Kuinka määrittää Microsoft Entra ID OIDC-palvelimeksi Zyxel USG FLEX H -sarjassa

Print Friendly and PDF
Lisäkysymyksiä? Lähetä pyyntö

OpenID Connect (OIDC) on OAuth 2.0 -protokollaan perustuva todennusprotokolla, joka mahdollistaa Zyxel-palomuurin käyttäjien todennuksen ulkoisen identiteetin tarjoajan (IdP) kautta.

Zyxel USG FLEX H -sarja tukee OIDC-todennusta Microsoft Entra ID:n kanssa Captive Portalissa ja SSL VPN:ssä OpenVPN Connectin kanssa.

Sen sijaan, että palomuurissa ylläpidettäisiin erillisiä käyttäjätunnuksia, käyttäjät ohjataan Microsoft Entra ID:hen ja todennetaan olemassa olevalla organisaatiotilillään. Zyxel-palomuuri validoi sitten OIDC-todennusvastauksen ja käyttää palautettua käyttäjätietoa pääsyn valtuuttamiseen.

Tässä artikkelissa kuvataan, kuinka Microsoft Entra ID määritetään OIDC-palvelimeksi Zyxel USG FLEX H -sarjassa, mukaan lukien käyttäjä- ja ryhmäpohjainen todennus.

Huomautus: OIDC-todennusta ei tueta Remote Access VPN/IKEv2:ssa tai SSL VPN:ssä SecuExtenderin kanssa.

Jos haluat määrittää Googlen OIDC-tarjoajaksi, katso Kuinka määrittää Google OIDC-identiteetin tarjoajaksi Zyxel USG FLEX H -sarjassa.

Esivaatimukset

Ennen Microsoft Entra ID OIDC -todennuksen määrittämistä Zyxel-palomuuriin varmista, että seuraavat vaatimukset täyttyvät:

  • Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi.
  • Pääsy Microsoft Entra ID -vuokraajaan ja lupa rekisteröidä sovelluksia.
  • Käyttäjätili Microsoft Entra ID:ssä testaukseen.
  • Turvaryhmä Microsoft Entra ID:ssä, jos ryhmäpohjainen todennus vaaditaan.
  • Julkisesti saavutettavissa oleva FQDN Zyxel-palomuurille.
  • Voimassa oleva HTTPS-varmenne, joka on määritetty palomuurin FQDN:lle.
  • Internet-yhteys Zyxel-palomuurista Microsoft Entra ID:n todennuspäätteisiin.
  • Captive Portal käytössä Zyxel-palomuurissa, jos OIDC-todennusta käytetään Captive Portal -kirjautumiseen.

Esimerkkipalvelinympäristö

Tässä artikkelissa käytetään seuraavaa testipalvelinympäristöä:

Komponentti Esimerkki
Zyxel-palomuuri USG FLEX 200H
Todennuspalveluntarjoaja Microsoft Entra ID
Todennusprotokolla OpenID Connect (OIDC)
Entra ID -vuokraaja zyxel.onmicrosoft.com
Testisovellus Zyxel OIDC Test
Testiryhmä Zyxel-OIDC-Test
Palomuurin FQDN h200.zylab.uk

1. Määritä Microsoft Entra ID

1.1 Rekisteröi sovellus

  1. Kirjaudu sisään Microsoft Entra -hallintakeskukseen.
  2. Siirry kohtaan Identity → Applications → App registrations.
  3. Napsauta New registration.
  4. Määritä sovellus seuraavasti:
Asetus Arvo
Nimi Zyxel OIDC Test
Tuetut tilityypit Single tenant
Redirect URI Määritä myöhemmin

Valitse Tuetut tilityypit -kohdassa Accounts in this organizational directory only (Single tenant).

Napsauta Register.

Huomautus: Redirect URI määritetään myöhemmässä vaiheessa sen jälkeen, kun OIDC-palautusosoite on saatu Zyxel-palomuurista.

1.2 Tallenna sovelluksen tunnisteet

Kun sovellus on rekisteröity, avaa sovelluksen Yleiskatsaus-sivu.

Perustiedot-osio sisältää tunnisteet, jotka tarvitaan OIDC-määritykseen Zyxel-palomuurissa:

  • Application (client) ID — tunnistaa rekisteröidyn sovelluksen.
  • Directory (tenant) ID — tunnistaa Microsoft Entra -vuokraajan.
  • Supported account types — vahvistaa, että sovellus on määritetty yksivuokraajasovellukseksi.

