Cómo configurar Microsoft Entra ID como servidor OIDC en Zyxel USG FLEX H Series

Print Friendly and PDF
¿Tiene más preguntas? Enviar una solicitud

OpenID Connect (OIDC) es un protocolo de autenticación basado en OAuth 2.0 que permite al firewall Zyxel autenticar usuarios a través de un Proveedor de Identidad (IdP) externo.

La serie Zyxel USG FLEX H admite la autenticación OIDC con Microsoft Entra ID para Portal Cautivo y VPN SSL con OpenVPN Connect.

En lugar de mantener credenciales de usuario separadas en el firewall, los usuarios son redirigidos a Microsoft Entra ID y se autentican usando su cuenta organizacional existente. Luego, el firewall Zyxel valida la respuesta de autenticación OIDC y utiliza la información del usuario devuelta para autorizar el acceso.

Este artículo describe cómo configurar Microsoft Entra ID como servidor OIDC en la serie Zyxel USG FLEX H, incluyendo la autenticación basada en usuarios y grupos.

Nota: La autenticación OIDC no es compatible con VPN de acceso remoto/IKEv2 ni con VPN SSL con SecuExtender.

Si desea configurar Google como proveedor OIDC, consulte Cómo configurar Google como proveedor de identidad OIDC en Zyxel USG FLEX H Series.

Requisitos previos

Antes de configurar la autenticación OIDC de Microsoft Entra ID en el firewall Zyxel, asegúrese de cumplir los siguientes requisitos:

  • Un firewall Zyxel con uOS 1.39 o posterior.
  • Acceso a un tenant de Microsoft Entra ID con permisos para registrar aplicaciones.
  • Una cuenta de usuario en Microsoft Entra ID que se usará para pruebas.
  • Un grupo de seguridad en Microsoft Entra ID si se requiere autenticación basada en grupos.
  • Un FQDN accesible públicamente para el firewall Zyxel.
  • Un certificado HTTPS válido configurado para el FQDN del firewall.
  • Conectividad a Internet desde el firewall Zyxel hacia los puntos de autenticación de Microsoft Entra ID.
  • Portal Cautivo habilitado en el firewall Zyxel si se usa autenticación OIDC para el inicio de sesión en Portal Cautivo.

Entorno de ejemplo

Para este artículo, se utiliza el siguiente entorno de prueba:

Componente Ejemplo
Firewall Zyxel USG FLEX 200H
Proveedor de autenticación Microsoft Entra ID
Protocolo de autenticación OpenID Connect (OIDC)
Tenant de Entra ID zyxel.onmicrosoft.com
Aplicación de prueba Zyxel OIDC Test
Grupo de prueba Zyxel-OIDC-Test
FQDN del firewall h200.zylab.uk

1. Configurar Microsoft Entra ID

1.1 Registrar una aplicación

  1. Inicie sesión en el centro de administración de Microsoft Entra.
  2. Vaya a Identidad → Aplicaciones → Registros de aplicaciones.
  3. Haga clic en Nuevo registro.
  4. Configure la aplicación como se indica a continuación:
Configuración Valor
Nombre Zyxel OIDC Test
Tipos de cuenta compatibles Tenant único
URI de redireccionamiento Configurar más tarde

Para Tipos de cuenta compatibles, seleccione Cuentas solo en este directorio organizacional (Tenant único).

Haga clic en Registrar.

Nota: La URI de redireccionamiento se configurará en un paso posterior después de obtener la URL de callback OIDC desde el firewall Zyxel.

1.2 Registrar los identificadores de la aplicación

Después de registrar la aplicación, abra la página de Resumen de la aplicación.

La sección Esenciales contiene los identificadores necesarios para la configuración OIDC en el firewall Zyxel:

  • ID de aplicación (cliente) — identifica la aplicación registrada.
  • ID de directorio (tenant) — identifica el tenant de Microsoft Entra.
  • Tipos de cuenta compatibles — confirma que la aplicación está configurada como tenant único.

El ID de aplicación (cliente) se ingresará más adelante en la configuración OIDC de Zyxel como ID de cliente.

