OpenID Connect (OIDC) er en autentifikationsprotokol baseret på OAuth 2.0, som gør det muligt for Zyxel-firewallen at autentificere brugere via en ekstern identitetsudbyder (IdP).
Zyxel USG FLEX H-serien understøtter OIDC-autentifikation med Microsoft Entra ID til Captive Portal og SSL VPN med OpenVPN Connect.
I stedet for at vedligeholde separate brugerkonti på firewallen, bliver brugerne omdirigeret til Microsoft Entra ID og autentificerer med deres eksisterende organisationskonto. Zyxel-firewallen validerer derefter OIDC-autentifikationssvaret og bruger den returnerede brugerinformation til at godkende adgang.
Denne artikel beskriver, hvordan man konfigurerer Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien, inklusive bruger- og gruppebaseret autentifikation.
Bemærk: OIDC-autentifikation understøttes ikke for Remote Access VPN/IKEv2 eller SSL VPN med SecuExtender.
Hvis du ønsker at konfigurere Google som OIDC-udbyder, se Sådan konfigureres Google som OIDC Identity Provider på Zyxel USG FLEX H-serien.
Forudsætninger
Før du konfigurerer Microsoft Entra ID OIDC-autentifikation på Zyxel-firewallen, skal følgende krav være opfyldt:
- En Zyxel-firewall med uOS 1.39 eller nyere.
- Adgang til en Microsoft Entra ID-lejer med tilladelse til at registrere applikationer.
- En brugerkonto i Microsoft Entra ID, som skal bruges til test.
- En sikkerhedsgruppe i Microsoft Entra ID, hvis gruppebaseret autentifikation kræves.
- Et offentligt tilgængeligt FQDN for Zyxel-firewallen.
- Et gyldigt HTTPS-certifikat konfigureret til firewallens FQDN.
- Internetforbindelse fra Zyxel-firewallen til Microsoft Entra ID's autentifikationsendpoints.
- Captive Portal aktiveret på Zyxel-firewallen, hvis OIDC-autentifikation skal bruges til Captive Portal-login.
Eksempelmiljø
Følgende testmiljø anvendes i denne artikel:
| Komponent | Eksempel |
|---|---|
| Zyxel Firewall | USG FLEX 200H |
| Autentifikationsudbyder | Microsoft Entra ID |
| Autentifikationsprotokol | OpenID Connect (OIDC) |
| Entra ID-lejer | zyxel.onmicrosoft.com |
| Testapplikation | Zyxel OIDC Test |
| Testgruppe | Zyxel-OIDC-Test |
| Firewall FQDN | h200.zylab.uk |
1. Konfigurer Microsoft Entra ID
1.1 Registrer en applikation
- Log ind på Microsoft Entra administrationscenter.
- Gå til Identitet → Applikationer → App-registreringer.
- Klik på Ny registrering.
- Konfigurer applikationen som følger:
| Indstilling | Værdi |
|---|---|
| Navn | Zyxel OIDC Test |
| Understøttede kontotyper | Single tenant |
| Redirect URI | Konfigureres senere |
For Understøttede kontotyper vælg Konti i denne organisationsmappe kun (Single tenant).
Klik på Registrer.
Bemærk: Redirect URI'en konfigureres i et senere trin efter at have hentet OIDC callback-URL'en fra Zyxel-firewallen.
1.2 Noter applikationsidentifikatorerne
Når applikationen er registreret, åbnes applikationens Oversigt-side.
Sektionen Essentials indeholder de identifikatorer, der kræves til OIDC-konfigurationen på Zyxel-firewallen:
- Applikations (klient) ID — identificerer den registrerede applikation.
- Mappe (lejer) ID — identificerer Microsoft Entra-lejeren.
- Understøttede kontotyper — bekræfter at applikationen er konfigureret som single-tenant.
Applikations (klient) ID'et indtastes senere i Zyxel OIDC-konfigurationen som Client ID.
Mappe (lejer) ID'et bruges til at opbygge Microsoft Entra OIDC Issuer URL.
