scloud by Florian Salzmann
ende

802.1X-WLAN funktioniert nicht? Prüfe deine Zertifikatskette

Beim Troubleshooting von 802.1X-WLAN mit Intune bin ich kürzlich auf ein Problem gestossen, das zuerst wie ein Zertifikatsproblem, ein RADIUS-Problem oder sogar eine fehlerhafte WLAN-Profilkonfiguration aussah.

In Intune sah alles gesund aus. Die Profile wurden erfolgreich bereitgestellt. Die Zertifikate wurden korrekt ausgestellt. Trotzdem konnten sich einige Geräte nicht mit dem WLAN verbinden.

Nach mehreren Stunden Troubleshooting stellte sich heraus, dass die Ursache überraschend einfach war: Das WLAN-Profil, Root-CA-, Intermediate-CA- und SCEP-Zertifikatsprofil waren unterschiedlichen Entra-ID-Gruppen zugewiesen.

Die Lösung war ebenso einfach: Ich habe alle betroffenen Profile derselben Gruppe zugewiesen.

Die Umgebung

Das Deployment umfasste:

  • Trusted-Root-CA-Profil
  • Intermediate-CA-Profil
  • SCEP- oder PKCS-Zertifikatsprofil
  • WLAN-Profil mit zertifikatsbasierter Authentifizierung, auch bekannt als EAP-TLS

Ursprünglich waren diese Profile unterschiedlichen Entra-ID-Gruppen zugewiesen.

Auf dem Papier sah das sauber und organisiert aus. In der Praxis führte es zu zeitlichen Problemen beim Deployment, die eine fehlgeschlagene WLAN-Authentifizierung zur Folge hatten.

Intune WLAN-Profil konfiguriert für EAP-TLS-Authentifizierung

Die Symptome

Die betroffenen Geräte zeigten mehrere widersprüchliche Verhaltensweisen:

  • WLAN-Profil erfolgreich bereitgestellt
  • SCEP-Zertifikatsprofil meldete Erfolg
  • Keine offensichtlichen Deployment-Fehler in Intune
  • Geräte konnten sich nicht mit dem Firmen-WLAN verbinden
  • Manuelle Syncs behoben das Problem gelegentlich
  • Neu registrierte Geräte waren häufiger betroffen

Im Event Viewer deuteten die Fehler auf EAP-Authentifizierung oder Zertifikatsvalidierung hin.

Auf den ersten Blick sah alles nach einem RADIUS- oder Zertifikatsproblem aus.

In Wirklichkeit war es keines von beidem.

Was tatsächlich passierte

Intune verarbeitet Profile, die über unterschiedliche Gruppen zugewiesen sind, nicht immer als ein einziges Deployment-Paket.

Dadurch konnten Geräte das WLAN-Profil erhalten, bevor die vollständige Zertifikatskette verfügbar war.

Eine typische Deployment-Reihenfolge sah so aus:

  1. WLAN-Profil wird installiert
  2. Client-Zertifikat ist noch nicht verfügbar
  3. Intermediate-Zertifikat fehlt noch
  4. Windows versucht die 802.1X-Authentifizierung
  5. Authentifizierung schlägt fehl

Auch wenn alle benötigten Profile letztlich ankamen, war die WLAN-Verbindung zu diesem Zeitpunkt bereits fehlgeschlagen.

Dieses Problem trat besonders häufig auf bei:

  • Windows-Autopilot-Deployments
  • Neuregistrierungen von Geräten
  • Device-Refresh-Szenarien
  • Remote-Deployments ohne Ethernet-Verbindung

Trusted-Root-CA-Zertifikatsprofil in Microsoft Intune

Intermediate-CA-Zertifikatsprofil in Microsoft Intune

SCEP-Zertifikatsprofil-Konfiguration in Microsoft Intune

Die Lösung

Ich habe die Zuweisungsstrategie angepasst und alle betroffenen Profile derselben Entra-ID-Gruppe zugewiesen:

  • Root-CA-Profil
  • Intermediate-CA-Profil
  • SCEP- oder PKCS-Profil
  • WLAN-Profil

Nach dieser Änderung verarbeitete Intune die vollständige Abhängigkeitskette deutlich zuverlässiger.

Das Problem war beim Testen sofort verschwunden.

