OpenID Connect (OIDC) on OAuth 2.0 -protokollaan perustuva todennusprotokolla, joka mahdollistaa Zyxel-palomuurin käyttäjien todennuksen ulkoisen identiteetin tarjoajan (IdP) kautta.
Zyxel USG FLEX H -sarja tukee OIDC-todennusta Microsoft Entra ID:n kanssa Captive Portalissa ja SSL VPN:ssä OpenVPN Connectin kanssa.
Sen sijaan, että palomuurissa ylläpidettäisiin erillisiä käyttäjätunnuksia, käyttäjät ohjataan Microsoft Entra ID:hen ja todennetaan olemassa olevalla organisaatiotilillään. Zyxel-palomuuri validoi sitten OIDC-todennusvastauksen ja käyttää palautettua käyttäjätietoa pääsyn valtuuttamiseen.
Tässä artikkelissa kuvataan, kuinka Microsoft Entra ID määritetään OIDC-palvelimeksi Zyxel USG FLEX H -sarjassa, mukaan lukien käyttäjä- ja ryhmäpohjainen todennus.
Huomautus: OIDC-todennusta ei tueta Remote Access VPN/IKEv2:ssa tai SSL VPN:ssä SecuExtenderin kanssa.
Jos haluat määrittää Googlen OIDC-tarjoajaksi, katso Kuinka määrittää Google OIDC-identiteetin tarjoajaksi Zyxel USG FLEX H -sarjassa.
Esivaatimukset
Ennen Microsoft Entra ID OIDC -todennuksen määrittämistä Zyxel-palomuuriin varmista, että seuraavat vaatimukset täyttyvät:
- Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi.
- Pääsy Microsoft Entra ID -vuokraajaan ja lupa rekisteröidä sovelluksia.
- Käyttäjätili Microsoft Entra ID:ssä testaukseen.
- Turvaryhmä Microsoft Entra ID:ssä, jos ryhmäpohjainen todennus vaaditaan.
- Julkisesti saavutettavissa oleva FQDN Zyxel-palomuurille.
- Voimassa oleva HTTPS-varmenne, joka on määritetty palomuurin FQDN:lle.
- Internet-yhteys Zyxel-palomuurista Microsoft Entra ID:n todennuspäätteisiin.
- Captive Portal käytössä Zyxel-palomuurissa, jos OIDC-todennusta käytetään Captive Portal -kirjautumiseen.
Esimerkkipalvelinympäristö
Tässä artikkelissa käytetään seuraavaa testipalvelinympäristöä:
| Komponentti | Esimerkki |
|---|---|
| Zyxel-palomuuri | USG FLEX 200H |
| Todennuspalveluntarjoaja | Microsoft Entra ID |
| Todennusprotokolla | OpenID Connect (OIDC) |
| Entra ID -vuokraaja | zyxel.onmicrosoft.com |
| Testisovellus | Zyxel OIDC Test |
| Testiryhmä | Zyxel-OIDC-Test |
| Palomuurin FQDN | h200.zylab.uk |
1. Määritä Microsoft Entra ID
1.1 Rekisteröi sovellus
- Kirjaudu sisään Microsoft Entra -hallintakeskukseen.
- Siirry kohtaan Identity → Applications → App registrations.
- Napsauta New registration.
- Määritä sovellus seuraavasti:
| Asetus | Arvo |
|---|---|
| Nimi | Zyxel OIDC Test |
| Tuetut tilityypit | Single tenant |
| Redirect URI | Määritä myöhemmin |
Valitse Tuetut tilityypit -kohdassa Accounts in this organizational directory only (Single tenant).
Napsauta Register.
Huomautus: Redirect URI määritetään myöhemmässä vaiheessa sen jälkeen, kun OIDC-palautusosoite on saatu Zyxel-palomuurista.
1.2 Tallenna sovelluksen tunnisteet
Kun sovellus on rekisteröity, avaa sovelluksen Yleiskatsaus-sivu.
Perustiedot-osio sisältää tunnisteet, jotka tarvitaan OIDC-määritykseen Zyxel-palomuurissa:
- Application (client) ID — tunnistaa rekisteröidyn sovelluksen.
- Directory (tenant) ID — tunnistaa Microsoft Entra -vuokraajan.
- Supported account types — vahvistaa, että sovellus on määritetty yksivuokraajasovellukseksi.
Application (client) ID syötetään myöhemmin Zyxel OIDC -määritykseen kenttään Client ID.