El ID de directorio (tenant) se usa para construir la URL del emisor OIDC de Microsoft Entra.

Para una aplicación de tenant único, la URL del emisor tiene el siguiente formato:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Crear un secreto de cliente

El firewall Zyxel necesita una credencial de cliente para autenticar la aplicación OIDC al comunicarse con Microsoft Entra ID.

  1. En el registro de la aplicación, vaya a Administrar → Certificados y secretos.
  2. Seleccione la pestaña Secretos de cliente.
  3. Haga clic en Nuevo secreto de cliente.

Configure el secreto según los requisitos de seguridad y rotación de secretos de su organización.

Después de crear el secreto, Microsoft Entra ID muestra el secreto bajo Secretos de cliente.

1.4 Copiar el valor del secreto de cliente

Después de crear el secreto de cliente, copie inmediatamente el Valor y guárdelo de forma segura.

Importante: El Valor del secreto de cliente se muestra solo una vez cuando se crea el secreto. Si se pierde el valor, cree un nuevo secreto de cliente.

El valor mostrado bajo Valor es el que debe ingresarse en la configuración Zyxel como Secreto de cliente.

No use el ID del secreto como secreto de cliente.

1.5 Crear un grupo de seguridad en Microsoft Entra ID

Cree un grupo de seguridad que se usará para identificar usuarios para la autenticación OIDC.

  1. Abra Microsoft Entra ID → Grupos → Todos los grupos.
  2. Haga clic en Nuevo grupo.
  3. Establezca Tipo de grupo en Seguridad.
  4. Ingrese un nombre para el grupo.
    En este ejemplo, use Zyxel-OIDC-Test.
  5. Establezca Tipo de membresía en Asignado.
  6. Agregue el usuario de prueba al grupo.
  7. Cree el grupo.

Después de crear el grupo, ábralo y anote su ID de objeto. Este ID se usará más adelante al crear el Usuario de grupo externo en el firewall Zyxel.

Nota: El nombre del grupo se usa para administración e identificación en Microsoft Entra ID. El firewall usa el ID de objeto del grupo para identificarlo.

1.6 Configurar el claim de grupos

El token OIDC debe contener información sobre la membresía del usuario en grupos. Configure un claim de grupos en la aplicación de Microsoft Entra ID.

  • Abra la aplicación registrada Zyxel OIDC Test.

  • Vaya a Administrar → Configuración de tokens.
  • Haga clic en Agregar claim de grupos.

  • En Seleccione tipos de grupo para incluir en tokens de acceso, ID y SAML, seleccione Grupos de seguridad.
  • En Personalizar propiedades del token por tipo, seleccione ID de grupo.
  • Haga clic en Agregar.

Microsoft Entra ID ahora incluirá el ID del grupo de seguridad del usuario en el token OIDC.

Para este ejemplo, la información del grupo se devuelve en el claim groups.

El firewall Zyxel usará este claim más adelante con:

Atributo de grupo: groups

Nota: El claim de grupos no crea un grupo. El grupo se creó en el paso anterior. El claim de grupos indica a Microsoft Entra ID que incluya la información del grupo del usuario en el token OIDC.

Esto permite que el firewall identifique la membresía del usuario en grupos y asocie al usuario con el correspondiente Usuario de grupo externo.

2. Configurar la autenticación OIDC en el firewall Zyxel

Después de configurar la aplicación en Microsoft Entra ID, configure el servidor de autenticación OIDC en el firewall Zyxel.

Vaya a:

Usuario y autenticación → Autenticación de usuario → Servidor AAA

Cree un nuevo servidor de autenticación e ingrese las siguientes configuraciones:

Configuración Valor de ejemplo
Nombre Entra_ID_Test
Descripción Prueba OIDC Microsoft Entra ID
URL del emisor URL del emisor de Microsoft Entra ID
ID de cliente ID de aplicación (cliente) de Microsoft Entra ID
Secreto de cliente Valor del secreto de cliente de Microsoft Entra ID
Dirección de redireccionamiento h200.zylab.uk

La URI de redireccionamiento se genera automáticamente por el firewall Zyxel basada en la dirección de redireccionamiento y el puerto HTTPS.

