тебе это вообще на какое время надо?
на непонятное пока... задача такая, есть мой рабочий capsman интегрированный c AD по логин + password. служба безопасности заказчика утверждает, что это небезопасно, поскольку существует возможность компрометации ученых данных, в том числе топов (яблоки таки у всех по беспроводу) + существует проблема с тем, что устройство на котором отcуствует user-logon будет ломиться в WPA2+EAP с учетной записью компьютера (имеется в виду Windows-семейство).
Выход: раздать всем сертификаты, сделать авторизацию на радиусах как по сертам, так и по логин и паролю.
И вот тут беда - corporate СA сконфигурен неверно изначально, использует SHA1 в подписи корневых сертификатов, половина политик выключены.
Надо переделать на SHA256, ничего не сломать, включить политики выдающие серты компам + сделать возможным получение сертификатов пользователем, по запросу.
Все это собрать и оттестировать - нужна как раз схема, о которой я пишу.