Conceito e mecanismo
Acesso à rede combina identificação, autenticação, postura e enforcement. MAB permite tratar equipamentos sem 802.1X, mas um endereço MAC não oferece a mesma prova criptográfica que um certificado. Profiling identifica características do dispositivo; não demonstra por si patches atuais ou proteção ativa. Em EAP-TLS, a confiança no servidor deve continuar válida após renovar a CA. Corrige cadeia, identidade e distribuição em vez de desativar validação. Quando a política muda para uma sessão ativa, CoA depende das capacidades do NAD e dos atributos adequados. Uma consola central pode apresentar a decisão desejada sem que o ponto de acesso a tenha aplicado.
Aplicação guiada
Num handover fictício, ISE indica compliant mas o NAD devolve NAK e a sessão continua restrita. Mantém a validação aberta, investiga a rejeição e confirma o estado efetivo, usando reautenticação controlada quando prevista. Em Duo, uma definição configurada numa política application-group pode prevalecer sobre a global; observa o contexto e a política efetiva. Passkeys FIDO2/WebAuthn suportadas pela integração oferecem propriedades de resistência a phishing que não se podem atribuir a qualquer mecanismo apenas chamado MFA. Planeia recuperação da conta. Por fim, um canal HTTPS permitido pode transportar uso indevido. Correlaciona atividade e autorização; para uma resposta automática de alto impacto, delimita alvos, enriquece evidência e usa aprovação conforme o playbook. A existência de uma API não concede autorização para toda a ação possível.
Compliant na consola e NAK no NAD significam que ainda falta validar a sessão.
Armadilhas comuns
Perfil como postura; MAB como certificado; decisão como aplicação; MFA como garantia uniforme; API como autorização.
Tópicos relacionados: Risco, identidade e segurança de IA · Cifragem, VPN e APIs · Firewall, inspeção e proteção de camada dois
Fecha a decisão apenas com evidência do estado efetivo.
Referência: Secure access and NAD profiles · 350-701 SCOR v2.0, effective 2026-08-27; core component of CCNP Security