OpenID Connect (OIDC) je autentizační protokol založený na OAuth 2.0, který umožňuje Zyxel firewallu autentizovat uživatele prostřednictvím externího poskytovatele identity (IdP).
Zyxel USG FLEX H Series podporuje OIDC autentizaci s Microsoft Entra ID pro Captive Portal a SSL VPN s OpenVPN Connect.
Místo správy samostatných uživatelských přihlašovacích údajů na firewallu jsou uživatelé přesměrováni na Microsoft Entra ID a autentizují se pomocí svého stávajícího organizačního účtu. Zyxel firewall pak ověří odpověď na OIDC autentizaci a použije vrácené uživatelské informace k autorizaci přístupu.
Tento článek popisuje, jak nakonfigurovat Microsoft Entra ID jako OIDC server na Zyxel USG FLEX H Series, včetně autentizace založené na uživatelích a skupinách.
Poznámka: OIDC autentizace není podporována pro Remote Access VPN/IKEv2 nebo SSL VPN s SecuExtender.
Pokud chcete nakonfigurovat Google jako OIDC poskytovatele, viz Jak nakonfigurovat Google jako OIDC poskytovatele identity na Zyxel USG FLEX H Series.
Předpoklady
Před konfigurací OIDC autentizace Microsoft Entra ID na Zyxel firewallu se ujistěte, že jsou splněny následující požadavky:
- Zyxel firewall s uOS 1.39 nebo novější.
- Přístup k Microsoft Entra ID tenantovi s oprávněním registrovat aplikace.
- Uživatelský účet v Microsoft Entra ID, který bude použit pro testování.
- Bezpečnostní skupina v Microsoft Entra ID, pokud je vyžadována autentizace založená na skupinách.
- Veřejně dostupný FQDN pro Zyxel firewall.
- Platný HTTPS certifikát nakonfigurovaný pro FQDN firewallu.
- Internetové připojení ze Zyxel firewallu k autentizačním koncovým bodům Microsoft Entra ID.
- Captive Portal povolený na Zyxel firewallu, pokud je OIDC autentizace použita pro přihlášení do Captive Portal.
Příklad prostředí
Pro tento článek je použito následující testovací prostředí:
| Komponenta | Příklad |
|---|---|
| Zyxel Firewall | USG FLEX 200H |
| Poskytovatel autentizace | Microsoft Entra ID |
| Autentizační protokol | OpenID Connect (OIDC) |
| Entra ID Tenant | zyxel.onmicrosoft.com |
| Testovací aplikace | Zyxel OIDC Test |
| Testovací skupina | Zyxel-OIDC-Test |
| FQDN firewallu | h200.zylab.uk |
1. Konfigurace Microsoft Entra ID
1.1 Registrace aplikace
- Přihlaste se do Microsoft Entra admin centra.
- Přejděte na Identity → Applications → App registrations.
- Klikněte na Nová registrace.
- Nakonfigurujte aplikaci následovně:
| Nastavení | Hodnota |
|---|---|
| Název | Zyxel OIDC Test |
| Podporované typy účtů | Single tenant |
| Redirect URI | Nastaví se později |
Pro Podporované typy účtů vyberte Účty pouze v tomto organizačním adresáři (Single tenant).
Klikněte na Registrovat.
Poznámka: Redirect URI bude nakonfigurováno v pozdějším kroku po získání OIDC callback URL ze Zyxel firewallu.
1.2 Zaznamenejte identifikátory aplikace
Po registraci aplikace otevřete stránku Přehled aplikace.
Sekce Základní informace obsahuje identifikátory potřebné pro konfiguraci OIDC na Zyxel firewallu:
- ID aplikace (klienta) — identifikuje registrovanou aplikaci.
- ID adresáře (tenanta) — identifikuje Microsoft Entra tenant.
- Podporované typy účtů — potvrzuje, že aplikace je nakonfigurována jako single-tenant aplikace.
Hodnota ID aplikace (klienta) bude později zadána do konfigurace Zyxel OIDC jako Client ID.
Hodnota ID adresáře (tenanta) se používá k vytvoření Microsoft Entra OIDC Issuer URL.