For en single-tenant-applikation har issuer URL følgende format:
https://login.microsoftonline.com/<TENANT_ID>/v2.01.3 Opret en klienthemmelighed
Zyxel-firewallen har brug for en klientlegitimation til at autentificere OIDC-applikationen ved kommunikation med Microsoft Entra ID.
- I applikationsregistreringen gå til Administrer → Certifikater og hemmeligheder.
- Vælg fanen Klienthemmeligheder.
- Klik på Ny klienthemmelighed.
Konfigurer hemmeligheden i henhold til din organisations sikkerheds- og rotationspolitikker.
Efter oprettelse viser Microsoft Entra ID hemmeligheden under Klienthemmeligheder.
1.4 Kopiér værdien af klienthemmeligheden
Efter klienthemmeligheden er oprettet, kopier straks Værdien og gem den sikkert.
Vigtigt: Klienthemmelighedens værdi vises kun én gang ved oprettelsen. Hvis værdien mistes, skal der oprettes en ny klienthemmelighed.
Værdien vist under Værdi er den, der skal indtastes i Zyxel-konfigurationen som Client Secret.
Brug ikke Secret ID som klienthemmelighed.
1.5 Opret en sikkerhedsgruppe i Microsoft Entra ID
Opret en sikkerhedsgruppe, der skal bruges til at identificere brugere til OIDC-autentifikation.
- Åbn Microsoft Entra ID → Grupper → Alle grupper.
- Klik på Ny gruppe.
- Indstil Gruppe type til Sikkerhed.
- Indtast et gruppenavn.
I dette eksempel brugesZyxel-OIDC-Test. - Indstil Medlemskabstype til Tildelt.
- Tilføj testbrugeren til gruppen.
- Opret gruppen.
Efter oprettelsen åbnes gruppen, og dens Objekt-ID noteres. Dette ID bruges senere ved oprettelse af den eksterne gruppebruger på Zyxel-firewallen.
Bemærk: Gruppenavnet bruges til administration og identifikation i Microsoft Entra ID. Firewallen bruger gruppens Objekt-ID til at identificere gruppen.
1.6 Konfigurer grupper-claim
OIDC-tokenet skal indeholde information om brugerens gruppemedlemskab. Konfigurer en grupper-claim i Microsoft Entra ID-applikationen.
- Åbn den registrerede applikation Zyxel OIDC Test.
- Gå til Administrer → Tokenkonfiguration.
- Klik på Tilføj grupper-claim.
- Under Vælg gruppetyper, der skal inkluderes i Access-, ID- og SAML-tokens, vælg Sikkerhedsgrupper.
- Under Tilpas token-egenskaber efter type, vælg Gruppe-ID.
- Klik på Tilføj.
Microsoft Entra ID vil nu inkludere brugerens sikkerhedsgruppe-ID i OIDC-tokenet.
I dette eksempel returneres gruppeinformationen i groups-claimen.
Zyxel-firewallen vil senere bruge denne claim med:
Gruppeattribut: groups
Bemærk: Grupper-claimen opretter ikke en gruppe. Gruppen oprettes i det foregående trin. Grupper-claimen fortæller Microsoft Entra ID at inkludere brugerens gruppeinformation i OIDC-tokenet.
Dette gør det muligt for firewallen at identificere brugerens gruppemedlemskab og kortlægge brugeren til den tilsvarende Eksterne gruppebruger.
2. Konfigurer OIDC-autentifikation på Zyxel-firewallen
Efter konfiguration af applikationen i Microsoft Entra ID, konfigurer OIDC-autentifikationsserveren på Zyxel-firewallen.
Gå til:
Bruger & Autentifikation → Brugerautentifikation → AAA-server
Opret en ny autentifikationsserver og indtast følgende indstillinger:
| Indstilling | Eksempelværdi |
|---|---|
| Navn | Entra_ID_Test |
| Beskrivelse | Microsoft Entra ID OIDC test |
| Issuer URL | Microsoft Entra ID issuer URL |
| Client ID | Applikations (klient) ID fra Microsoft Entra ID |
| Client Secret | Klienthemmelighedens værdi fra Microsoft Entra ID |
| Redirect-adresse | h200.zylab.uk |
Redirect URI genereres automatisk af Zyxel-firewallen baseret på Redirect-adressen og HTTPS-porten.