Application (client) ID syötetään myöhemmin Zyxel OIDC -määritykseen kenttään Client ID.

Directory (tenant) ID käytetään Microsoft Entra OIDC:n Issuer URL:n muodostamiseen.

Yksivuokraajasovellukselle julkaisijan URL on seuraavan muotoinen:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Luo asiakassalaisuus

Zyxel-palomuuri tarvitsee asiakastunnuksen OIDC-sovelluksen todennukseen Microsoft Entra ID:n kanssa kommunikoidessa.

  1. Sovelluksen rekisteröinnissä siirry kohtaan Manage → Certificates & secrets.
  2. Valitse Client secrets -välilehti.
  3. Napsauta New client secret.

Määritä salaisuus organisaatiosi turvallisuus- ja salaisuuden kierrätysvaatimusten mukaisesti.

Luomisen jälkeen Microsoft Entra ID näyttää salaisuuden kohdassa Client secrets.

1.4 Kopioi asiakassalaisuuden arvo

Asiakassalaisuuden luomisen jälkeen kopioi Value välittömästi ja säilytä se turvallisesti.

Tärkeää: Asiakassalaisuuden arvo näytetään vain kerran salaisuuden luomisen yhteydessä. Jos arvo katoaa, luo uusi asiakassalaisuus.

Kentässä Value näkyvä arvo on syötettävä Zyxel-määritykseen kenttään Client Secret.

Älä käytä Secret ID:tä asiakassalaisuutena.

1.5 Luo turvaryhmä Microsoft Entra ID:ssä

Luo turvaryhmä, jota käytetään käyttäjien tunnistamiseen OIDC-todennuksessa.

  1. Avaa Microsoft Entra ID → Groups → All groups.
  2. Napsauta New group.
  3. Aseta Group type arvoksi Security.
  4. Anna ryhmälle nimi.
    Tässä esimerkissä käytetään nimeä Zyxel-OIDC-Test.
  5. Aseta Membership type arvoksi Assigned.
  6. Lisää testikäyttäjä ryhmään.
  7. Luo ryhmä.

Ryhmän luomisen jälkeen avaa se ja huomioi sen Object ID. Tätä tunnistetta käytetään myöhemmin Zyxel-palomuurin ulkoisen ryhmäkäyttäjän luomisessa.

Huomautus: Ryhmän nimi on tarkoitettu hallintaa ja tunnistusta varten Microsoft Entra ID:ssä. Palomuuri käyttää ryhmän Object ID:tä ryhmän tunnistamiseen.

1.6 Määritä Groups Claim

OIDC-tokenin on sisällettävä tieto käyttäjän ryhmäjäsenyydestä. Määritä groups claim Microsoft Entra ID -sovelluksessa.

  • Avaa rekisteröity sovellus Zyxel OIDC Test.

  • Siirry kohtaan Manage → Token configuration.
  • Napsauta Add groups claim.

  • Valitse Select group types to include in Access, ID, and SAML tokens -kohdasta Security groups.
  • Valitse Customize token properties by type -kohdasta Group ID.
  • Napsauta Add.

Microsoft Entra ID sisällyttää nyt käyttäjän turvaryhmän tunnisteen OIDC-tokeniin.

Tässä esimerkissä ryhmätiedot palautetaan groups claimissa.

Zyxel-palomuuri käyttää tätä claimia myöhemmin seuraavasti:

Group Attribute: groups

Huomautus: groups claim ei luo ryhmää. Ryhmä luodaan edellisessä vaiheessa. Groups claim kertoo Microsoft Entra ID:lle sisällyttää käyttäjän ryhmätiedot OIDC-tokeniin.

Tämä mahdollistaa palomuurin tunnistamaan käyttäjän ryhmäjäsenyyden ja yhdistämään käyttäjän vastaavaan External Group Useriin.

2. Määritä OIDC-todennus Zyxel-palomuuriin

Microsoft Entra ID -sovelluksen määrittämisen jälkeen määritä OIDC-todennuspalvelin Zyxel-palomuuriin.

Siirry kohtaan:

User & Authentication → User Authentication → AAA Server

Luo uusi todennuspalvelin ja syötä seuraavat asetukset:

Asetus Esimerkkiarvo
Nimi Entra_ID_Test
Kuvaus Microsoft Entra ID OIDC test
Issuer URL Microsoft Entra ID:n julkaisijan URL
Client ID Microsoft Entra ID:n Application (client) ID
Client Secret Microsoft Entra ID:n asiakassalaisuuden arvo
Redirect Address h200.zylab.uk

Redirect URI luodaan automaattisesti Zyxel-palomuurin toimesta Redirect Addressin ja HTTPS-portin perusteella.

