless a cui si connettono i dispositivi. Tuttavia, gli utenti vedono solo il nome della rete che hai configurato quando scelgono la connessione.
  • Connessione automatica: abilita si connette automaticamente a questa rete quando il dispositivo si trova nel raggio d'azione. Disabilita impedisce ai dispositivi di connettersi automaticamente.
  • Rete nascosta: Abilita corrisponde a questa impostazione del dispositivo con l'impostazione sulla configurazione del Wi-Fi del router. Pertanto, se la rete è impostata su nascosta, anche la rete è nascosta nel profilo Wi-Fi. Selezionare Disabilita se l'SSID di rete è trasmesso e visibile.
  • Tipo di sicurezza: selezionare il protocollo di sicurezza per l'autenticazione nella rete Wi-Fi. Le opzioni disponibili sono:
    • WPA - Enterprise
    • WPA/WPA2 - Enterprise
  • Tipo EAP: selezionare il tipo di protocollo EAP (Extensible Authentication Protocol) utilizzato per autenticare le connessioni wireless protette. Le opzioni disponibili sono:

    • EAP-FAST: immettere le impostazioni PAC (Protected Access Credential). Questa opzione utilizza le credenziali di accesso protetto per creare un tunnel autenticato tra il client e il server di autenticazione. Le opzioni disponibili sono:

      • Non usare (PAC)
      • Usa (PAC): se esiste un file PAC esistente, utilizzarlo.
      • Usare ed effettuare il provisioning di PAC: creare e aggiungere il file PAC ai dispositivi.
      • Utilizzare ed eseguire il provisioning di PAC in modo anonimo: creare e aggiungere il file PAC ai dispositivi senza eseguire l'autenticazione al server.
    • EAP-SIM

    • EAP-TLS: immettere anche:

      • Nomi dei server di certificato: aggiungere uno o più nomi comuni utilizzati nei certificati emessi dall'autorità di certificazione (CA) attendibile ai server di accesso alla rete wireless. Ad esempio, aggiungi mywirelessserver.contoso.com o mywirelessserver. Quando si immettono queste informazioni, è possibile ignorare la finestra di attendibilità dinamica visualizzata sui dispositivi dell'utente quando si connettono a questa rete Wi-Fi. Se si dispone di più server Radius con lo stesso suffisso DNS nel nome di dominio completo, immettere un suffisso jolly. Ad esempio, è possibile immettere *.contoso.com.
      • Certificato radice per la convalida del server: selezionare uno o più profili di certificati radice attendibili esistenti. Quando il client si connette alla rete, questi certificati vengono utilizzati per stabilire una catena di attendibilità con il server. Se il server di autenticazione usa un certificato pubblico, non è necessario includere un certificato radice. Questo certificato consente al client di considerare attendibile il certificato del server di accesso alla rete wireless.
      • Certificati: selezionare il profilo del certificato client SCEP o PKCS distribuito anche nel dispositivo. Questo certificato è l'identità che il dispositivo presenta al server per autenticare la connessione. Scegli i certificati in linea con la selezione del canale di distribuzione. Se selezioni il canale utente, le opzioni di certificato sono limitate ai profili di certificato utente. Se selezioni il canale del dispositivo, avrai sia profili di certificato utente che di dispositivo tra cui scegliere. Tuttavia, seleziona sempre il tipo di certificato in linea con il canale selezionato. L'archiviazione dei certificati utente nel keychain di sistema aumenta i rischi per la sicurezza.

      • Privacy delle identità (identità esterna): immettere il testo inviato nella risposta a una richiesta di identità EAP. Il testo può essere qualsiasi valore, ad esempio anonymous. Durante l'autenticazione, questa identità anonima viene inizialmente inviata. Quindi, la vera identificazione viene inviata in un tunnel sicuro.

      • Metodo di autenticazione: selezionare il metodo di autenticazione usato dai client del dispositivo. Le opzioni disponibili sono:

        • Credenziali derivate: usare un certificato derivato dalla smart card di un utente. Se non è configurata alcuna autorità di certificazione delle credenziali derivata, Intune richiede di aggiungerne una. Per altre informazioni, vedere Usare le credenziali derivate in Microsoft Intune.

          • Certificati: selezionare il profilo del certificato client SCEP o PKCS distribuito anche nel dispositivo. Questo certificato è l'identità che il dispositivo presenta al server per autenticare la connessione.
        • Privacy delle identità (identità esterna): immettere il testo inviato nella risposta a una richiesta di identità EAP. Il testo può essere qualsiasi valore, ad esempio anonymous. Durante l'autenticazione, questa identità anonima viene inizialmente inviata. Quindi, la vera identificazione viene inviata in un tunnel sicuro.

    • EAP-TTLS: immettere anche:

      • Nomi dei server di certificato: aggiungere uno o più nomi comuni utilizzati nei certificati emessi dall'autorità di certificazione (CA) attendibile ai server di accesso alla rete wireless. Ad esempio, aggiungi mywirelessserver.contoso.com o mywirelessserver. Quando si immettono queste informazioni, è possibile ignorare la finestra di attendibilità dinamica visualizzata sui dispositivi dell'utente quando si connettono a questa rete Wi-Fi.

      • Certificato radice per la convalida del server: selezionare uno o più profili di certificati radice attendibili esistenti. Quando il client si connette alla rete, questi certificati vengono utilizzati per stabilire una catena di attendibilità con il server. Se il server di autenticazione usa un certificato pubblico, non è necessario includere un certificato radice. Questo certificato consente al client di considerare attendibile il certificato del server di accesso alla rete wireless.