Pro single-tenant aplikaci má issuer URL následující formát:
https://login.microsoftonline.com/<TENANT_ID>/v2.01.3 Vytvoření klientského tajemství
Zyxel firewall potřebuje klientské přihlašovací údaje pro autentizaci OIDC aplikace při komunikaci s Microsoft Entra ID.
- V registraci aplikace přejděte na Spravovat → Certifikáty a tajemství.
- Vyberte kartu Klientská tajemství.
- Klikněte na Nové klientské tajemství.
Nakonfigurujte tajemství podle bezpečnostních požadavků a pravidel rotace tajemství vaší organizace.
Po vytvoření tajemství Microsoft Entra ID zobrazí tajemství pod Klientská tajemství.
1.4 Zkopírujte hodnotu klientského tajemství
Po vytvoření klientského tajemství okamžitě zkopírujte jeho Hodnotu a bezpečně ji uložte.
Důležité: Hodnota klientského tajemství je zobrazena pouze jednou při jeho vytvoření. Pokud ji ztratíte, vytvořte nové klientské tajemství.
Hodnota zobrazená pod Hodnotou je ta, kterou je třeba zadat do konfigurace Zyxel jako Client Secret.
Nepoužívejte jako klientské tajemství ID tajemství.
1.5 Vytvoření bezpečnostní skupiny v Microsoft Entra ID
Vytvořte bezpečnostní skupinu, která bude použita k identifikaci uživatelů pro OIDC autentizaci.
- Otevřete Microsoft Entra ID → Skupiny → Všechny skupiny.
- Klikněte na Nová skupina.
- Nastavte Typ skupiny na Bezpečnostní.
- Zadejte název skupiny.
V tomto příkladu použijteZyxel-OIDC-Test. - Nastavte Typ členství na Přiřazeno.
- Přidejte testovacího uživatele do skupiny.
- Vytvořte skupinu.
Po vytvoření skupiny ji otevřete a poznamenejte si její ID objektu. Toto ID bude později použito při vytváření externího skupinového uživatele na Zyxel firewallu.
Poznámka: Název skupiny slouží pro správu a identifikaci v Microsoft Entra ID. Firewall používá ID objektu skupiny k její identifikaci.
1.6 Konfigurace nároku skupin
OIDC token musí obsahovat informace o členství uživatele ve skupinách. Nakonfigurujte nárok skupin v aplikaci Microsoft Entra ID.
- Otevřete registrovanou aplikaci Zyxel OIDC Test.
- Přejděte na Spravovat → Konfigurace tokenu.
- Klikněte na Přidat nárok skupin.
- V části Vyberte typy skupin pro zahrnutí do Access, ID a SAML tokenů vyberte Bezpečnostní skupiny.
- V části Přizpůsobit vlastnosti tokenu podle typu vyberte ID skupiny.
- Klikněte na Přidat.
Microsoft Entra ID nyní zahrne ID bezpečnostní skupiny uživatele do OIDC tokenu.
V tomto příkladu jsou informace o skupině vráceny v nároku groups.
Zyxel firewall tento nárok později použije s:
Atribut skupiny: groups
Poznámka: Nárok groups nevytváří skupinu. Skupina byla vytvořena v předchozím kroku. Nárok groups říká Microsoft Entra ID, aby zahrnul informace o uživatelské skupině do OIDC tokenu.
To umožňuje firewallu identifikovat členství uživatele ve skupině a namapovat uživatele na odpovídajícího externího skupinového uživatele.
2. Konfigurace OIDC autentizace na Zyxel firewallu
Po konfiguraci aplikace v Microsoft Entra ID nastavte OIDC autentizační server na Zyxel firewallu.
Přejděte na:
Uživatel & autentizace → Autentizace uživatele → AAA server
Vytvořte nový autentizační server a zadejte následující nastavení:
| Nastavení | Příklad hodnoty |
|---|---|
| Název | Entra_ID_Test |
| Popis | Microsoft Entra ID OIDC test |
| Issuer URL | Issuer URL Microsoft Entra ID |
| Client ID | ID aplikace (klienta) z Microsoft Entra ID |
| Client Secret | Hodnota klientského tajemství z Microsoft Entra ID |
| Redirect Adresa | h200.zylab.uk |
Redirect URI je automaticky generováno Zyxel firewallem na základě Redirect Adresy a HTTPS portu.