En este ejemplo, la URI de redireccionamiento generada es:

https://h200.zylab.uk:1003/oauth2/callback

Esta URI también debe agregarse a la configuración de URI de redireccionamiento de la aplicación Microsoft Entra.

Importante: Use el Valor del secreto de cliente de Microsoft Entra para el campo Secreto de cliente. No use el ID del secreto.

Configuraciones avanzadas

Configure las siguientes configuraciones avanzadas:

Configuración Valor Descripción
Alcance adicional email Solicita la dirección de correo electrónico del usuario a Microsoft Entra ID.
Atributo de nombre de inicio de sesión email Usa la dirección de correo electrónico del usuario como nombre de inicio de sesión.
Atributo de grupo groups Recibe la información de grupos del usuario desde el token OIDC.

3. Configurar la URI de redireccionamiento en Microsoft Entra ID

Use la URI de redireccionamiento generada por la configuración OIDC de Zyxel.

  1. En la aplicación Microsoft Entra, abra Administrar → Autenticación.
  2. Haga clic en Agregar URI de redireccionamiento.

Ingrese la URI de redireccionamiento mostrada en la configuración OIDC de Zyxel:

https://<firewall-FQDN>:1003/oauth2/callback

Haga clic en Configurar.

Importante: La URI de redireccionamiento debe coincidir exactamente con la URI configurada en el firewall Zyxel.

4. Validar la configuración OIDC

  1. En el firewall Zyxel, haga clic en Probar para validar la configuración OIDC.

El firewall abre una nueva pestaña del navegador y redirige al usuario a la página de inicio de sesión de Microsoft Entra ID.

Durante el primer inicio de sesión, Microsoft Entra ID puede mostrar una página de Permisos solicitados.

Revise los permisos solicitados y haga clic en Aceptar.

  1. Si es administrador y desea otorgar consentimiento para todos los usuarios del tenant, seleccione Consentir en nombre de su organización antes de hacer clic en Aceptar. Solo otorgue consentimiento a nivel organizacional después de confirmar que los permisos solicitados son necesarios para la aplicación.

Nota: La página de consentimiento normalmente se muestra solo cuando se requiere consentimiento. Después de otorgar el consentimiento requerido, no debería mostrarse nuevamente en cada inicio de sesión posterior a menos que se soliciten permisos adicionales o se elimine el consentimiento existente.

5. Verificar prueba de autenticación

Después de iniciar sesión correctamente, el firewall muestra el resultado de la Prueba de autenticación OIDC.

El mensaje Autenticación OIDC exitosa (verificada) confirma que el firewall autenticó correctamente al usuario con Microsoft Entra ID y recibió la información esperada del usuario.

El resultado también muestra los atributos recibidos del proveedor de identidad:

  • Nombre de usuario – la cuenta del usuario autenticado.
  • Atributo de usuario – el atributo usado como nombre de inicio de sesión.
  • Atributo de grupo – el atributo usado para obtener la información de grupos del usuario.
  • Lista de grupos – grupos devueltos por Microsoft Entra ID para el usuario autenticado.

En este ejemplo, el Atributo de grupo está configurado como groups, por lo que el firewall recibe la información de grupo del usuario desde el claim groups.

Nota: Los valores exactos mostrados en el resultado de la prueba dependen del usuario que inició sesión y de la configuración de Microsoft Entra ID.

6. Crear un usuario de grupo externo

Después de que la prueba de autenticación OIDC sea exitosa, cree un Usuario de grupo externo en el firewall Zyxel.

Vaya a:

Usuario y autenticación → Usuario/Grupo → Usuario

Cree un nuevo usuario con las siguientes configuraciones:

  • Nombre de usuario: Ingrese un nombre para el grupo externo.
  • Tipo de usuario: Usuario de grupo externo
  • Servidor de autenticación: Seleccione el servidor OIDC de Microsoft Entra ID configurado.
  • Identificador de grupo: Ingrese el identificador del grupo de Microsoft Entra ID.
  • Descripción: Ingrese una descripción opcional.

