Sådan konfigureres Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien

Print Friendly and PDF
Har du flere spørgsmål? Indsend en anmodning

OpenID Connect (OIDC) er en autentifikationsprotokol baseret på OAuth 2.0, som gør det muligt for Zyxel-firewallen at autentificere brugere via en ekstern identitetsudbyder (IdP).

Zyxel USG FLEX H-serien understøtter OIDC-autentifikation med Microsoft Entra ID til Captive Portal og SSL VPN med OpenVPN Connect.

I stedet for at vedligeholde separate brugerkonti på firewallen, bliver brugerne omdirigeret til Microsoft Entra ID og autentificerer med deres eksisterende organisationskonto. Zyxel-firewallen validerer derefter OIDC-autentifikationssvaret og bruger den returnerede brugerinformation til at godkende adgang.

Denne artikel beskriver, hvordan man konfigurerer Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien, inklusive bruger- og gruppebaseret autentifikation.

Bemærk: OIDC-autentifikation understøttes ikke for Remote Access VPN/IKEv2 eller SSL VPN med SecuExtender.

Hvis du ønsker at konfigurere Google som OIDC-udbyder, se Sådan konfigureres Google som OIDC Identity Provider på Zyxel USG FLEX H-serien.

Forudsætninger

Før du konfigurerer Microsoft Entra ID OIDC-autentifikation på Zyxel-firewallen, skal følgende krav være opfyldt:

  • En Zyxel-firewall med uOS 1.39 eller nyere.
  • Adgang til en Microsoft Entra ID-lejer med tilladelse til at registrere applikationer.
  • En brugerkonto i Microsoft Entra ID, som skal bruges til test.
  • En sikkerhedsgruppe i Microsoft Entra ID, hvis gruppebaseret autentifikation kræves.
  • Et offentligt tilgængeligt FQDN for Zyxel-firewallen.
  • Et gyldigt HTTPS-certifikat konfigureret til firewallens FQDN.
  • Internetforbindelse fra Zyxel-firewallen til Microsoft Entra ID's autentifikationsendpoints.
  • Captive Portal aktiveret på Zyxel-firewallen, hvis OIDC-autentifikation skal bruges til Captive Portal-login.

Eksempelmiljø

Følgende testmiljø anvendes i denne artikel:

Komponent Eksempel
Zyxel Firewall USG FLEX 200H
Autentifikationsudbyder Microsoft Entra ID
Autentifikationsprotokol OpenID Connect (OIDC)
Entra ID-lejer zyxel.onmicrosoft.com
Testapplikation Zyxel OIDC Test
Testgruppe Zyxel-OIDC-Test
Firewall FQDN h200.zylab.uk

1. Konfigurer Microsoft Entra ID

1.1 Registrer en applikation

  1. Log ind på Microsoft Entra administrationscenter.
  2. Gå til Identitet → Applikationer → App-registreringer.
  3. Klik på Ny registrering.
  4. Konfigurer applikationen som følger:
Indstilling Værdi
Navn Zyxel OIDC Test
Understøttede kontotyper Single tenant
Redirect URI Konfigureres senere

For Understøttede kontotyper vælg Konti i denne organisationsmappe kun (Single tenant).

Klik på Registrer.

Bemærk: Redirect URI'en konfigureres i et senere trin efter at have hentet OIDC callback-URL'en fra Zyxel-firewallen.

1.2 Noter applikationsidentifikatorerne

Når applikationen er registreret, åbnes applikationens Oversigt-side.

Sektionen Essentials indeholder de identifikatorer, der kræves til OIDC-konfigurationen på Zyxel-firewallen:

  • Applikations (klient) ID — identificerer den registrerede applikation.
  • Mappe (lejer) ID — identificerer Microsoft Entra-lejeren.
  • Understøttede kontotyper — bekræfter at applikationen er konfigureret som single-tenant.

Applikations (klient) ID'et indtastes senere i Zyxel OIDC-konfigurationen som Client ID.

Mappe (lejer) ID'et bruges til at opbygge Microsoft Entra OIDC Issuer URL.