Meine Empfehlung

Für zertifikatsbasierte WLAN-Deployments empfehle ich, folgende Profile derselben Gruppe zuzuweisen:

  • Trusted-Root-Zertifikat
  • Intermediate-Zertifikat
  • SCEP- oder PKCS-Zertifikatsprofil
  • WLAN-Profil

Das stellt sicher, dass das Gerät die vollständige Zertifikatskette erhält, bevor Windows die 802.1X-Authentifizierung versucht.

So gehe ich bei solchen Problemen vor

Wenn ich auf 802.1X-Authentifizierungsfehler stosse, folge ich normalerweise diesem Ablauf.

1. Client-Zertifikat prüfen

Öffne den lokalen Zertifikatsspeicher:

certlm.msc

Prüfe, ob das Client-Zertifikat vorhanden ist und einen privaten Schlüssel enthält.

2. Zertifikatskette prüfen

Stelle sicher, dass folgende Zertifikate vorhanden sind:

  • Root-CA
  • Intermediate-CA
  • Client-Zertifikat

Fehlt eine Komponente, kann die EAP-TLS-Authentifizierung fehlschlagen.

3. Intune-Zuweisungen überprüfen

Prüfe, ob folgende Profile unterschiedlichen Gruppen zugewiesen sind:

  • WLAN-Profil
  • Root-CA-Profil
  • Intermediate-CA-Profil
  • SCEP- oder PKCS-Profil

Sind sie auf mehrere Zuweisungen verteilt, konsolidiere sie in eine einzige Gruppe und teste erneut.

4. Auf einem frischen Gerät testen

Bestehende Geräte verschleiern zeitliche Deployment-Probleme oft, weil Zertifikate bereits vorhanden sein können.

Ein frisch registriertes Gerät ist meist der schnellste Weg, das Problem zu reproduzieren.

Optionale CLI-Checks

Du kannst mit PowerShell auch schnell die lokalen Zertifikatsspeicher des Geräts prüfen.

Get-ChildItem Cert:\LocalMachine\Root | Select-Object Subject, Thumbprint, NotAfter
Get-ChildItem Cert:\LocalMachine\CA | Select-Object Subject, Thumbprint, NotAfter
Get-ChildItem Cert:\LocalMachine\My | Select-Object Subject, Thumbprint, NotAfter, HasPrivateKey

Für benutzerbasierte Zertifikate prüfst du stattdessen den Zertifikatsspeicher des aktuellen Benutzers.

Get-ChildItem Cert:\CurrentUser\My | Select-Object Subject, Thumbprint, NotAfter, HasPrivateKey

Fazit

Beim Troubleshooting von 802.1X-WLAN in Intune schauen die meisten Admins zuerst bei NPS, RADIUS-Richtlinien, Zertifikatsvorlagen oder der SCEP-Konfiguration.

In meinem Fall war keine dieser Komponenten verantwortlich.

Das Problem lag daran, wie die Profile zugewiesen waren.

Nachdem ich WLAN-Profil, Root-CA, Intermediate-CA und SCEP-Zertifikatsprofil derselben Entra-ID-Gruppe zugewiesen hatte, lief das Zertifikats-Deployment konsistent und die WLAN-Authentifizierung funktionierte zuverlässig.

Wenn deine 802.1X-WLAN-Authentifizierung sporadisch fehlschlägt, besonders bei neu registrierten Geräten, prüfe zuerst deine Intune-Zuweisungsstrategie, bevor du tief in Zertifikats- oder RADIUS-Troubleshooting einsteigst.

Manchmal liegt es nicht am Zertifikat selbst.

Manchmal liegt es einfach an der Reihenfolge, in der Intune die Zertifikatskette ausliefert.

Ähnliche Beiträge

Troubleshoot Intune Remediation Scripts
Proactive Remediations

Intune Remediation-Skripte lokal testen und debuggen

Erfahre, wie du Intune Remediation-Skripte lokal auf einem Windows-Gerät testest und troubleshootest – inklusive Speicherorten, Logs und Registry-Einträgen.

Smart Card Lock Intune
Entra ID (ehem. Azure AD)

So konfigurierst du Smartcard-Authentifizierung in Intune

Set up Smart Card authentication in Intune for secure logins and auto-locking. Step-by-step guide included.

Teams cache clean up
Microsoft Intune

Teams-Cache leeren - Intune On-Demand Aktion

Behebe Teams-Probleme durch Löschen des Cache mit Intune Remediation. Automatische Bereinigung mit PowerShell Skript.