Panne / symptôme

EAP-TLS refuse tous les postes

Une authentification 802.1X par certificat échoue pour l’ensemble ou une grande partie des postes.

⌚ Environ 4 min de lecture
Voir mes favoris
Problème réel · V2

Vue diagnostic rapide

Ce que vous observez

Une authentification 802.1X par certificat échoue pour l’ensemble ou une grande partie des postes.

Causes probables
  1. Certificat RADIUS expiré
  2. Chaîne PKI non approuvée
  3. CRL inaccessible
Premiers contrôles
  1. Lire les logs RADIUS
  2. Vérifier certificat serveur et EKU
  3. Tester la révocation
Actions recommandées
  1. Corriger uniquement le composant confirmé par les contrôles
  2. Rejouer le symptôme initial après la correction
  3. Escalader avec les preuves collectées si la cause reste indéterminée
Lancer Symptôme → Cause →
+
Afficher le guide détaillé completExplications détaillées et contenu de dépannage original.

Une authentification 802.1X par certificat échoue pour l’ensemble ou une grande partie des postes.

Causes probables

  • Certificat RADIUS expiré
  • Chaîne PKI non approuvée
  • CRL inaccessible
  • Politique RADIUS modifiée

Contrôles par ordre de priorité

  1. Lire les logs RADIUS
  2. Vérifier certificat serveur et EKU
  3. Tester la révocation
  4. Comparer avec une authentification historiquement valide

Quand escalader

Escaladez lorsque la panne touche plusieurs utilisateurs, qu’une dépendance de production est indisponible ou que les journaux pointent vers un composant hors de votre contrôle. Joignez les horodatages, le périmètre, les tests déjà réalisés et le dernier état fonctionnel connu.

Validation du diagnostic

Pour « EAP-TLS refuse tous les postes », relevez le SSID, l’identité utilisée, le point d’accès, le serveur RADIUS/NPS, l’heure et le motif de rejet. Sur un environnement 802.1X, séparez l’association Wi-Fi

Test discriminant

Corrélez les journaux WLAN/Wired AutoConfig du client avec les événements NPS ou RADIUS du même essai. Vérifiez le type EAP, le certificat présenté, sa chaîne, son usage et l’horloge. Comparez un client fonctionnel afin d’identifier la différence sans désactiver globalement la validation de certificat.

Critère de résolution

La résolution est confirmée lorsque le client obtient une authentification RADIUS acceptée, reçoit la configuration réseau attendue et reconnecte après renouvellement ou redémarrage. Conservez la validation du certificat serveur et testez au moins un second poste pour éviter un correctif uniquement local.

Concepts liés

Référence primaire : Microsoft Learn — Advanced troubleshooting 802.1X.

♡ 0