For en single-tenant-applikation har issuer URL følgende format:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Opret en klienthemmelighed

Zyxel-firewallen har brug for en klientlegitimation til at autentificere OIDC-applikationen ved kommunikation med Microsoft Entra ID.

  1. I applikationsregistreringen gå til Administrer → Certifikater og hemmeligheder.
  2. Vælg fanen Klienthemmeligheder.
  3. Klik på Ny klienthemmelighed.

Konfigurer hemmeligheden i henhold til din organisations sikkerheds- og rotationspolitikker.

Efter oprettelse viser Microsoft Entra ID hemmeligheden under Klienthemmeligheder.

1.4 Kopiér værdien af klienthemmeligheden

Efter klienthemmeligheden er oprettet, kopier straks Værdien og gem den sikkert.

Vigtigt: Klienthemmelighedens værdi vises kun én gang ved oprettelsen. Hvis værdien mistes, skal der oprettes en ny klienthemmelighed.

Værdien vist under Værdi er den, der skal indtastes i Zyxel-konfigurationen som Client Secret.

Brug ikke Secret ID som klienthemmelighed.

1.5 Opret en sikkerhedsgruppe i Microsoft Entra ID

Opret en sikkerhedsgruppe, der skal bruges til at identificere brugere til OIDC-autentifikation.

  1. Åbn Microsoft Entra ID → Grupper → Alle grupper.
  2. Klik på Ny gruppe.
  3. Indstil Gruppe type til Sikkerhed.
  4. Indtast et gruppenavn.
    I dette eksempel bruges Zyxel-OIDC-Test.
  5. Indstil Medlemskabstype til Tildelt.
  6. Tilføj testbrugeren til gruppen.
  7. Opret gruppen.

Efter oprettelsen åbnes gruppen, og dens Objekt-ID noteres. Dette ID bruges senere ved oprettelse af den eksterne gruppebruger på Zyxel-firewallen.

Bemærk: Gruppenavnet bruges til administration og identifikation i Microsoft Entra ID. Firewallen bruger gruppens Objekt-ID til at identificere gruppen.

1.6 Konfigurer grupper-claim

OIDC-tokenet skal indeholde information om brugerens gruppemedlemskab. Konfigurer en grupper-claim i Microsoft Entra ID-applikationen.

  • Åbn den registrerede applikation Zyxel OIDC Test.

  • Gå til Administrer → Tokenkonfiguration.
  • Klik på Tilføj grupper-claim.

  • Under Vælg gruppetyper, der skal inkluderes i Access-, ID- og SAML-tokens, vælg Sikkerhedsgrupper.
  • Under Tilpas token-egenskaber efter type, vælg Gruppe-ID.
  • Klik på Tilføj.

Microsoft Entra ID vil nu inkludere brugerens sikkerhedsgruppe-ID i OIDC-tokenet.

I dette eksempel returneres gruppeinformationen i groups-claimen.

Zyxel-firewallen vil senere bruge denne claim med:

Gruppeattribut: groups

Bemærk: Grupper-claimen opretter ikke en gruppe. Gruppen oprettes i det foregående trin. Grupper-claimen fortæller Microsoft Entra ID at inkludere brugerens gruppeinformation i OIDC-tokenet.

Dette gør det muligt for firewallen at identificere brugerens gruppemedlemskab og kortlægge brugeren til den tilsvarende Eksterne gruppebruger.

2. Konfigurer OIDC-autentifikation på Zyxel-firewallen

Efter konfiguration af applikationen i Microsoft Entra ID, konfigurer OIDC-autentifikationsserveren på Zyxel-firewallen.

Gå til:

Bruger & Autentifikation → Brugerautentifikation → AAA-server

Opret en ny autentifikationsserver og indtast følgende indstillinger:

Indstilling Eksempelværdi
Navn Entra_ID_Test
Beskrivelse Microsoft Entra ID OIDC test
Issuer URL Microsoft Entra ID issuer URL
Client ID Applikations (klient) ID fra Microsoft Entra ID
Client Secret Klienthemmelighedens værdi fra Microsoft Entra ID
Redirect-adresse h200.zylab.uk

Redirect URI genereres automatisk af Zyxel-firewallen baseret på Redirect-adressen og HTTPS-porten.

