Общий пароль можно переслать коллеге. Клиентский сертификат привязан к устройству и управляется через PKI.
Проверяйте обе стороны
При EAP-TLS клиент подтверждает личность собственным сертификатом, а также валидирует сертификат сервера аутентификации через доверенный корень. Пароль пользователя внутри туннеля не передается.
Подготовьте жизненный цикл
Нужны выдача, безопасное хранение ключа, автоматическое продление и отзыв сертификата после потери устройства. Без управления PKI надежный метод превращается в ручную операцию.
Проводите миграцию группами
Создайте отдельную политику RADIUS, разверните профиль доверия на пилотных устройствах и проверьте причины отказа до переключения основного SSID. Один неверный root остановит подключение.
До запуска отключите тестовый сертификат и убедитесь, что RADIUS отклоняет его, затем проверьте продление рабочего сертификата без участия пользователя. Так проверяется весь жизненный цикл, а не только первый вход.
Архитектуру связывают с материалом про WPA3-Enterprise и 802.1X. Импорт сертификатов и настройку клиентского профиля EAP-TLS показывает официальное руководство Cisco.