Directory (tenant) ID käytetään Microsoft Entra OIDC:n Issuer URL:n muodostamiseen.
Yksivuokraajasovellukselle julkaisijan URL on seuraavan muotoinen:
https://login.microsoftonline.com/<TENANT_ID>/v2.01.3 Luo asiakassalaisuus
Zyxel-palomuuri tarvitsee asiakastunnuksen OIDC-sovelluksen todennukseen Microsoft Entra ID:n kanssa kommunikoidessa.
- Sovelluksen rekisteröinnissä siirry kohtaan Manage → Certificates & secrets.
- Valitse Client secrets -välilehti.
- Napsauta New client secret.
Määritä salaisuus organisaatiosi turvallisuus- ja salaisuuden kierrätysvaatimusten mukaisesti.
Luomisen jälkeen Microsoft Entra ID näyttää salaisuuden kohdassa Client secrets.
1.4 Kopioi asiakassalaisuuden arvo
Asiakassalaisuuden luomisen jälkeen kopioi Value välittömästi ja säilytä se turvallisesti.
Tärkeää: Asiakassalaisuuden arvo näytetään vain kerran salaisuuden luomisen yhteydessä. Jos arvo katoaa, luo uusi asiakassalaisuus.
Kentässä Value näkyvä arvo on syötettävä Zyxel-määritykseen kenttään Client Secret.
Älä käytä Secret ID:tä asiakassalaisuutena.
1.5 Luo turvaryhmä Microsoft Entra ID:ssä
Luo turvaryhmä, jota käytetään käyttäjien tunnistamiseen OIDC-todennuksessa.
- Avaa Microsoft Entra ID → Groups → All groups.
- Napsauta New group.
- Aseta Group type arvoksi Security.
- Anna ryhmälle nimi.
Tässä esimerkissä käytetään nimeäZyxel-OIDC-Test. - Aseta Membership type arvoksi Assigned.
- Lisää testikäyttäjä ryhmään.
- Luo ryhmä.
Ryhmän luomisen jälkeen avaa se ja huomioi sen Object ID. Tätä tunnistetta käytetään myöhemmin Zyxel-palomuurin ulkoisen ryhmäkäyttäjän luomisessa.
Huomautus: Ryhmän nimi on tarkoitettu hallintaa ja tunnistusta varten Microsoft Entra ID:ssä. Palomuuri käyttää ryhmän Object ID:tä ryhmän tunnistamiseen.
1.6 Määritä Groups Claim
OIDC-tokenin on sisällettävä tieto käyttäjän ryhmäjäsenyydestä. Määritä groups claim Microsoft Entra ID -sovelluksessa.
- Avaa rekisteröity sovellus Zyxel OIDC Test.
- Siirry kohtaan Manage → Token configuration.
- Napsauta Add groups claim.
- Valitse Select group types to include in Access, ID, and SAML tokens -kohdasta Security groups.
- Valitse Customize token properties by type -kohdasta Group ID.
- Napsauta Add.
Microsoft Entra ID sisällyttää nyt käyttäjän turvaryhmän tunnisteen OIDC-tokeniin.
Tässä esimerkissä ryhmätiedot palautetaan groups claimissa.
Zyxel-palomuuri käyttää tätä claimia myöhemmin seuraavasti:
Group Attribute: groups
Huomautus: groups claim ei luo ryhmää. Ryhmä luodaan edellisessä vaiheessa. Groups claim kertoo Microsoft Entra ID:lle sisällyttää käyttäjän ryhmätiedot OIDC-tokeniin.
Tämä mahdollistaa palomuurin tunnistamaan käyttäjän ryhmäjäsenyyden ja yhdistämään käyttäjän vastaavaan External Group Useriin.
2. Määritä OIDC-todennus Zyxel-palomuuriin
Microsoft Entra ID -sovelluksen määrittämisen jälkeen määritä OIDC-todennuspalvelin Zyxel-palomuuriin.
Siirry kohtaan:
User & Authentication → User Authentication → AAA Server
Luo uusi todennuspalvelin ja syötä seuraavat asetukset:
| Asetus | Esimerkkiarvo |
|---|---|
| Nimi | Entra_ID_Test |
| Kuvaus | Microsoft Entra ID OIDC test |
| Issuer URL | Microsoft Entra ID:n julkaisijan URL |
| Client ID | Microsoft Entra ID:n Application (client) ID |
| Client Secret | Microsoft Entra ID:n asiakassalaisuuden arvo |
| Redirect Address | h200.zylab.uk |
Redirect URI luodaan automaattisesti Zyxel-palomuurin toimesta Redirect Addressin ja HTTPS-portin perusteella.
