Jak nakonfigurovat Microsoft Entra ID jako OIDC server na Zyxel USG FLEX H Series

Print Friendly and PDF
Máte další otázky? Odeslat požadavek

OpenID Connect (OIDC) je autentizační protokol založený na OAuth 2.0, který umožňuje Zyxel firewallu autentizovat uživatele prostřednictvím externího poskytovatele identity (IdP).

Zyxel USG FLEX H Series podporuje OIDC autentizaci s Microsoft Entra ID pro Captive Portal a SSL VPN s OpenVPN Connect.

Místo správy samostatných uživatelských přihlašovacích údajů na firewallu jsou uživatelé přesměrováni na Microsoft Entra ID a autentizují se pomocí svého stávajícího organizačního účtu. Zyxel firewall pak ověří odpověď na OIDC autentizaci a použije vrácené uživatelské informace k autorizaci přístupu.

Tento článek popisuje, jak nakonfigurovat Microsoft Entra ID jako OIDC server na Zyxel USG FLEX H Series, včetně autentizace založené na uživatelích a skupinách.

Poznámka: OIDC autentizace není podporována pro Remote Access VPN/IKEv2 nebo SSL VPN s SecuExtender.

Pokud chcete nakonfigurovat Google jako OIDC poskytovatele, viz Jak nakonfigurovat Google jako OIDC poskytovatele identity na Zyxel USG FLEX H Series.

Předpoklady

Před konfigurací OIDC autentizace Microsoft Entra ID na Zyxel firewallu se ujistěte, že jsou splněny následující požadavky:

  • Zyxel firewall s uOS 1.39 nebo novější.
  • Přístup k Microsoft Entra ID tenantovi s oprávněním registrovat aplikace.
  • Uživatelský účet v Microsoft Entra ID, který bude použit pro testování.
  • Bezpečnostní skupina v Microsoft Entra ID, pokud je vyžadována autentizace založená na skupinách.
  • Veřejně dostupný FQDN pro Zyxel firewall.
  • Platný HTTPS certifikát nakonfigurovaný pro FQDN firewallu.
  • Internetové připojení ze Zyxel firewallu k autentizačním koncovým bodům Microsoft Entra ID.
  • Captive Portal povolený na Zyxel firewallu, pokud je OIDC autentizace použita pro přihlášení do Captive Portal.

Příklad prostředí

Pro tento článek je použito následující testovací prostředí:

Komponenta Příklad
Zyxel Firewall USG FLEX 200H
Poskytovatel autentizace Microsoft Entra ID
Autentizační protokol OpenID Connect (OIDC)
Entra ID Tenant zyxel.onmicrosoft.com
Testovací aplikace Zyxel OIDC Test
Testovací skupina Zyxel-OIDC-Test
FQDN firewallu h200.zylab.uk

1. Konfigurace Microsoft Entra ID

1.1 Registrace aplikace

  1. Přihlaste se do Microsoft Entra admin centra.
  2. Přejděte na Identity → Applications → App registrations.
  3. Klikněte na Nová registrace.
  4. Nakonfigurujte aplikaci následovně:
Nastavení Hodnota
Název Zyxel OIDC Test
Podporované typy účtů Single tenant
Redirect URI Nastaví se později

Pro Podporované typy účtů vyberte Účty pouze v tomto organizačním adresáři (Single tenant).

Klikněte na Registrovat.

Poznámka: Redirect URI bude nakonfigurováno v pozdějším kroku po získání OIDC callback URL ze Zyxel firewallu.

1.2 Zaznamenejte identifikátory aplikace

Po registraci aplikace otevřete stránku Přehled aplikace.

Sekce Základní informace obsahuje identifikátory potřebné pro konfiguraci OIDC na Zyxel firewallu:

  • ID aplikace (klienta) — identifikuje registrovanou aplikaci.
  • ID adresáře (tenanta) — identifikuje Microsoft Entra tenant.
  • Podporované typy účtů — potvrzuje, že aplikace je nakonfigurována jako single-tenant aplikace.

Hodnota ID aplikace (klienta) bude později zadána do konfigurace Zyxel OIDC jako Client ID.

Hodnota ID adresáře (tenanta) se používá k vytvoření Microsoft Entra OIDC Issuer URL.

