Comment configurer Microsoft Entra ID en tant que serveur OIDC sur Zyxel USG FLEX H Series

Print Friendly and PDF
Vous avez d’autres questions ? Envoyer une demande

OpenID Connect (OIDC) est un protocole d'authentification basé sur OAuth 2.0 qui permet au pare-feu Zyxel d'authentifier les utilisateurs via un fournisseur d'identité externe (IdP).

La série Zyxel USG FLEX H prend en charge l'authentification OIDC avec Microsoft Entra ID pour le Portail Captif et le VPN SSL avec OpenVPN Connect.

Au lieu de gérer des identifiants utilisateurs séparés sur le pare-feu, les utilisateurs sont redirigés vers Microsoft Entra ID et s'authentifient avec leur compte organisationnel existant. Le pare-feu Zyxel valide ensuite la réponse d'authentification OIDC et utilise les informations utilisateur retournées pour autoriser l'accès.

Cet article décrit comment configurer Microsoft Entra ID en tant que serveur OIDC sur la série Zyxel USG FLEX H, y compris l'authentification basée sur les utilisateurs et les groupes.

Remarque : L'authentification OIDC n'est pas prise en charge pour le VPN d'accès à distance/IKEv2 ni pour le VPN SSL avec SecuExtender.

Si vous souhaitez configurer Google comme fournisseur OIDC, consultez Comment configurer Google comme fournisseur d'identité OIDC sur Zyxel USG FLEX H Series.

Prérequis

Avant de configurer l'authentification OIDC Microsoft Entra ID sur le pare-feu Zyxel, assurez-vous que les exigences suivantes sont remplies :

  • Un pare-feu Zyxel avec uOS 1.39 ou une version ultérieure.
  • Accès à un locataire Microsoft Entra ID avec permission d'enregistrer des applications.
  • Un compte utilisateur dans Microsoft Entra ID qui sera utilisé pour les tests.
  • Un groupe de sécurité dans Microsoft Entra ID si une authentification basée sur les groupes est requise.
  • Un FQDN accessible publiquement pour le pare-feu Zyxel.
  • Un certificat HTTPS valide configuré pour le FQDN du pare-feu.
  • Connectivité Internet du pare-feu Zyxel vers les points de terminaison d'authentification Microsoft Entra ID.
  • Portail Captif activé sur le pare-feu Zyxel si l'authentification OIDC est utilisée pour la connexion au Portail Captif.

Environnement d'exemple

Pour cet article, l'environnement de test suivant est utilisé :

Composant Exemple
Pare-feu Zyxel USG FLEX 200H
Fournisseur d'authentification Microsoft Entra ID
Protocole d'authentification OpenID Connect (OIDC)
Locataire Entra ID zyxel.onmicrosoft.com
Application de test Zyxel OIDC Test
Groupe de test Zyxel-OIDC-Test
FQDN du pare-feu h200.zylab.uk

1. Configurer Microsoft Entra ID

1.1 Enregistrer une application

  1. Connectez-vous au centre d'administration Microsoft Entra.
  2. Accédez à Identité → Applications → Enregistrements d’applications.
  3. Cliquez sur Nouvel enregistrement.
  4. Configurez l'application comme suit :
Paramètre Valeur
Nom Zyxel OIDC Test
Types de comptes pris en charge Locataire unique
URI de redirection À configurer ultérieurement

Pour Types de comptes pris en charge, sélectionnez Comptes dans ce répertoire organisationnel uniquement (locataire unique).

Cliquez sur Enregistrer.

Remarque : L'URI de redirection sera configurée dans une étape ultérieure après avoir obtenu l'URL de rappel OIDC depuis le pare-feu Zyxel.

1.2 Noter les identifiants de l'application

Après l'enregistrement de l'application, ouvrez la page Vue d'ensemble de l'application.

La section Informations essentielles contient les identifiants nécessaires à la configuration OIDC sur le pare-feu Zyxel :

  • ID de l'application (client) — identifie l'application enregistrée.
  • ID du répertoire (locataire) — identifie le locataire Microsoft Entra.
  • Types de comptes pris en charge — confirme que l'application est configurée comme une application locataire unique.

L'ID de l'application (client) sera saisi plus tard dans la configuration OIDC Zyxel en tant que ID client.

L'ID du répertoire (locataire) est utilisé pour construire l'URL de l’émetteur OIDC Microsoft Entra.

Pour une application locataire unique, l'URL de l’émetteur a le format suivant :

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Créer un secret client

Le pare-feu Zyxel a besoin d'un identifiant client pour authentifier l'application OIDC lors de la communication avec Microsoft Entra ID.

  1. Dans l'enregistrement de l'application, allez à Gérer → Certificats et secrets.
  2. Sélectionnez l'onglet Secrets client.
  3. Cliquez sur Nouveau secret client.

Configurez le secret selon les exigences de sécurité et de rotation des secrets de votre organisation.

Après la création du secret, Microsoft Entra ID affiche le secret sous Secrets client.