Tässä esimerkissä luotu Redirect URI on:

https://h200.zylab.uk:1003/oauth2/callback

Tämä URI on myös lisättävä Microsoft Entra -sovelluksen Redirect URI -määritykseen.

Tärkeää: Käytä Microsoft Entra -asiakassalaisuuden Value -kentän arvoa kentässä Client Secret. Älä käytä Secret ID:tä.

Lisäasetukset

Määritä seuraavat lisäasetukset:

Asetus Arvo Kuvaus
Additional Scope email Pyytää käyttäjän sähköpostiosoitteen Microsoft Entra ID:ltä.
Login Name Attribute email Käyttää käyttäjän sähköpostiosoitetta kirjautumisnimenä.
Group Attribute groups Vastaanottaa käyttäjän ryhmätiedot OIDC-tokenista.

3. Määritä Redirect URI Microsoft Entra ID:ssä

Käytä Zyxel OIDC -määrityksessä luotua Redirect URI:ta.

  1. Microsoft Entra -sovelluksessa avaa Manage → Authentication.
  2. Napsauta Add Redirect URI.

Syötä Zyxel OIDC -määrityksessä näkyvä Redirect URI:

https://<firewall-FQDN>:1003/oauth2/callback

Napsauta Configure.

Tärkeää: Redirect URI:n on täsmättävä tarkasti Zyxel-palomuurissa määritettyyn URI:hin.

4. Vahvista OIDC-määritys

  1. Zyxel-palomuurissa napsauta Test vahvistaaksesi OIDC-määrityksen.

Palomuuri avaa uuden selainvälilehden ja ohjaa käyttäjän Microsoft Entra ID:n kirjautumissivulle.

Ensimmäisellä kirjautumiskerralla Microsoft Entra ID saattaa näyttää Permissions requested -sivun.

Tarkista pyydetyt käyttöoikeudet ja napsauta Accept.

  1. Jos olet järjestelmänvalvoja ja haluat myöntää suostumuksen kaikille vuokraajan käyttäjille, valitse Consent on behalf of your organization ennen Accept-painikkeen napsauttamista. Myönnä organisaatiotason suostumus vain sen jälkeen, kun olet varmistanut, että pyydetyt käyttöoikeudet ovat sovellukselle tarpeellisia.

Huomautus: Suostumussivu näytetään yleensä vain, kun suostumus vaaditaan. Kun vaadittu suostumus on annettu, sivua ei pitäisi enää näyttää jokaisella kirjautumiskerralla, ellei uusia käyttöoikeuksia pyydetä tai olemassa oleva suostumus poisteta.

5. Vahvista todennustesti

Onnistuneen kirjautumisen jälkeen palomuuri näyttää OIDC Authentication Test -tuloksen.

Viesti OIDC Authentication Successful (Verified) vahvistaa, että palomuuri todensi käyttäjän onnistuneesti Microsoft Entra ID:llä ja sai odotetut käyttäjätiedot.

Tulos näyttää myös identiteetin tarjoajalta saadut attribuutit:

  • Käyttäjätunnus – todennetun käyttäjän tili.
  • Käyttäjäattribuutti – attribuutti, jota käytetään kirjautumisnimenä.
  • Ryhmäattribuutti – attribuutti, jota käytetään käyttäjän ryhmätietojen hakemiseen.
  • Ryhmälista – Microsoft Entra ID:n palauttamat ryhmät todennetulle käyttäjälle.

Tässä esimerkissä Group Attribute on määritetty arvoksi groups, joten palomuuri saa käyttäjän ryhmätiedot groups claimista.

Huomautus: Tarkat testituloksessa näkyvät arvot riippuvat kirjautuneesta käyttäjästä ja Microsoft Entra ID:n määrityksestä.

6. Luo ulkoinen ryhmäkäyttäjä

Onnistuneen OIDC-todennustestin jälkeen luo Zyxel-palomuuriin External Group User.

Siirry kohtaan:

User & Authentication → User/Group → User

Luo uusi käyttäjä seuraavilla asetuksilla:

  • Käyttäjänimi: Anna ulkoisen ryhmän nimi.
  • Käyttäjätyyppi: External Group User
  • Todennuspalvelin: Valitse määritetty Microsoft Entra ID OIDC -palvelin.
  • Ryhmäidentifikaattori: Syötä Microsoft Entra ID:n ryhmätunniste.
  • Kuvaus: Anna valinnainen kuvaus.