El Identificador de grupo debe coincidir con el ID de grupo devuelto por Microsoft Entra ID en el claim groups durante la prueba de autenticación OIDC.

Por ejemplo, en nuestro entorno de prueba, el resultado de la prueba OIDC mostró el grupo en el atributo group_list. Este valor se usa luego como Identificador de grupo para el Usuario de grupo externo.

Nota: El Identificador de grupo es normalmente el ID de objeto del grupo de Microsoft Entra ID (GUID). Use el ID de grupo devuelto por el token OIDC y no el nombre para mostrar del grupo.

7. Configurar la política de autenticación del Portal Cautivo

Después de crear el Usuario de grupo externo, configure la política de autenticación del Portal Cautivo.

Vaya a:

Portal Cautivo → Política de autenticación

Cree o edite la política de autenticación y configure las siguientes opciones:

  • Habilitar: Habilite la política.
  • Entrante: Seleccione la interfaz donde se conectan los usuarios del Portal Cautivo.
  • Dirección de origen: Seleccione la dirección de origen requerida o any.
  • Dirección de destino: Seleccione la dirección de destino requerida o any.
  • Habilitar jardín cerrado: Habilite esta opción.
  • Proveedor de identidad confiable: Seleccione el proveedor de identidad OIDC de Microsoft Entra ID.
  • Método de inicio de sesión: Seleccione Iniciar sesión con.
  • Seleccione el servidor de autenticación OIDC configurado.

El Jardín cerrado permite que los usuarios no autenticados accedan al proveedor de identidad requerido antes de completar la autenticación. Esto es necesario para el inicio de sesión OIDC.

Nota: El proveedor de identidad confiable seleccionado aquí debe coincidir con el servidor de autenticación OIDC configurado en Usuario y autenticación → Autenticación de usuario.

8. Guardar y verificar la política de autenticación

Haga clic en Aplicar para guardar la configuración.

Luego, la política debería aparecer en la lista de Portal Cautivo → Política de autenticación.

En nuestro ejemplo, la política utiliza:

  • Método de inicio de sesión: sign-on
  • Iniciar sesión con: Entra_ID_Test
  • Tipo de portal: internal

Esto confirma que la política del Portal Cautivo está configurada para usar el servidor de autenticación OIDC de Microsoft Entra ID.

9. Verificar la autenticación OIDC

Después de completar la configuración OIDC, verifique la autenticación desde un dispositivo cliente.

  1. Conecte un dispositivo cliente a la red protegida por el Portal Cautivo.
  2. Abra un navegador web y acceda a un sitio web externo.
  3. Se mostrará la página de inicio de sesión del Portal Cautivo.
  4. Haga clic en Iniciar sesión para comenzar la autenticación OIDC.

Inicie sesión con una cuenta de Microsoft Entra ID.

Después de una autenticación exitosa, el usuario es redirigido de vuelta a la red.

El firewall ahora debería reconocer al usuario como un Usuario de grupo externo.

Registro e informes → Registro / Eventos → Sistema

Revise los registros del firewall en:

Solución de problemas: No se encontraron grupos

Si la autenticación OIDC es exitosa, pero el resultado de autenticación muestra No se encontraron grupos, verifique la configuración del grupo tanto en el firewall como en Microsoft Entra ID.

Verifique lo siguiente:

  1. En el firewall, asegúrese de que el Atributo de grupo esté configurado.
  2. Asegúrese de que el valor coincida con el claim de grupo enviado por Microsoft Entra ID.
    En este ejemplo, el valor es groups.
  3. Asegúrese de que el usuario autenticado sea miembro del grupo esperado.
  4. Verifique que Microsoft Entra ID envíe la información del grupo en el token de ID.

Por ejemplo, si el firewall está configurado con Atributo de grupo = groups, el resultado de autenticación debería contener el atributo groups y el ID de grupo correspondiente.

Si se muestra No se encontraron grupos, el inicio de sesión OIDC en sí mismo aún puede ser exitoso. El problema está específicamente relacionado con la recepción o asignación de la información de grupo del usuario.

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.