IT Glossary
RADIUS authentifie les accès au Wi-Fi, au VPN et aux équipements réseau. Découvrez son fonctionnement et l'angle mort qu'il crée à l'offboarding.
August 7, 2026
RADIUS (Remote Authentication Dial-In User Service) est un protocole réseau qui centralise l'authentification, l'autorisation et la traçabilité des utilisateurs se connectant à une infrastructure : bornes Wi-Fi, concentrateurs VPN, commutateurs. Défini par la RFC 2865, il date de 1997 et reste présent dans la plupart des réseaux d'entreprise parce que les équipements réseau le parlent nativement.
Une entreprise peut fonctionner entièrement sur des applications cloud et continuer de dépendre de RADIUS pour le Wi-Fi et le VPN. Cela crée un chemin d'offboarding facile à oublier : les comptes SaaS du partant sont traités, le certificat ou l'identifiant qui ouvre le réseau de l'entreprise ne l'est pas. L'accès réseau figure rarement sur une checklist d'offboarding applicatif, précisément parce que ce n'est pas une application.
Une entreprise de 200 personnes utilise 802.1X avec RADIUS pour son Wi-Fi, adossé à Active Directory. Le compte AD d'un prestataire est désactivé en fin de mission, ce qui coupe correctement l'accès réseau. Un second prestataire avait été raccordé avec une clé partagée, rien ne change donc pour lui. Les auditeurs relèvent ce second cas au regard du contrôle ISO 27001 sur la suppression des accès. Construire la checklist d'offboarding à partir d'un inventaire complet des applications et des accès, plutôt que de mémoire, est ce qui l'évite, et c'est cet inventaire que Corma maintient à jour.
LDAP est un protocole d'annuaire servant à stocker et interroger des données d'identité. RADIUS est un protocole d'authentification qui demande en général à un annuaire LDAP ou à Active Directory de valider les identifiants qu'il reçoit.
Le protocole d'origine présente des faiblesses connues sur son secret partagé et son usage de MD5. Les déploiements modernes l'encapsulent dans EAP-TLS avec des certificats et font passer RADIUS sur TLS, ce qu'on appelle RadSec, plutôt qu'en UDP en clair.
Pour l'accès applicatif, SAML et OpenID Connect l'ont entièrement remplacé. Pour l'accès réseau, il reste dominant parce que commutateurs, bornes et passerelles VPN l'implémentent nativement.
Oui lorsque RADIUS valide auprès de cet annuaire. Non lorsque l'accès repose sur des clés partagées, des comptes locaux d'équipement ou un certificat toujours valide.