Ryhmäidentifikaattorin on vastattava Microsoft Entra ID:n OIDC-todennustestissä groups claimissa palauttamaa ryhmätunnusta.

Esimerkiksi testipalvelinympäristössämme OIDC-testin tulos näytti ryhmän group_list attribuutissa. Tätä arvoa käytetään sitten ulkoisen ryhmäkäyttäjän Ryhmäidentifikaattorina.

Huomautus: Ryhmäidentifikaattori on yleensä Microsoft Entra ID:n ryhmän objektitunniste (GUID). Käytä OIDC-tokenin palauttamaa ryhmätunnusta, älä ryhmän näyttönimeä.

7. Määritä Captive Portal -todennuskäytäntö

Ulkoinen ryhmäkäyttäjä luomisen jälkeen määritä Captive Portal -todennuskäytäntö.

Siirry kohtaan:

Captive Portal → Authentication Policy

Luo tai muokkaa todennuskäytäntöä ja määritä seuraavat asetukset:

  • Ota käyttöön: Ota käytäntö käyttöön.
  • Saapuva: Valitse käyttöliittymä, johon Captive Portal -käyttäjät yhdistävät.
  • Lähdeosoite: Valitse vaadittu lähdeosoite tai any.
  • Kohdeosoite: Valitse vaadittu kohdeosoite tai any.
  • Ota käyttöön Walled Garden: Ota tämä vaihtoehto käyttöön.
  • Luotettu identiteetin tarjoaja: Valitse Microsoft Entra ID OIDC -identiteetin tarjoaja.
  • Kirjautumistapa: Valitse Sign-on With.
  • Valitse määritetty OIDC-todennuspalvelin.

Walled Garden sallii todennuksettomien käyttäjien pääsyn tarvittavalle identiteetin tarjoajalle ennen todennuksen suorittamista. Tämä on tarpeen OIDC-kirjautumisessa.

Huomautus: Tässä valittu luotettu identiteetin tarjoaja on oltava sama kuin User & Authentication → User Authentication -kohdassa määritetty OIDC-todennuspalvelin.

8. Tallenna ja tarkista todennuskäytäntö

Napsauta Apply tallentaaksesi määrityksen.

Käytännön pitäisi sitten näkyä Captive Portal → Authentication Policy -listassa.

Esimerkissämme käytäntö käyttää:

  • Kirjautumistapa: sign-on
  • Kirjaudu sisään käyttäen: Entra_ID_Test
  • Portaalin tyyppi: internal

Tämä vahvistaa, että Captive Portal -käytäntö on määritetty käyttämään Microsoft Entra ID OIDC -todennuspalvelinta.

9. Tarkista OIDC-todennus

OIDC-määrityksen valmistuttua tarkista todennus asiakaslaitteelta.

  1. Yhdistä asiakaslaite Captive Portalin suojaamaan verkkoon.
  2. Avaa verkkoselain ja siirry ulkoiselle verkkosivustolle.
  3. Captive Portal -kirjautumissivu avautuu.
  4. Napsauta Sign in aloittaaksesi OIDC-todennuksen.

Kirjaudu sisään Microsoft Entra ID -tilillä.

Onnistuneen todennuksen jälkeen käyttäjä ohjataan takaisin verkkoon.

Palomuurin tulisi nyt tunnistaa käyttäjä External Group Useriksi.

Log & Report → Log / Events → System

Tarkista palomuurin lokit kohdasta:

Vianetsintä: Ryhmiä ei löytynyt

Jos OIDC-todennus onnistuu, mutta todennustulos näyttää No groups found, tarkista ryhmäasetukset sekä palomuurissa että Microsoft Entra ID:ssä.

Tarkista seuraavat asiat:

  1. Varmista palomuurissa, että Group Attribute on määritetty.
  2. Varmista, että arvo vastaa Microsoft Entra ID:n lähettämää group claimia.
    Tässä esimerkissä arvo on groups.
  3. Varmista, että todennettu käyttäjä kuuluu odotettuun ryhmään.
  4. Varmista, että Microsoft Entra ID lähettää ryhmätiedot ID-tokenissa.

Esimerkiksi, jos palomuuri on määritetty arvolla Group Attribute = groups, todennustulosten pitäisi sisältää groups attribuutti ja vastaava ryhmätunnus.

Jos näytetään No groups found, OIDC-kirjautuminen voi silti onnistua. Ongelma liittyy erityisesti käyttäjän ryhmätietojen vastaanottamiseen tai yhdistämiseen.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.