Pro single-tenant aplikaci má issuer URL následující formát:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Vytvoření klientského tajemství

Zyxel firewall potřebuje klientské přihlašovací údaje pro autentizaci OIDC aplikace při komunikaci s Microsoft Entra ID.

  1. V registraci aplikace přejděte na Spravovat → Certifikáty a tajemství.
  2. Vyberte kartu Klientská tajemství.
  3. Klikněte na Nové klientské tajemství.

Nakonfigurujte tajemství podle bezpečnostních požadavků a pravidel rotace tajemství vaší organizace.

Po vytvoření tajemství Microsoft Entra ID zobrazí tajemství pod Klientská tajemství.

1.4 Zkopírujte hodnotu klientského tajemství

Po vytvoření klientského tajemství okamžitě zkopírujte jeho Hodnotu a bezpečně ji uložte.

Důležité: Hodnota klientského tajemství je zobrazena pouze jednou při jeho vytvoření. Pokud ji ztratíte, vytvořte nové klientské tajemství.

Hodnota zobrazená pod Hodnotou je ta, kterou je třeba zadat do konfigurace Zyxel jako Client Secret.

Nepoužívejte jako klientské tajemství ID tajemství.

1.5 Vytvoření bezpečnostní skupiny v Microsoft Entra ID

Vytvořte bezpečnostní skupinu, která bude použita k identifikaci uživatelů pro OIDC autentizaci.

  1. Otevřete Microsoft Entra ID → Skupiny → Všechny skupiny.
  2. Klikněte na Nová skupina.
  3. Nastavte Typ skupiny na Bezpečnostní.
  4. Zadejte název skupiny.
    V tomto příkladu použijte Zyxel-OIDC-Test.
  5. Nastavte Typ členství na Přiřazeno.
  6. Přidejte testovacího uživatele do skupiny.
  7. Vytvořte skupinu.

Po vytvoření skupiny ji otevřete a poznamenejte si její ID objektu. Toto ID bude později použito při vytváření externího skupinového uživatele na Zyxel firewallu.

Poznámka: Název skupiny slouží pro správu a identifikaci v Microsoft Entra ID. Firewall používá ID objektu skupiny k její identifikaci.

1.6 Konfigurace nároku skupin

OIDC token musí obsahovat informace o členství uživatele ve skupinách. Nakonfigurujte nárok skupin v aplikaci Microsoft Entra ID.

  • Otevřete registrovanou aplikaci Zyxel OIDC Test.

  • Přejděte na Spravovat → Konfigurace tokenu.
  • Klikněte na Přidat nárok skupin.

  • V části Vyberte typy skupin pro zahrnutí do Access, ID a SAML tokenů vyberte Bezpečnostní skupiny.
  • V části Přizpůsobit vlastnosti tokenu podle typu vyberte ID skupiny.
  • Klikněte na Přidat.

Microsoft Entra ID nyní zahrne ID bezpečnostní skupiny uživatele do OIDC tokenu.

V tomto příkladu jsou informace o skupině vráceny v nároku groups.

Zyxel firewall tento nárok později použije s:

Atribut skupiny: groups

Poznámka: Nárok groups nevytváří skupinu. Skupina byla vytvořena v předchozím kroku. Nárok groups říká Microsoft Entra ID, aby zahrnul informace o uživatelské skupině do OIDC tokenu.

To umožňuje firewallu identifikovat členství uživatele ve skupině a namapovat uživatele na odpovídajícího externího skupinového uživatele.

2. Konfigurace OIDC autentizace na Zyxel firewallu

Po konfiguraci aplikace v Microsoft Entra ID nastavte OIDC autentizační server na Zyxel firewallu.

Přejděte na:

Uživatel & autentizace → Autentizace uživatele → AAA server

Vytvořte nový autentizační server a zadejte následující nastavení:

Nastavení Příklad hodnoty
Název Entra_ID_Test
Popis Microsoft Entra ID OIDC test
Issuer URL Issuer URL Microsoft Entra ID
Client ID ID aplikace (klienta) z Microsoft Entra ID
Client Secret Hodnota klientského tajemství z Microsoft Entra ID
Redirect Adresa h200.zylab.uk

Redirect URI je automaticky generováno Zyxel firewallem na základě Redirect Adresy a HTTPS portu.

