Hola:
Recomendaciones de mejores practicas son:
Puerto Trunks en el sw permitiendo todas las vlans.
Vlan de managment etiquetada ejemplo Vlan 1. (Cuando conectes los APs al Sw, la Vlan que asignara es la Vlan 1 para todos los APs).
Vlan de servicio etiquetada con una subred para tus clientes, ejemplo Vlan 2.
Configura el SSID para que haga tag con Vlan 2. (Cuando propagues el SSID, a través de Bridge y con Tag Vlan2, las direcciones que asignara son las de la Vlan 2).
Las politicas las puedes aplicar unicamente a la Vlan 1 para llegar a la nube.
Si tu pones al AP que haga NAT, los equipos trabajar aislados, es decir, no trabajran en red, si tienes una impresora WiFi no la alcanzaras a menos que la tengas cableada y con acceso a la LAN, por otro lado si tienes dispositivos que quieras alcanzar vía WiFi como pantallas, Chromcast, equipos de audio, Alexa, bridge de luces no podras alcanzarlos para configurarlos o controlarlos, no podras hacer rooming entre APs. Si quieres que hagan rooming entre tus APs lo mejor es colocarla en modo de bridge y hacer Vlan Tagging con la Vlan 2 y asi podras alcanzar los dispositivos sin problema alguno.
Espero que la información sea de utilidad.