ducthxnh
Intern
TÌM HIỂU SÂU VỀ TÍNH NĂNG CLEARPASS ONBOARD
1. Vấn đề Onboard giải quyết• Mô hình BYOD khiến việc cấu hình thủ công SSID/802.1X/certificate cho từng thiết bị trở nên tốn thời gian IT và khó kiểm soát bảo mật.
• ClearPass Onboard đưa quá trình này vào workflow tự phục vụ (self-service) tập trung — người dùng tự đăng ký, hệ thống tự động provisioning.
• Onboard không thay thế Policy Manager trong việc quyết định quyền truy cập — Onboard chỉ chuẩn bị danh tính/certificate cho thiết bị.
2. Quy trình Onboarding (3 giai đoạn)
| Giai đoạn | Nội dung |
| 1. Pre-Provisioning | Thiết bị được thiết lập để tin cậy CA (Certificate Authority) của doanh nghiệp |
| 2. Provisioning | Người dùng truy cập Onboard Portal, đăng ký → ClearPass cấp Network Profile, cấu hình 802.1X, certificate, thông tin CA |
| 3. Authentication | Thiết bị dùng certificate đã cấp để thực hiện 802.1X/EAP-TLS và vào mạng chính thức |
3. Certificate & CA
• Onboard có built-in CA — cấp/quản lý certificate cho BYOD mà không cần thay đổi PKI/AD nội bộ.
• Hỗ trợ enrollment qua SCEP và EST (RFC 7030) — dùng khi tích hợp với ứng dụng MDM/EMM bên thứ ba.
• Mỗi thiết bị nhận unique device certificate riêng — tăng bảo mật, dễ thu hồi (revoke) từng thiết bị mà không ảnh hưởng thiết bị khác.
• Trạng thái certificate được theo dõi: Valid – Expired – Revoked.
4. Workflow linh hoạt
• Sponsor workflow: cần người bảo lãnh/phê duyệt trước khi thiết bị được cấp quyền (tương tự cơ chế Sponsor trong Guest).
• Non-sponsor workflow: người dùng tự đăng ký bằng tài khoản công ty (AD) hoặc cloud identity, không cần phê duyệt.
5. Tính năng chính (tóm tắt)
| Tính năng | Mô tả ngắn |
| Self-service onboarding | Người dùng tự đăng ký thiết bị qua portal, không cần IT cấu hình thủ công |
| Automated policy management | Dùng context (loại thiết bị, quyền sở hữu, posture) để áp policy truy cập tương ứng |
| Customized device provisioning | Admin cấu hình certificate, network access, VPN, health check theo chính sách riêng |
| Unique device certificate | Mỗi thiết bị 1 certificate riêng, dễ quản lý/thu hồi độc lập |
| Certificate revocation | Thu hồi/xoá certificate nhanh khi thiết bị mất hoặc người dùng nghỉ việc |
| Tích hợp MDM/EMM | Cấp certificate theo yêu cầu từ hệ thống quản lý thiết bị di động qua SCEP/EST |
6. License Onboard
• Tính theo số lượng user có certificate còn hiệu lực — không tính theo thiết bị (1 user nhiều thiết bị vẫn chỉ tốn 1 license).
• Có 2 hình thức: Perpetual (mua 1 lần, cần mua thêm support riêng) hoặc Subscription (theo 1/3/5 năm, thường kèm support).
• Onboard yêu cầu chạy trên nền Entry hoặc Access (không cài độc lập).
Bài viết liên quan
Được quan tâm
Bài viết mới