V tomto příkladu je vygenerované Redirect URI:

https://h200.zylab.uk:1003/oauth2/callback

Toto URI musí být také přidáno do konfigurace Redirect URI v aplikaci Microsoft Entra.

Důležité: Pro pole Client Secret použijte hodnotu klientského tajemství z Microsoft Entra. Nepoužívejte ID tajemství.

Pokročilá nastavení

Nakonfigurujte následující pokročilá nastavení:

Nastavení Hodnota Popis
Další rozsah email Žádá o uživatelovu e-mailovou adresu z Microsoft Entra ID.
Atribut uživatelského jména email Používá uživatelovu e-mailovou adresu jako přihlašovací jméno.
Atribut skupiny groups Přijímá informace o uživatelových skupinách z OIDC tokenu.

3. Konfigurace Redirect URI v Microsoft Entra ID

Použijte Redirect URI vygenerované konfigurací Zyxel OIDC.

  1. V aplikaci Microsoft Entra otevřete Spravovat → Autentizace.
  2. Klikněte na Přidat Redirect URI.

Zadejte Redirect URI zobrazené v konfiguraci Zyxel OIDC:

https://<firewall-FQDN>:1003/oauth2/callback

Klikněte na Konfigurovat.

Důležité: Redirect URI musí přesně odpovídat URI nakonfigurovanému na Zyxel firewallu.

4. Ověření konfigurace OIDC

  1. Na Zyxel firewallu klikněte na Test pro ověření konfigurace OIDC.

Firewall otevře novou záložku prohlížeče a přesměruje uživatele na přihlašovací stránku Microsoft Entra ID.

Během prvního přihlášení může Microsoft Entra ID zobrazit stránku Požadovaná oprávnění.

Zkontrolujte požadovaná oprávnění a klikněte na Přijmout.

  1. Pokud jste administrátor a chcete udělit souhlas za všechny uživatele v tenantu, vyberte před kliknutím na Přijmout možnost Souhlas za vaši organizaci. Udělujte souhlas pro celou organizaci pouze po ověření, že požadovaná oprávnění jsou pro aplikaci nezbytná.

Poznámka: Stránka se souhlasem se obvykle zobrazí pouze pokud je souhlas vyžadován. Po udělení potřebného souhlasu by se neměla znovu zobrazovat při každém dalším přihlášení, pokud nejsou požadována další oprávnění nebo pokud není stávající souhlas odebrán.

5. Ověření testu autentizace

Po úspěšném přihlášení firewall zobrazí výsledek Testu OIDC autentizace.

Zpráva OIDC autentizace úspěšná (ověřeno) potvrzuje, že firewall úspěšně autentizoval uživatele s Microsoft Entra ID a obdržel očekávané uživatelské informace.

Výsledek také zobrazuje atributy přijaté od poskytovatele identity:

  • Uživatelské jméno – účet autentizovaného uživatele.
  • Uživatelský atribut – atribut použitý jako přihlašovací jméno.
  • Atribut skupiny – atribut použitý pro získání informací o uživatelových skupinách.
  • Seznam skupin – skupiny vrácené Microsoft Entra ID pro autentizovaného uživatele.

V tomto příkladu je Atribut skupiny nastaven na groups, takže firewall obdrží informace o uživatelových skupinách z nároku groups.

Poznámka: Přesné hodnoty zobrazené ve výsledku testu závisí na přihlášeném uživateli a konfiguraci Microsoft Entra ID.

6. Vytvoření externího skupinového uživatele

Po úspěšném testu OIDC autentizace vytvořte na Zyxel firewallu Externího skupinového uživatele.

Přejděte na:

Uživatel & autentizace → Uživatel/Skupina → Uživatel

Vytvořte nového uživatele s následujícími nastaveními:

  • Uživatelské jméno: Zadejte název externí skupiny.
  • Typ uživatele: Externí skupinový uživatel
  • Autentizační server: Vyberte nakonfigurovaný Microsoft Entra ID OIDC server.
  • Identifikátor skupiny: Zadejte identifikátor skupiny Microsoft Entra ID.
  • Popis: Zadejte volitelný popis.