Tässä esimerkissä luotu Redirect URI on:
https://h200.zylab.uk:1003/oauth2/callback
Tämä URI on myös lisättävä Microsoft Entra -sovelluksen Redirect URI -määritykseen.
Tärkeää: Käytä Microsoft Entra -asiakassalaisuuden Value -kentän arvoa kentässä Client Secret. Älä käytä Secret ID:tä.
Lisäasetukset
Määritä seuraavat lisäasetukset:
| Asetus | Arvo | Kuvaus |
|---|---|---|
| Additional Scope | email |
Pyytää käyttäjän sähköpostiosoitteen Microsoft Entra ID:ltä. |
| Login Name Attribute | email |
Käyttää käyttäjän sähköpostiosoitetta kirjautumisnimenä. |
| Group Attribute | groups |
Vastaanottaa käyttäjän ryhmätiedot OIDC-tokenista. |
3. Määritä Redirect URI Microsoft Entra ID:ssä
Käytä Zyxel OIDC -määrityksessä luotua Redirect URI:ta.
- Microsoft Entra -sovelluksessa avaa Manage → Authentication.
- Napsauta Add Redirect URI.
Syötä Zyxel OIDC -määrityksessä näkyvä Redirect URI:
https://<firewall-FQDN>:1003/oauth2/callbackNapsauta Configure.
Tärkeää: Redirect URI:n on täsmättävä tarkasti Zyxel-palomuurissa määritettyyn URI:hin.
4. Vahvista OIDC-määritys
- Zyxel-palomuurissa napsauta Test vahvistaaksesi OIDC-määrityksen.
Palomuuri avaa uuden selainvälilehden ja ohjaa käyttäjän Microsoft Entra ID:n kirjautumissivulle.
Ensimmäisellä kirjautumiskerralla Microsoft Entra ID saattaa näyttää Permissions requested -sivun.
Tarkista pyydetyt käyttöoikeudet ja napsauta Accept.
Jos olet järjestelmänvalvoja ja haluat myöntää suostumuksen kaikille vuokraajan käyttäjille, valitse Consent on behalf of your organization ennen Accept-painikkeen napsauttamista. Myönnä organisaatiotason suostumus vain sen jälkeen, kun olet varmistanut, että pyydetyt käyttöoikeudet ovat sovellukselle tarpeellisia.
Huomautus: Suostumussivu näytetään yleensä vain, kun suostumus vaaditaan. Kun vaadittu suostumus on annettu, sivua ei pitäisi enää näyttää jokaisella kirjautumiskerralla, ellei uusia käyttöoikeuksia pyydetä tai olemassa oleva suostumus poisteta.
5. Vahvista todennustesti
Onnistuneen kirjautumisen jälkeen palomuuri näyttää OIDC Authentication Test -tuloksen.
Viesti OIDC Authentication Successful (Verified) vahvistaa, että palomuuri todensi käyttäjän onnistuneesti Microsoft Entra ID:llä ja sai odotetut käyttäjätiedot.
Tulos näyttää myös identiteetin tarjoajalta saadut attribuutit:
- Käyttäjätunnus – todennetun käyttäjän tili.
- Käyttäjäattribuutti – attribuutti, jota käytetään kirjautumisnimenä.
- Ryhmäattribuutti – attribuutti, jota käytetään käyttäjän ryhmätietojen hakemiseen.
- Ryhmälista – Microsoft Entra ID:n palauttamat ryhmät todennetulle käyttäjälle.
Tässä esimerkissä Group Attribute on määritetty arvoksi groups, joten palomuuri saa käyttäjän ryhmätiedot groups claimista.
Huomautus: Tarkat testituloksessa näkyvät arvot riippuvat kirjautuneesta käyttäjästä ja Microsoft Entra ID:n määrityksestä.
6. Luo ulkoinen ryhmäkäyttäjä
Onnistuneen OIDC-todennustestin jälkeen luo Zyxel-palomuuriin External Group User.
Siirry kohtaan:
User & Authentication → User/Group → User
Luo uusi käyttäjä seuraavilla asetuksilla:
- Käyttäjänimi: Anna ulkoisen ryhmän nimi.
-
Käyttäjätyyppi:
External Group User - Todennuspalvelin: Valitse määritetty Microsoft Entra ID OIDC -palvelin.
- Ryhmäidentifikaattori: Syötä Microsoft Entra ID:n ryhmätunniste.