V tomto příkladu je vygenerované Redirect URI:
https://h200.zylab.uk:1003/oauth2/callback
Toto URI musí být také přidáno do konfigurace Redirect URI v aplikaci Microsoft Entra.
Důležité: Pro pole Client Secret použijte hodnotu klientského tajemství z Microsoft Entra. Nepoužívejte ID tajemství.
Pokročilá nastavení
Nakonfigurujte následující pokročilá nastavení:
| Nastavení | Hodnota | Popis |
|---|---|---|
| Další rozsah | email |
Žádá o uživatelovu e-mailovou adresu z Microsoft Entra ID. |
| Atribut uživatelského jména | email |
Používá uživatelovu e-mailovou adresu jako přihlašovací jméno. |
| Atribut skupiny | groups |
Přijímá informace o uživatelových skupinách z OIDC tokenu. |
3. Konfigurace Redirect URI v Microsoft Entra ID
Použijte Redirect URI vygenerované konfigurací Zyxel OIDC.
- V aplikaci Microsoft Entra otevřete Spravovat → Autentizace.
- Klikněte na Přidat Redirect URI.
Zadejte Redirect URI zobrazené v konfiguraci Zyxel OIDC:
https://<firewall-FQDN>:1003/oauth2/callbackKlikněte na Konfigurovat.
Důležité: Redirect URI musí přesně odpovídat URI nakonfigurovanému na Zyxel firewallu.
4. Ověření konfigurace OIDC
- Na Zyxel firewallu klikněte na Test pro ověření konfigurace OIDC.
Firewall otevře novou záložku prohlížeče a přesměruje uživatele na přihlašovací stránku Microsoft Entra ID.
Během prvního přihlášení může Microsoft Entra ID zobrazit stránku Požadovaná oprávnění.
Zkontrolujte požadovaná oprávnění a klikněte na Přijmout.
Pokud jste administrátor a chcete udělit souhlas za všechny uživatele v tenantu, vyberte před kliknutím na Přijmout možnost Souhlas za vaši organizaci. Udělujte souhlas pro celou organizaci pouze po ověření, že požadovaná oprávnění jsou pro aplikaci nezbytná.
Poznámka: Stránka se souhlasem se obvykle zobrazí pouze pokud je souhlas vyžadován. Po udělení potřebného souhlasu by se neměla znovu zobrazovat při každém dalším přihlášení, pokud nejsou požadována další oprávnění nebo pokud není stávající souhlas odebrán.
5. Ověření testu autentizace
Po úspěšném přihlášení firewall zobrazí výsledek Testu OIDC autentizace.
Zpráva OIDC autentizace úspěšná (ověřeno) potvrzuje, že firewall úspěšně autentizoval uživatele s Microsoft Entra ID a obdržel očekávané uživatelské informace.
Výsledek také zobrazuje atributy přijaté od poskytovatele identity:
- Uživatelské jméno – účet autentizovaného uživatele.
- Uživatelský atribut – atribut použitý jako přihlašovací jméno.
- Atribut skupiny – atribut použitý pro získání informací o uživatelových skupinách.
- Seznam skupin – skupiny vrácené Microsoft Entra ID pro autentizovaného uživatele.
V tomto příkladu je Atribut skupiny nastaven na groups, takže firewall obdrží informace o uživatelových skupinách z nároku groups.
Poznámka: Přesné hodnoty zobrazené ve výsledku testu závisí na přihlášeném uživateli a konfiguraci Microsoft Entra ID.
6. Vytvoření externího skupinového uživatele
Po úspěšném testu OIDC autentizace vytvořte na Zyxel firewallu Externího skupinového uživatele.
Přejděte na:
Uživatel & autentizace → Uživatel/Skupina → Uživatel
Vytvořte nového uživatele s následujícími nastaveními:
- Uživatelské jméno: Zadejte název externí skupiny.
-
Typ uživatele:
Externí skupinový uživatel - Autentizační server: Vyberte nakonfigurovaný Microsoft Entra ID OIDC server.
- Identifikátor skupiny: Zadejte identifikátor skupiny Microsoft Entra ID.
- Popis: Zadejte volitelný popis.