I dette eksempel er den genererede Redirect URI:
https://h200.zylab.uk:1003/oauth2/callback
Denne URI skal også tilføjes i Redirect URI-konfigurationen for Microsoft Entra-applikationen.
Vigtigt: Brug værdien af Microsoft Entra klienthemmeligheden til feltet Client Secret. Brug ikke Secret ID.
Avancerede indstillinger
Konfigurer følgende avancerede indstillinger:
| Indstilling | Værdi | Beskrivelse |
|---|---|---|
| Yderligere Scope | email |
Anmoder om brugerens e-mailadresse fra Microsoft Entra ID. |
| Login-navneattribut | email |
Bruger brugerens e-mailadresse som login-navn. |
| Gruppeattribut | groups |
Modtager brugerens gruppeinformation fra OIDC-tokenet. |
3. Konfigurer Redirect URI i Microsoft Entra ID
Brug den Redirect URI, der genereres af Zyxel OIDC-konfigurationen.
- I Microsoft Entra-applikationen, åbn Administrer → Autentifikation.
- Klik på Tilføj Redirect URI.
Indtast den Redirect URI, der vises i Zyxel OIDC-konfigurationen:
https://<firewall-FQDN>:1003/oauth2/callbackKlik på Konfigurer.
Vigtigt: Redirect URI'en skal nøjagtigt matche den URI, der er konfigureret på Zyxel-firewallen.
4. Valider OIDC-konfigurationen
- På Zyxel-firewallen klik på Test for at validere OIDC-konfigurationen.
Firewallen åbner en ny browsertab og omdirigerer brugeren til Microsoft Entra ID's login-side.
Ved første login kan Microsoft Entra ID vise en side med Anmodede tilladelser.
Gennemgå de anmodede tilladelser og klik på Accepter.
Hvis du er administrator og ønsker at give samtykke på vegne af alle brugere i lejer, vælg Giv samtykke på vegne af din organisation før du klikker på Accepter. Giv kun organisationstilgang efter bekræftelse af, at de anmodede tilladelser er nødvendige for applikationen.
Bemærk: Samtykkesiden vises normalt kun, når samtykke er påkrævet. Når det nødvendige samtykke er givet, bør det ikke vises igen ved efterfølgende login, medmindre der anmodes om yderligere tilladelser eller det eksisterende samtykke fjernes.
5. Verificer autentifikationstest
Efter vellykket login viser firewallen OIDC Authentication Test-resultatet.
Beskeden OIDC Authentication Successful (Verified) bekræfter, at firewallen har autentificeret brugeren med Microsoft Entra ID og modtaget de forventede brugeroplysninger.
Resultatet viser også de attributter, der er modtaget fra identitetsudbyderen:
- Brugernavn – den autentificerede brugerkonto.
- Brugerattribut – den attribut, der bruges som login-navn.
- Gruppeattribut – den attribut, der bruges til at hente brugerens gruppeinformation.
- Gruppe liste – grupper returneret af Microsoft Entra ID for den autentificerede bruger.
I dette eksempel er Gruppeattribut konfigureret som groups, så firewallen modtager brugerens gruppeinformation fra groups-claimen.
Bemærk: De nøjagtige værdier i testresultatet afhænger af den indloggede bruger og Microsoft Entra ID-konfigurationen.
6. Opret en ekstern gruppebruger
Efter en vellykket OIDC-autentifikationstest oprettes en Ekstern gruppebruger på Zyxel-firewallen.
Gå til:
Bruger & Autentifikation → Bruger/Gruppe → Bruger
Opret en ny bruger med følgende indstillinger:
- Brugernavn: Indtast et navn for den eksterne gruppe.
-
Brugertype:
External Group User - Autentifikationsserver: Vælg den konfigurerede Microsoft Entra ID OIDC-server.
- Gruppeidentifikator: Indtast Microsoft Entra ID-gruppeidentifikatoren.
- Beskrivelse: Indtast en valgfri beskrivelse.
