802.1X-WLAN funktioniert nicht? Prüfe deine Zertifikatskette
- Florian Salzmann
- Veröffentlicht am 28 Jul, 2026
- 03 Mins read
- Microsoft Intune,Sicherheit,Troubleshooting
Beim Troubleshooting von 802.1X-WLAN mit Intune bin ich kürzlich auf ein Problem gestossen, das zuerst wie ein Zertifikatsproblem, ein RADIUS-Problem oder sogar eine fehlerhafte WLAN-Profilkonfiguration aussah.
In Intune sah alles gesund aus. Die Profile wurden erfolgreich bereitgestellt. Die Zertifikate wurden korrekt ausgestellt. Trotzdem konnten sich einige Geräte nicht mit dem WLAN verbinden.
Nach mehreren Stunden Troubleshooting stellte sich heraus, dass die Ursache überraschend einfach war: Das WLAN-Profil, Root-CA-, Intermediate-CA- und SCEP-Zertifikatsprofil waren unterschiedlichen Entra-ID-Gruppen zugewiesen.
Die Lösung war ebenso einfach: Ich habe alle betroffenen Profile derselben Gruppe zugewiesen.
Die Umgebung
Das Deployment umfasste:
- Trusted-Root-CA-Profil
- Intermediate-CA-Profil
- SCEP- oder PKCS-Zertifikatsprofil
- WLAN-Profil mit zertifikatsbasierter Authentifizierung, auch bekannt als EAP-TLS
Ursprünglich waren diese Profile unterschiedlichen Entra-ID-Gruppen zugewiesen.
Auf dem Papier sah das sauber und organisiert aus. In der Praxis führte es zu zeitlichen Problemen beim Deployment, die eine fehlgeschlagene WLAN-Authentifizierung zur Folge hatten.

Die Symptome
Die betroffenen Geräte zeigten mehrere widersprüchliche Verhaltensweisen:
- WLAN-Profil erfolgreich bereitgestellt
- SCEP-Zertifikatsprofil meldete Erfolg
- Keine offensichtlichen Deployment-Fehler in Intune
- Geräte konnten sich nicht mit dem Firmen-WLAN verbinden
- Manuelle Syncs behoben das Problem gelegentlich
- Neu registrierte Geräte waren häufiger betroffen
Im Event Viewer deuteten die Fehler auf EAP-Authentifizierung oder Zertifikatsvalidierung hin.
Auf den ersten Blick sah alles nach einem RADIUS- oder Zertifikatsproblem aus.
In Wirklichkeit war es keines von beidem.
Was tatsächlich passierte
Intune verarbeitet Profile, die über unterschiedliche Gruppen zugewiesen sind, nicht immer als ein einziges Deployment-Paket.
Dadurch konnten Geräte das WLAN-Profil erhalten, bevor die vollständige Zertifikatskette verfügbar war.
Eine typische Deployment-Reihenfolge sah so aus:
- WLAN-Profil wird installiert
- Client-Zertifikat ist noch nicht verfügbar
- Intermediate-Zertifikat fehlt noch
- Windows versucht die 802.1X-Authentifizierung
- Authentifizierung schlägt fehl
Auch wenn alle benötigten Profile letztlich ankamen, war die WLAN-Verbindung zu diesem Zeitpunkt bereits fehlgeschlagen.
Dieses Problem trat besonders häufig auf bei:
- Windows-Autopilot-Deployments
- Neuregistrierungen von Geräten
- Device-Refresh-Szenarien
- Remote-Deployments ohne Ethernet-Verbindung



Die Lösung
Ich habe die Zuweisungsstrategie angepasst und alle betroffenen Profile derselben Entra-ID-Gruppe zugewiesen:
- Root-CA-Profil
- Intermediate-CA-Profil
- SCEP- oder PKCS-Profil
- WLAN-Profil
Nach dieser Änderung verarbeitete Intune die vollständige Abhängigkeitskette deutlich zuverlässiger.
Das Problem war beim Testen sofort verschwunden.
Meine Empfehlung
Für zertifikatsbasierte WLAN-Deployments empfehle ich, folgende Profile derselben Gruppe zuzuweisen:
- Trusted-Root-Zertifikat
- Intermediate-Zertifikat
- SCEP- oder PKCS-Zertifikatsprofil
- WLAN-Profil
Das stellt sicher, dass das Gerät die vollständige Zertifikatskette erhält, bevor Windows die 802.1X-Authentifizierung versucht.
So gehe ich bei solchen Problemen vor
Wenn ich auf 802.1X-Authentifizierungsfehler stosse, folge ich normalerweise diesem Ablauf.
1. Client-Zertifikat prüfen
Öffne den lokalen Zertifikatsspeicher:
certlm.msc
Prüfe, ob das Client-Zertifikat vorhanden ist und einen privaten Schlüssel enthält.
2. Zertifikatskette prüfen
Stelle sicher, dass folgende Zertifikate vorhanden sind:
- Root-CA
- Intermediate-CA
- Client-Zertifikat
Fehlt eine Komponente, kann die EAP-TLS-Authentifizierung fehlschlagen.
3. Intune-Zuweisungen überprüfen
Prüfe, ob folgende Profile unterschiedlichen Gruppen zugewiesen sind:
- WLAN-Profil
- Root-CA-Profil
- Intermediate-CA-Profil
- SCEP- oder PKCS-Profil
Sind sie auf mehrere Zuweisungen verteilt, konsolidiere sie in eine einzige Gruppe und teste erneut.
4. Auf einem frischen Gerät testen
Bestehende Geräte verschleiern zeitliche Deployment-Probleme oft, weil Zertifikate bereits vorhanden sein können.
Ein frisch registriertes Gerät ist meist der schnellste Weg, das Problem zu reproduzieren.
Optionale CLI-Checks
Du kannst mit PowerShell auch schnell die lokalen Zertifikatsspeicher des Geräts prüfen.
Get-ChildItem Cert:\LocalMachine\Root | Select-Object Subject, Thumbprint, NotAfter
Get-ChildItem Cert:\LocalMachine\CA | Select-Object Subject, Thumbprint, NotAfter
Get-ChildItem Cert:\LocalMachine\My | Select-Object Subject, Thumbprint, NotAfter, HasPrivateKey
Für benutzerbasierte Zertifikate prüfst du stattdessen den Zertifikatsspeicher des aktuellen Benutzers.
Get-ChildItem Cert:\CurrentUser\My | Select-Object Subject, Thumbprint, NotAfter, HasPrivateKey
Fazit
Beim Troubleshooting von 802.1X-WLAN in Intune schauen die meisten Admins zuerst bei NPS, RADIUS-Richtlinien, Zertifikatsvorlagen oder der SCEP-Konfiguration.
In meinem Fall war keine dieser Komponenten verantwortlich.
Das Problem lag daran, wie die Profile zugewiesen waren.
Nachdem ich WLAN-Profil, Root-CA, Intermediate-CA und SCEP-Zertifikatsprofil derselben Entra-ID-Gruppe zugewiesen hatte, lief das Zertifikats-Deployment konsistent und die WLAN-Authentifizierung funktionierte zuverlässig.
Wenn deine 802.1X-WLAN-Authentifizierung sporadisch fehlschlägt, besonders bei neu registrierten Geräten, prüfe zuerst deine Intune-Zuweisungsstrategie, bevor du tief in Zertifikats- oder RADIUS-Troubleshooting einsteigst.
Manchmal liegt es nicht am Zertifikat selbst.
Manchmal liegt es einfach an der Reihenfolge, in der Intune die Zertifikatskette ausliefert.