I dette eksempel er den genererede Redirect URI:

https://h200.zylab.uk:1003/oauth2/callback

Denne URI skal også tilføjes i Redirect URI-konfigurationen for Microsoft Entra-applikationen.

Vigtigt: Brug værdien af Microsoft Entra klienthemmeligheden til feltet Client Secret. Brug ikke Secret ID.

Avancerede indstillinger

Konfigurer følgende avancerede indstillinger:

Indstilling Værdi Beskrivelse
Yderligere Scope email Anmoder om brugerens e-mailadresse fra Microsoft Entra ID.
Login-navneattribut email Bruger brugerens e-mailadresse som login-navn.
Gruppeattribut groups Modtager brugerens gruppeinformation fra OIDC-tokenet.

3. Konfigurer Redirect URI i Microsoft Entra ID

Brug den Redirect URI, der genereres af Zyxel OIDC-konfigurationen.

  1. I Microsoft Entra-applikationen, åbn Administrer → Autentifikation.
  2. Klik på Tilføj Redirect URI.

Indtast den Redirect URI, der vises i Zyxel OIDC-konfigurationen:

https://<firewall-FQDN>:1003/oauth2/callback

Klik på Konfigurer.

Vigtigt: Redirect URI'en skal nøjagtigt matche den URI, der er konfigureret på Zyxel-firewallen.

4. Valider OIDC-konfigurationen

  1. På Zyxel-firewallen klik på Test for at validere OIDC-konfigurationen.

Firewallen åbner en ny browsertab og omdirigerer brugeren til Microsoft Entra ID's login-side.

Ved første login kan Microsoft Entra ID vise en side med Anmodede tilladelser.

Gennemgå de anmodede tilladelser og klik på Accepter.

  1. Hvis du er administrator og ønsker at give samtykke på vegne af alle brugere i lejer, vælg Giv samtykke på vegne af din organisation før du klikker på Accepter. Giv kun organisationstilgang efter bekræftelse af, at de anmodede tilladelser er nødvendige for applikationen.

Bemærk: Samtykkesiden vises normalt kun, når samtykke er påkrævet. Når det nødvendige samtykke er givet, bør det ikke vises igen ved efterfølgende login, medmindre der anmodes om yderligere tilladelser eller det eksisterende samtykke fjernes.

5. Verificer autentifikationstest

Efter vellykket login viser firewallen OIDC Authentication Test-resultatet.

Beskeden OIDC Authentication Successful (Verified) bekræfter, at firewallen har autentificeret brugeren med Microsoft Entra ID og modtaget de forventede brugeroplysninger.

Resultatet viser også de attributter, der er modtaget fra identitetsudbyderen:

  • Brugernavn – den autentificerede brugerkonto.
  • Brugerattribut – den attribut, der bruges som login-navn.
  • Gruppeattribut – den attribut, der bruges til at hente brugerens gruppeinformation.
  • Gruppe liste – grupper returneret af Microsoft Entra ID for den autentificerede bruger.

I dette eksempel er Gruppeattribut konfigureret som groups, så firewallen modtager brugerens gruppeinformation fra groups-claimen.

Bemærk: De nøjagtige værdier i testresultatet afhænger af den indloggede bruger og Microsoft Entra ID-konfigurationen.

6. Opret en ekstern gruppebruger

Efter en vellykket OIDC-autentifikationstest oprettes en Ekstern gruppebruger på Zyxel-firewallen.

Gå til:

Bruger & Autentifikation → Bruger/Gruppe → Bruger

Opret en ny bruger med følgende indstillinger:

  • Brugernavn: Indtast et navn for den eksterne gruppe.
  • Brugertype: External Group User
  • Autentifikationsserver: Vælg den konfigurerede Microsoft Entra ID OIDC-server.
  • Gruppeidentifikator: Indtast Microsoft Entra ID-gruppeidentifikatoren.
  • Beskrivelse: Indtast en valgfri beskrivelse.

