Сертификат RADIUS заменили, и часть клиентов перестала входить в Wi-Fi. Ошибка часто находится в доверии, а не в пароле.
Проверьте цепочку и назначение
Клиенту нужен доверенный центр сертификации, корректная цепочка, действующий срок и назначение Server Authentication. Имя сервера также должно соответствовать настроенному профилю подключения.
Учитывайте SAN
Для беспроводных клиентов полное доменное имя сервера должно присутствовать в Subject Alternative Name, иначе строгая проверка способна отклонить сертификат даже при знакомом издателе. Старое поведение клиента может отличаться.
Продлевайте с перекрытием
Разверните новый корневой или промежуточный сертификат заранее, испытайте несколько ОС и только затем переключайте узлы RADIUS. Сохраните возможность быстрого возврата и следите за датами всех серверов.
Поставьте автоматическое оповещение задолго до окончания срока, назначьте владельца процедуры и заранее определите список контрольных устройств для проверки нового сертификата. Срочная ночная замена без испытанного профиля, резервного узла и подготовленного возврата способна превратить один сертификат в массовый простой всей корпоративной беспроводной сети.
Ошибки входа сопоставляйте с этапами клиентского мониторинга Wi-Fi. Требования к цепочке доверия, назначению EKU, имени сервера и записи SAN для современных беспроводных клиентов подробно перечисляет официальная документация Microsoft.