Hodnota Identifikátoru skupiny musí odpovídat ID skupiny vrácenému Microsoft Entra ID v nároku groups během testu OIDC autentizace.
Například v našem testovacím prostředí ukázal výsledek OIDC testu skupinu v atributu group_list. Tato hodnota je pak použita jako Identifikátor skupiny pro externího skupinového uživatele.
Poznámka: Identifikátor skupiny je obvykle objektové ID skupiny Microsoft Entra ID (GUID). Použijte ID skupiny vrácené OIDC tokenem, nikoli název skupiny.
7. Konfigurace autentizační politiky Captive Portal
Po vytvoření externího skupinového uživatele nakonfigurujte autentizační politiku Captive Portal.
Přejděte na:
Captive Portal → Autentizační politika
Vytvořte nebo upravte autentizační politiku a nastavte následující parametry:
- Povolit: Politiku povolte.
- Příchozí: Vyberte rozhraní, na kterém se připojují uživatelé Captive Portal.
-
Zdrojová adresa: Vyberte požadovanou zdrojovou adresu nebo
any. -
Cílová adresa: Vyberte požadovanou cílovou adresu nebo
any. - Povolit Walled Garden: Tuto volbu povolte.
- Důvěryhodný poskytovatel identity: Vyberte Microsoft Entra ID OIDC poskytovatele identity.
- Metoda přihlášení: Vyberte Přihlášení pomocí.
- Vyberte nakonfigurovaný OIDC autentizační server.
Funkce Walled Garden umožňuje nepřihlášeným uživatelům přístup k požadovanému poskytovateli identity před dokončením autentizace. Toto je nezbytné pro OIDC přihlášení.
Poznámka: Důvěryhodný poskytovatel identity vybraný zde musí odpovídat OIDC autentizačnímu serveru nakonfigurovanému v Uživatel & autentizace → Autentizace uživatele.
8. Uložení a ověření autentizační politiky
Klikněte na Použít pro uložení konfigurace.
Politika by se měla zobrazit v seznamu Captive Portal → Autentizační politika.
V našem příkladu politika používá:
-
Metoda přihlášení:
sign-on -
Přihlášení pomocí:
Entra_ID_Test -
Typ portálu:
internal
To potvrzuje, že politika Captive Portal je nakonfigurována pro použití Microsoft Entra ID OIDC autentizačního serveru.
9. Ověření OIDC autentizace
Po dokončení konfigurace OIDC ověřte autentizaci z klientského zařízení.
- Připojte klientské zařízení do sítě chráněné Captive Portalem.
- Otevřete webový prohlížeč a přistupte na externí webovou stránku.
- Zobrazí se přihlašovací stránka Captive Portal.
- Klikněte na Přihlásit se pro zahájení OIDC autentizace.
Přihlaste se pomocí účtu Microsoft Entra ID.
Po úspěšné autentizaci je uživatel přesměrován zpět do sítě.
Firewall by nyní měl uživatele rozpoznat jako externího skupinového uživatele.
Záznamy a reporty → Záznamy / Události → Systém
Zkontrolujte záznamy firewallu v:
Řešení problémů: Nebyly nalezeny žádné skupiny
Pokud je OIDC autentizace úspěšná, ale výsledek autentizace zobrazuje Nebyla nalezena žádná skupina, zkontrolujte konfiguraci skupin jak na firewallu, tak v Microsoft Entra ID.
Zkontrolujte následující:
- Na firewallu se ujistěte, že je nakonfigurován Atribut skupiny.
- Ujistěte se, že hodnota odpovídá nároku skupiny odesílanému Microsoft Entra ID.
V tomto příkladu je hodnotagroups. - Ověřte, že autentizovaný uživatel je členem očekávané skupiny.
- Ověřte, že Microsoft Entra ID odesílá informace o skupině v ID tokenu.
Například pokud je firewall nakonfigurován s Atribut skupiny = groups, měl by výsledek autentizace obsahovat atribut groups a odpovídající ID skupiny.
Pokud se zobrazí Nebyla nalezena žádná skupina, může být samotné OIDC přihlášení stále úspěšné. Problém se týká konkrétně přijímání nebo mapování informací o uživatelských skupinách.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.