Gruppeidentifikatoren skal matche gruppe-ID'et, der returneres af Microsoft Entra ID i groups-claimen under OIDC-autentifikationstesten.

For eksempel viste OIDC-testresultatet i vores testmiljø gruppen i group_list-attributten. Denne værdi bruges derefter som Gruppeidentifikator for den eksterne gruppebruger.

Bemærk: Gruppeidentifikatoren er normalt Microsoft Entra ID-gruppeobjektets ID (GUID). Brug gruppe-ID'et, der returneres af OIDC-tokenet, og ikke gruppens visningsnavn.

7. Konfigurer Captive Portal-autentifikationspolitik

Efter oprettelse af den eksterne gruppebruger konfigureres Captive Portal-autentifikationspolitikken.

Gå til:

Captive Portal → Autentifikationspolitik

Opret eller rediger autentifikationspolitikken og konfigurer følgende indstillinger:

  • Aktiver: Aktivér politikken.
  • Indkommende: Vælg det interface, hvor Captive Portal-brugere opretter forbindelse.
  • Kildeadresse: Vælg den nødvendige kildeadresse eller any.
  • Destinationadresse: Vælg den nødvendige destinationsadresse eller any.
  • Aktiver Walled Garden: Aktivér denne mulighed.
  • Betroet identitetsudbyder: Vælg Microsoft Entra ID OIDC-identitetsudbyderen.
  • Login-metode: Vælg Log på med.
  • Vælg den konfigurerede OIDC-autentifikationsserver.

Walled Garden tillader uautentificerede brugere at nå den nødvendige identitetsudbyder før autentifikation er fuldført. Dette er nødvendigt for OIDC-login.

Bemærk: Den betroede identitetsudbyder, der vælges her, skal matche OIDC-autentifikationsserveren konfigureret under Bruger & Autentifikation → Brugerautentifikation.

8. Gem og verificer autentifikationspolitikken

Klik på Anvend for at gemme konfigurationen.

Politikken bør herefter vises i listen under Captive Portal → Autentifikationspolitik.

I vores eksempel bruger politikken:

  • Login-metode: sign-on
  • Log på med: Entra_ID_Test
  • Portaltype: internal

Dette bekræfter, at Captive Portal-politikken er konfigureret til at bruge Microsoft Entra ID OIDC-autentifikationsserveren.

9. Verificer OIDC-autentifikation

Efter fuldførelse af OIDC-konfigurationen verificeres autentifikationen fra en klientenhed.

  1. Tilslut en klientenhed til netværket beskyttet af Captive Portal.
  2. Åbn en webbrowser og gå til en ekstern hjemmeside.
  3. Captive Portal-login-siden vises.
  4. Klik på Log ind for at starte OIDC-autentifikationen.

Log ind med en Microsoft Entra ID-konto.

Efter vellykket autentifikation omdirigeres brugeren tilbage til netværket.

Firewallen burde nu genkende brugeren som en Ekstern gruppebruger.

Log & Rapport → Log / Begivenheder → System

Tjek firewall-logfiler under:

Fejlfinding: Ingen grupper fundet

Hvis OIDC-autentifikation er vellykket, men autentifikationsresultatet viser Ingen grupper fundet, kontroller gruppekonfigurationen både på firewallen og i Microsoft Entra ID.

Kontrollér følgende:

  1. På firewallen, sørg for at Gruppeattribut er konfigureret.
  2. Sørg for, at værdien matcher gruppeclaimen sendt af Microsoft Entra ID.
    I dette eksempel er værdien groups.
  3. Sørg for, at den autentificerede bruger er medlem af den forventede gruppe.
  4. Bekræft, at Microsoft Entra ID sender gruppeinformationen i ID-tokenet.

For eksempel, hvis firewallen er konfigureret med Gruppeattribut = groups, bør autentifikationsresultatet indeholde attributten groups og det tilsvarende gruppe-ID.

Hvis Ingen grupper fundet vises, kan OIDC-login stadig være vellykket. Problemet relaterer sig specifikt til modtagelse eller kortlægning af brugerens gruppeinformation.

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.