Gruppeidentifikatoren skal matche gruppe-ID'et, der returneres af Microsoft Entra ID i groups-claimen under OIDC-autentifikationstesten.
For eksempel viste OIDC-testresultatet i vores testmiljø gruppen i group_list-attributten. Denne værdi bruges derefter som Gruppeidentifikator for den eksterne gruppebruger.
Bemærk: Gruppeidentifikatoren er normalt Microsoft Entra ID-gruppeobjektets ID (GUID). Brug gruppe-ID'et, der returneres af OIDC-tokenet, og ikke gruppens visningsnavn.
7. Konfigurer Captive Portal-autentifikationspolitik
Efter oprettelse af den eksterne gruppebruger konfigureres Captive Portal-autentifikationspolitikken.
Gå til:
Captive Portal → Autentifikationspolitik
Opret eller rediger autentifikationspolitikken og konfigurer følgende indstillinger:
- Aktiver: Aktivér politikken.
- Indkommende: Vælg det interface, hvor Captive Portal-brugere opretter forbindelse.
-
Kildeadresse: Vælg den nødvendige kildeadresse eller
any. -
Destinationadresse: Vælg den nødvendige destinationsadresse eller
any. - Aktiver Walled Garden: Aktivér denne mulighed.
- Betroet identitetsudbyder: Vælg Microsoft Entra ID OIDC-identitetsudbyderen.
- Login-metode: Vælg Log på med.
- Vælg den konfigurerede OIDC-autentifikationsserver.
Walled Garden tillader uautentificerede brugere at nå den nødvendige identitetsudbyder før autentifikation er fuldført. Dette er nødvendigt for OIDC-login.
Bemærk: Den betroede identitetsudbyder, der vælges her, skal matche OIDC-autentifikationsserveren konfigureret under Bruger & Autentifikation → Brugerautentifikation.
8. Gem og verificer autentifikationspolitikken
Klik på Anvend for at gemme konfigurationen.
Politikken bør herefter vises i listen under Captive Portal → Autentifikationspolitik.
I vores eksempel bruger politikken:
-
Login-metode:
sign-on -
Log på med:
Entra_ID_Test -
Portaltype:
internal
Dette bekræfter, at Captive Portal-politikken er konfigureret til at bruge Microsoft Entra ID OIDC-autentifikationsserveren.
9. Verificer OIDC-autentifikation
Efter fuldførelse af OIDC-konfigurationen verificeres autentifikationen fra en klientenhed.
- Tilslut en klientenhed til netværket beskyttet af Captive Portal.
- Åbn en webbrowser og gå til en ekstern hjemmeside.
- Captive Portal-login-siden vises.
- Klik på Log ind for at starte OIDC-autentifikationen.
Log ind med en Microsoft Entra ID-konto.
Efter vellykket autentifikation omdirigeres brugeren tilbage til netværket.
Firewallen burde nu genkende brugeren som en Ekstern gruppebruger.
Log & Rapport → Log / Begivenheder → System
Tjek firewall-logfiler under:
Fejlfinding: Ingen grupper fundet
Hvis OIDC-autentifikation er vellykket, men autentifikationsresultatet viser Ingen grupper fundet, kontroller gruppekonfigurationen både på firewallen og i Microsoft Entra ID.
Kontrollér følgende:
- På firewallen, sørg for at Gruppeattribut er konfigureret.
- Sørg for, at værdien matcher gruppeclaimen sendt af Microsoft Entra ID.
I dette eksempel er værdiengroups. - Sørg for, at den autentificerede bruger er medlem af den forventede gruppe.
- Bekræft, at Microsoft Entra ID sender gruppeinformationen i ID-tokenet.
For eksempel, hvis firewallen er konfigureret med Gruppeattribut = groups, bør autentifikationsresultatet indeholde attributten groups og det tilsvarende gruppe-ID.
Hvis Ingen grupper fundet vises, kan OIDC-login stadig være vellykket. Problemet relaterer sig specifikt til modtagelse eller kortlægning af brugerens gruppeinformation.

Kommentarer
0 kommentarerLog ind for at kommentere.