Winserv WiFi autenticação corporativa para Wi-Fi UniFi (Ubiquiti)

Governança de identidade para Wi-Fi corporativo

Login Entra ID com MFA
no seu Wi-Fi UniFi.

Saiu da empresa, saiu da rede.

Autenticação Wi-Fi corporativa via Microsoft Entra ID, antigo Azure AD (OIDC + MFA) — sem Active Directory on-prem, sem RADIUS, sem NPS, sem PKI. O funcionário faz login uma vez e tem 30 dias de acesso; quando sai do grupo ou da empresa, o acesso à rede é cortado em minutos.

Exclusivo para UniFi. Funciona sobre um UniFi Controller (Ubiquiti) — é nele que o portal autoriza os dispositivos. Não funciona com Intelbras, Cisco, Aruba ou outros APs: se o seu Wi-Fi não é UniFi, este produto não é para você.

Para criar sozinho você precisa ser administrador do Microsoft Entra ID da sua empresa e ter o UniFi Controller acessível pela internet. Ver requisitos.

Roda na infraestrutura da Winserv · a Microsoft autentica, nós só orquestramos

O que ele substitui

AntesDepois
AD on-prem + NPS + RADIUSUm serviço gerenciado — nada para instalar
Windows Server (licença + CALs)Nada — usa o Entra ID que você já paga
VPN para a filial alcançar o ADHTTPS sobre internet (CGNAT/Starlink)
Certificado por dispositivo (PKI)SSID Open + captive portal com MFA nativo
Manutenção de Domain ControllerNada — a Microsoft opera a identidade

Por que é diferente

HTTPS-only · zero UDP

Funciona sobre CGNAT/Starlink sem túnel VPN. Imune a perda de pacotes UDP e a bloqueios de operadora.

MFA e Conditional Access reais

Quem desafia o usuário é o Entra ID, com o MFA e as políticas que você já tem. O portal só orquestra o fluxo OIDC; políticas de dispositivo (em conformidade) pedem que o app do portal seja excluído delas, porque o navegador do portal cativo não apresenta o aparelho.

Login único · 30 dias

Enquanto o funcionário está ativo, o dispositivo fica autorizado por 30 dias com renovação silenciosa — login uma vez e esquece o portal. O prazo acompanha o vínculo: quem é desligado perde o acesso em minutos, não em 30 dias.

Desligamento em minutos, não em 30 dias

A diferença não está no login — está no desligamento. Os 30 dias são conveniência para quem está dentro, não tolerância para quem saiu: a cada poucos minutos o portal reconcilia o grupo autorizado no Entra ID e corta o Wi-Fi de quem deixou de pertencer a ele. Somam-se a revalidação de grupo a cada renovação e a revogação manual por usuário no console, que derruba todos os dispositivos da pessoa na hora. É governança de identidade corporativa, não marketing de convidado.

Como funciona

  1. Conecta. O dispositivo entra no SSID Open e cai no portal cativo.
  2. Login Microsoft + MFA. O desafio é do Entra ID, com as suas políticas de Conditional Access.
  3. Autoriza. O portal libera o dispositivo no controlador UniFi (authorize-guest).
  4. 30 dias para quem está ativo. Renovação silenciosa, sem novo login. Quem é desligado é cortado em minutos — independentemente do prazo. E se o portal cair, quem já está conectado não cai: o UniFi mantém a tabela de dispositivos.

Plano

Winserv WiFi

R$ 349/mês · 14 dias de teste

Até 50 pessoas com acesso ativo. Dispositivos sem limite. Um site do UniFi por portal. Sem taxa de setup no autosserviço.

  • OIDC + MFA via Entra ID
  • Convidados por voucher self-hosted
  • Renovação silenciosa (30 dias)
  • Revogação de offboarding
  • API de pré-registro (Intune)
  • Suporte 8×5 comercial

Mais de 50 pessoas: até 100 por R$ 549, até 250 por R$ 1.290, até 500 por R$ 2.490 ao mês. O teste começa pela faixa de 50; se a sua equipe for maior, a faixa é ajustada ao fim do teste, pela contagem que você mesmo vê no console. Acima de 500, muitos sites ou nota por empenho? Fale com a Winserv.

Empresa fora do Brasil? A cobrança é em dólar, a partir de US$ 69/mês — see pricing in English.

Perguntas frequentes

Preciso de Active Directory, RADIUS ou Windows Server?

Não. A identidade é o Microsoft Entra ID que você já usa. Nada de domain controller, NPS ou RADIUS.

Preciso de licença Microsoft 365 para cada pessoa que usa o Wi-Fi?

Não. O login usa o Microsoft Entra ID, cuja edição gratuita vem com qualquer assinatura Microsoft 365 ou Azure e inclui login em aplicativos sem limite. A pessoa precisa ter uma conta no Entra ID da sua empresa e estar no grupo autorizado; não é preciso atribuir licença Microsoft 365 ou Office a ela.

O MFA exige Entra ID P1 ou P2?

Não. Os padrões de segurança do Entra ID são gratuitos: quando ativados, todos cadastram MFA num app autenticador (como o Microsoft Authenticator) e a Microsoft pede o MFA quando julga que o login precisa. Para exigir MFA em todo login, ou criar regras próprias, é preciso Acesso Condicional, que pede Entra ID P1, incluído no Microsoft 365 Business Premium, E3 e E5. O portal aplica as regras que o seu Entra exige no login e não cobra nada a mais por isso. A exceção são regras de dispositivo (em conformidade ou com ingresso híbrido): o navegador do portal cativo não apresenta o aparelho, então exclua o app do portal dessas políticas.

E os convidados: visitantes e contas guest do Entra?

O visitante sem conta na sua empresa entra por voucher, sem Microsoft e sem contar no seu plano. Uma conta convidada (B2B, do tipo guest) que você puser no grupo autorizado entra como um funcionário, com o login da própria empresa, e conta como pessoa no plano. A Microsoft cobra guests por usuário ativo no mês, e os primeiros 50.000 são gratuitos.

Funciona em links CGNAT ou Starlink?

Sim. Toda a comunicação é HTTPS — sem UDP, sem VPN. Imune a bloqueios de operadora e perda de pacotes UDP.

Um ex-funcionário fica 30 dias com acesso?

Não. Os 30 dias são a conveniência de não refazer login enquanto a pessoa está ativa. Ao ser removida do grupo ou desligada no Entra ID, o acesso é cortado em minutos pela reconciliação automática — e o operador pode revogar todos os dispositivos dela na hora pelo console.

E se o portal ficar fora do ar?

Quem já está autenticado não percebe. O controlador UniFi mantém os dispositivos autorizados por 30 dias; só novos logins e renovações ficam indisponíveis até a recuperação.

A Winserv vê as senhas dos usuários?

Não. A autenticação acontece na Microsoft; o portal só orquestra o fluxo OIDC e recebe um token. Senhas e MFA nunca passam por nós.

Quais access points e controladores são suportados?

Exclusivamente UniFi Network (Ubiquiti), testado no UniFi Network 10.0, 10.4 e 10.6 e no UniFi OS Server, com SSID Open e captive portal. Não funciona com Intelbras, Cisco, Aruba ou outros controladores. O controlador UniFi permanece do seu lado, acessado via HTTPS.

Pronto para tirar o RADIUS da jogada?

Crie o portal sozinho em alguns minutos — ou, se preferir conversar antes, uma conversa de 20 minutos para ver se faz sentido no seu controlador.