Hodnota Identifikátoru skupiny musí odpovídat ID skupiny vrácenému Microsoft Entra ID v nároku groups během testu OIDC autentizace.

Například v našem testovacím prostředí ukázal výsledek OIDC testu skupinu v atributu group_list. Tato hodnota je pak použita jako Identifikátor skupiny pro externího skupinového uživatele.

Poznámka: Identifikátor skupiny je obvykle objektové ID skupiny Microsoft Entra ID (GUID). Použijte ID skupiny vrácené OIDC tokenem, nikoli název skupiny.

7. Konfigurace autentizační politiky Captive Portal

Po vytvoření externího skupinového uživatele nakonfigurujte autentizační politiku Captive Portal.

Přejděte na:

Captive Portal → Autentizační politika

Vytvořte nebo upravte autentizační politiku a nastavte následující parametry:

  • Povolit: Politiku povolte.
  • Příchozí: Vyberte rozhraní, na kterém se připojují uživatelé Captive Portal.
  • Zdrojová adresa: Vyberte požadovanou zdrojovou adresu nebo any.
  • Cílová adresa: Vyberte požadovanou cílovou adresu nebo any.
  • Povolit Walled Garden: Tuto volbu povolte.
  • Důvěryhodný poskytovatel identity: Vyberte Microsoft Entra ID OIDC poskytovatele identity.
  • Metoda přihlášení: Vyberte Přihlášení pomocí.
  • Vyberte nakonfigurovaný OIDC autentizační server.

Funkce Walled Garden umožňuje nepřihlášeným uživatelům přístup k požadovanému poskytovateli identity před dokončením autentizace. Toto je nezbytné pro OIDC přihlášení.

Poznámka: Důvěryhodný poskytovatel identity vybraný zde musí odpovídat OIDC autentizačnímu serveru nakonfigurovanému v Uživatel & autentizace → Autentizace uživatele.

8. Uložení a ověření autentizační politiky

Klikněte na Použít pro uložení konfigurace.

Politika by se měla zobrazit v seznamu Captive Portal → Autentizační politika.

V našem příkladu politika používá:

  • Metoda přihlášení: sign-on
  • Přihlášení pomocí: Entra_ID_Test
  • Typ portálu: internal

To potvrzuje, že politika Captive Portal je nakonfigurována pro použití Microsoft Entra ID OIDC autentizačního serveru.

9. Ověření OIDC autentizace

Po dokončení konfigurace OIDC ověřte autentizaci z klientského zařízení.

  1. Připojte klientské zařízení do sítě chráněné Captive Portalem.
  2. Otevřete webový prohlížeč a přistupte na externí webovou stránku.
  3. Zobrazí se přihlašovací stránka Captive Portal.
  4. Klikněte na Přihlásit se pro zahájení OIDC autentizace.

Přihlaste se pomocí účtu Microsoft Entra ID.

Po úspěšné autentizaci je uživatel přesměrován zpět do sítě.

Firewall by nyní měl uživatele rozpoznat jako externího skupinového uživatele.

Záznamy a reporty → Záznamy / Události → Systém

Zkontrolujte záznamy firewallu v:

Řešení problémů: Nebyly nalezeny žádné skupiny

Pokud je OIDC autentizace úspěšná, ale výsledek autentizace zobrazuje Nebyla nalezena žádná skupina, zkontrolujte konfiguraci skupin jak na firewallu, tak v Microsoft Entra ID.

Zkontrolujte následující:

  1. Na firewallu se ujistěte, že je nakonfigurován Atribut skupiny.
  2. Ujistěte se, že hodnota odpovídá nároku skupiny odesílanému Microsoft Entra ID.
    V tomto příkladu je hodnota groups.
  3. Ověřte, že autentizovaný uživatel je členem očekávané skupiny.
  4. Ověřte, že Microsoft Entra ID odesílá informace o skupině v ID tokenu.

Například pokud je firewall nakonfigurován s Atribut skupiny = groups, měl by výsledek autentizace obsahovat atribut groups a odpovídající ID skupiny.

Pokud se zobrazí Nebyla nalezena žádná skupina, může být samotné OIDC přihlášení stále úspěšné. Problém se týká konkrétně přijímání nebo mapování informací o uživatelských skupinách.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.