Aruba ClearPass [Lý Thuyết - 4] TÌM HIỂU SÂU VỀ TÍNH NĂNG CLEARPASS ONBOARD

ducthxnh

Intern
TÌM HIỂU SÂU VỀ TÍNH NĂNG CLEARPASS ONBOARD​
1. Vấn đề Onboard giải quyết
• Mô hình BYOD khiến việc cấu hình thủ công SSID/802.1X/certificate cho từng thiết bị trở nên tốn thời gian IT và khó kiểm soát bảo mật.
• ClearPass Onboard đưa quá trình này vào workflow tự phục vụ (self-service) tập trung — người dùng tự đăng ký, hệ thống tự động provisioning.
• Onboard không thay thế Policy Manager trong việc quyết định quyền truy cập — Onboard chỉ chuẩn bị danh tính/certificate cho thiết bị.

2. Quy trình Onboarding (3 giai đoạn)​

Giai đoạnNội dung
1. Pre-ProvisioningThiết bị được thiết lập để tin cậy CA (Certificate Authority) của doanh nghiệp
2. ProvisioningNgười dùng truy cập Onboard Portal, đăng ký → ClearPass cấp Network Profile, cấu hình 802.1X, certificate, thông tin CA
3. AuthenticationThiết bị dùng certificate đã cấp để thực hiện 802.1X/EAP-TLS và vào mạng chính thức

3. Certificate & CA

• Onboard có built-in CA — cấp/quản lý certificate cho BYOD mà không cần thay đổi PKI/AD nội bộ.
• Hỗ trợ enrollment qua SCEP và EST (RFC 7030) — dùng khi tích hợp với ứng dụng MDM/EMM bên thứ ba.
• Mỗi thiết bị nhận unique device certificate riêng — tăng bảo mật, dễ thu hồi (revoke) từng thiết bị mà không ảnh hưởng thiết bị khác.
• Trạng thái certificate được theo dõi: Valid – Expired – Revoked.

1790525082016.png


4. Workflow linh hoạt
• Sponsor workflow: cần người bảo lãnh/phê duyệt trước khi thiết bị được cấp quyền (tương tự cơ chế Sponsor trong Guest).
• Non-sponsor workflow: người dùng tự đăng ký bằng tài khoản công ty (AD) hoặc cloud identity, không cần phê duyệt.

5. Tính năng chính (tóm tắt)​


Tính năngMô tả ngắn
Self-service onboardingNgười dùng tự đăng ký thiết bị qua portal, không cần IT cấu hình thủ công
Automated policy managementDùng context (loại thiết bị, quyền sở hữu, posture) để áp policy truy cập tương ứng
Customized device provisioningAdmin cấu hình certificate, network access, VPN, health check theo chính sách riêng
Unique device certificateMỗi thiết bị 1 certificate riêng, dễ quản lý/thu hồi độc lập
Certificate revocationThu hồi/xoá certificate nhanh khi thiết bị mất hoặc người dùng nghỉ việc
Tích hợp MDM/EMMCấp certificate theo yêu cầu từ hệ thống quản lý thiết bị di động qua SCEP/EST

6. License Onboard
• Tính theo số lượng user có certificate còn hiệu lực — không tính theo thiết bị (1 user nhiều thiết bị vẫn chỉ tốn 1 license).
• Có 2 hình thức: Perpetual (mua 1 lần, cần mua thêm support riêng) hoặc Subscription (theo 1/3/5 năm, thường kèm support).
• Onboard yêu cầu chạy trên nền Entry hoặc Access (không cài độc lập).
 
Back
Top