- Kuvaus: Anna valinnainen kuvaus.
Ryhmäidentifikaattorin on vastattava Microsoft Entra ID:n OIDC-todennustestissä groups claimissa palauttamaa ryhmätunnusta.
Esimerkiksi testipalvelinympäristössämme OIDC-testin tulos näytti ryhmän group_list attribuutissa. Tätä arvoa käytetään sitten ulkoisen ryhmäkäyttäjän Ryhmäidentifikaattorina.
Huomautus: Ryhmäidentifikaattori on yleensä Microsoft Entra ID:n ryhmän objektitunniste (GUID). Käytä OIDC-tokenin palauttamaa ryhmätunnusta, älä ryhmän näyttönimeä.
7. Määritä Captive Portal -todennuskäytäntö
Ulkoinen ryhmäkäyttäjä luomisen jälkeen määritä Captive Portal -todennuskäytäntö.
Siirry kohtaan:
Captive Portal → Authentication Policy
Luo tai muokkaa todennuskäytäntöä ja määritä seuraavat asetukset:
- Ota käyttöön: Ota käytäntö käyttöön.
- Saapuva: Valitse käyttöliittymä, johon Captive Portal -käyttäjät yhdistävät.
-
Lähdeosoite: Valitse vaadittu lähdeosoite tai
any. -
Kohdeosoite: Valitse vaadittu kohdeosoite tai
any. - Ota käyttöön Walled Garden: Ota tämä vaihtoehto käyttöön.
- Luotettu identiteetin tarjoaja: Valitse Microsoft Entra ID OIDC -identiteetin tarjoaja.
- Kirjautumistapa: Valitse Sign-on With.
- Valitse määritetty OIDC-todennuspalvelin.
Walled Garden sallii todennuksettomien käyttäjien pääsyn tarvittavalle identiteetin tarjoajalle ennen todennuksen suorittamista. Tämä on tarpeen OIDC-kirjautumisessa.
Huomautus: Tässä valittu luotettu identiteetin tarjoaja on oltava sama kuin User & Authentication → User Authentication -kohdassa määritetty OIDC-todennuspalvelin.
8. Tallenna ja tarkista todennuskäytäntö
Napsauta Apply tallentaaksesi määrityksen.
Käytännön pitäisi sitten näkyä Captive Portal → Authentication Policy -listassa.
Esimerkissämme käytäntö käyttää:
-
Kirjautumistapa:
sign-on -
Kirjaudu sisään käyttäen:
Entra_ID_Test -
Portaalin tyyppi:
internal
Tämä vahvistaa, että Captive Portal -käytäntö on määritetty käyttämään Microsoft Entra ID OIDC -todennuspalvelinta.
9. Tarkista OIDC-todennus
OIDC-määrityksen valmistuttua tarkista todennus asiakaslaitteelta.
- Yhdistä asiakaslaite Captive Portalin suojaamaan verkkoon.
- Avaa verkkoselain ja siirry ulkoiselle verkkosivustolle.
- Captive Portal -kirjautumissivu avautuu.
- Napsauta Sign in aloittaaksesi OIDC-todennuksen.
Kirjaudu sisään Microsoft Entra ID -tilillä.
Onnistuneen todennuksen jälkeen käyttäjä ohjataan takaisin verkkoon.
Palomuurin tulisi nyt tunnistaa käyttäjä External Group Useriksi.
Log & Report → Log / Events → System
Tarkista palomuurin lokit kohdasta:
Vianetsintä: Ryhmiä ei löytynyt
Jos OIDC-todennus onnistuu, mutta todennustulos näyttää No groups found, tarkista ryhmäasetukset sekä palomuurissa että Microsoft Entra ID:ssä.
Tarkista seuraavat asiat:
- Varmista palomuurissa, että Group Attribute on määritetty.
- Varmista, että arvo vastaa Microsoft Entra ID:n lähettämää group claimia.
Tässä esimerkissä arvo ongroups. - Varmista, että todennettu käyttäjä kuuluu odotettuun ryhmään.
- Varmista, että Microsoft Entra ID lähettää ryhmätiedot ID-tokenissa.
Esimerkiksi, jos palomuuri on määritetty arvolla Group Attribute = groups, todennustulosten pitäisi sisältää groups attribuutti ja vastaava ryhmätunnus.
Jos näytetään No groups found, OIDC-kirjautuminen voi silti onnistua. Ongelma liittyy erityisesti käyttäjän ryhmätietojen vastaanottamiseen tai yhdistämiseen.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.