      • Metodo di autenticazione: selezionare il metodo di autenticazione usato dai client del dispositivo. Le opzioni disponibili sono:

        • Credenziali derivate: usare un certificato derivato dalla smart card di un utente. Se non è configurata alcuna autorità di certificazione delle credenziali derivata, Intune richiede di aggiungerne una. Per altre informazioni, vedere Usare le credenziali derivate in Microsoft Intune.
        • Nome utente e password: Richiedere all'utente un nome utente e una password per autenticare la connessione. Immetti anche:

          • Metodo non EAP (identità interna): scegliere la modalità di autenticazione della connessione. Assicurarsi di scegliere lo stesso protocollo configurato nella rete Wi-Fi.

            Opzioni: password non crittografata (PAP),Challenge Handshake Authentication Protocol (CHAP),Microsoft CHAP (MS-CHAP) o Microsoft CHAP versione 2 (MS-CHAP v2)

            • Certificati: selezionare il profilo del certificato client SCEP o PKCS distribuito anche nel dispositivo. Questo certificato è l'identità che il dispositivo presenta al server per autenticare la connessione.
        • Privacy delle identità (identità esterna): immettere il testo inviato nella risposta a una richiesta di identità EAP. Il testo può essere qualsiasi valore, ad esempio anonymous. Durante l'autenticazione, questa identità anonima viene inizialmente inviata. Quindi, la vera identificazione viene inviata in un tunnel sicuro.

    • LEAP

    • PEAP: immettere anche:

      • Nomi dei server di certificato: aggiungere uno o più nomi comuni utilizzati nei certificati emessi dall'autorità di certificazione (CA) attendibile ai server di accesso alla rete wireless. Ad esempio, aggiungi mywirelessserver.contoso.com o mywirelessserver. Quando si immettono queste informazioni, è possibile ignorare la finestra di attendibilità dinamica visualizzata sui dispositivi dell'utente quando si connettono a questa rete Wi-Fi.

      • Certificato radice per la convalida del server: selezionare uno o più profili di certificati radice attendibili esistenti. Quando il client si connette alla rete, questi certificati vengono utilizzati per stabilire una catena di attendibilità con il server. Se il server di autenticazione usa un certificato pubblico, non è necessario includere un certificato radice. Questo certificato consente al client di considerare attendibile il certificato del server di accesso alla rete wireless.

      • Metodo di autenticazione: selezionare il metodo di autenticazione usato dai client del dispositivo. Le opzioni disponibili sono:

        • Credenziali derivate: usare un certificato derivato dalla smart card di un utente. Se non è configurata alcuna autorità di certificazione delle credenziali derivata, Intune richiede di aggiungerne una. Per altre informazioni, vedere Usare le credenziali derivate in Microsoft Intune.
        • Nome utente e password: Richiedere all'utente un nome utente e una password per autenticare la connessione.

          • Certificati: selezionare il profilo del certificato client SCEP o PKCS distribuito anche nel dispositivo. Questo certificato è l'identità che il dispositivo presenta al server per autenticare la connessione.
        • Privacy delle identità (identità esterna): immettere il testo inviato nella risposta a una richiesta di identità EAP. Il testo può essere qualsiasi valore, ad esempio anonymous. Durante l'autenticazione, questa identità anonima viene inizialmente inviata. Quindi, la vera identificazione viene inviata in un tunnel sicuro.

  • Impostazioni proxy: Selezionare una configurazione proxy. Le opzioni disponibili sono:

    • Nessuna: non vengono configurate impostazioni proxy.

    • Manuale: immettere l'indirizzo del server proxy come indirizzo IP e il relativo numero di porta.

    • Automatico: usare un file per configurare il server proxy. Immetti l'URL del server proxy che contiene il file di configurazione. Ad esempio, immettere http://proxy.contoso.com, 10.0.0.11, o http://proxy.contoso.com/proxy.pac.

      Per altre informazioni sui file PAC, vedere File di configurazione automatica del proxy (PAC) (apre un sito non Microsoft).

  • Disabilita la casualità dell'indirizzo MAC: i dispositivi presentano un indirizzo MAC casuale anziché l'indirizzo MAC fisico quando si connettono a una rete. L'uso di indirizzi MAC casuali è consigliato per la privacy, perché è più difficile rintracciare un dispositivo in base al suo indirizzo MAC. Gli indirizzi MAC casuali interrompono anche le funzionalità che si basano su un indirizzo MAC statico, incluso il controllo di accesso alla rete (NAC).

    Le opzioni disponibili sono:

    • Non configurato: Intune non modifica o aggiorna questa impostazione. Per impostazione predefinita, quando ci si connette a una rete, i dispositivi possono presentare un indirizzo MAC casuale anziché l'indirizzo MAC fisico.
    • : forza i dispositivi a presentare l'indirizzo MAC Wi-Fi effettivo invece di un indirizzo MAC casuale. Sì, consente di tracciare i dispositivi in base all'indirizzo MAC. Disabilitare l'assegnazione casuale degli indirizzi MAC solo quando necessario, ad esempio per il supporto del controllo di accesso alla rete (NAC).
    • No: abilita la sequenza casuale degli indirizzi MAC nei dispositivi. Gli utenti non possono disattivarla. Quando i dispositivi si connettono a una rete, i dispositivi presentano un indirizzo MAC casuale, anziché l'indirizzo MAC fisico.

    Questa impostazione si applica a:

    • iOS 14.0 e versioni successive
    • iPadOS 14.0 e versioni successive