1.4 Copier la valeur du secret client

Après la création du secret client, copiez immédiatement la Valeur et stockez-la en lieu sûr.

Important : La valeur du secret client n'est affichée qu'une seule fois lors de la création du secret. Si la valeur est perdue, créez un nouveau secret client.

La valeur affichée sous Valeur est celle qui doit être saisie dans la configuration Zyxel en tant que Secret client.

N'utilisez pas l'ID du secret comme secret client.

1.5 Créer un groupe de sécurité dans Microsoft Entra ID

Créez un groupe de sécurité qui sera utilisé pour identifier les utilisateurs pour l'authentification OIDC.

  1. Ouvrez Microsoft Entra ID → Groupes → Tous les groupes.
  2. Cliquez sur Nouveau groupe.
  3. Définissez le type de groupe sur Sécurité.
  4. Saisissez un nom de groupe.
    Dans cet exemple, utilisez Zyxel-OIDC-Test.
  5. Définissez le type d'appartenance sur Attribué.
  6. Ajoutez l'utilisateur de test au groupe.
  7. Créez le groupe.

Après la création du groupe, ouvrez-le et notez son ID d'objet. Cet ID sera utilisé plus tard lors de la création de l'utilisateur de groupe externe sur le pare-feu Zyxel.

Remarque : Le nom du groupe est utilisé pour l'administration et l'identification dans Microsoft Entra ID. Le pare-feu utilise l'ID d'objet du groupe pour identifier le groupe.

1.6 Configurer la revendication Groups

Le jeton OIDC doit contenir des informations sur l'appartenance aux groupes de l'utilisateur. Configurez une revendication groups dans l'application Microsoft Entra ID.

  • Ouvrez l'application enregistrée Zyxel OIDC Test.

  • Allez à Gérer → Configuration du jeton.
  • Cliquez sur Ajouter une revendication groups.

  • Sous Sélectionner les types de groupes à inclure dans les jetons Access, ID et SAML, sélectionnez Groupes de sécurité.
  • Sous Personnaliser les propriétés du jeton par type, sélectionnez ID de groupe.
  • Cliquez sur Ajouter.

Microsoft Entra ID inclura désormais l'ID du groupe de sécurité de l'utilisateur dans le jeton OIDC.

Pour cet exemple, les informations de groupe sont retournées dans la revendication groups.

Le pare-feu Zyxel utilisera cette revendication plus tard avec :

Attribut de groupe : groups

Remarque : La revendication groups ne crée pas un groupe. Le groupe est créé à l'étape précédente. La revendication groups indique à Microsoft Entra ID d'inclure les informations du groupe de l'utilisateur dans le jeton OIDC.

Cela permet au pare-feu d'identifier l'appartenance aux groupes de l'utilisateur et de mapper l'utilisateur au Utilisateur de groupe externe correspondant.

2. Configurer l'authentification OIDC sur le pare-feu Zyxel

Après avoir configuré l'application dans Microsoft Entra ID, configurez le serveur d'authentification OIDC sur le pare-feu Zyxel.

Allez à :

Utilisateur & Authentification → Authentification utilisateur → Serveur AAA

Créez un nouveau serveur d'authentification et saisissez les paramètres suivants :

Paramètre Valeur d'exemple
Nom Entra_ID_Test
Description Test OIDC Microsoft Entra ID
URL de l’émetteur URL de l’émetteur Microsoft Entra ID
ID client ID de l'application (client) de Microsoft Entra ID
Secret client Valeur du secret client de Microsoft Entra ID
Adresse de redirection h200.zylab.uk

L'URI de redirection est générée automatiquement par le pare-feu Zyxel en fonction de l'adresse de redirection et du port HTTPS.

Dans cet exemple, l'URI de redirection générée est :

https://h200.zylab.uk:1003/oauth2/callback

Cette URI doit également être ajoutée à la configuration de l’URI de redirection de l'application Microsoft Entra.

Important : Utilisez la Valeur du secret client Microsoft Entra pour le champ Secret client. N'utilisez pas l'ID du secret.

Paramètres avancés

Configurez les paramètres avancés suivants :

Paramètre Valeur Description
Scope supplémentaire email Demande l'adresse e-mail de l'utilisateur auprès de Microsoft Entra ID.
Attribut du nom de connexion email Utilise l'adresse e-mail de l'utilisateur comme nom de connexion.
Attribut de groupe groups Reçoit les informations de groupe de l'utilisateur depuis le jeton OIDC.

3. Configurer l’URI de redirection dans Microsoft Entra ID

Utilisez l’URI de redirection générée par la configuration OIDC Zyxel.

  1. Dans l'application Microsoft Entra, ouvrez Gérer → Authentification.
  2. Cliquez sur Ajouter une URI de redirection.

Saisissez l'URI de redirection affichée dans la configuration OIDC Zyxel :

https://<firewall-FQDN>:1003/oauth2/callback

Cliquez sur Configurer.

Important : L’URI de redirection doit correspondre exactement à l’URI configurée sur le pare-feu Zyxel.

4. Valider la configuration OIDC

  1. Sur le pare-feu Zyxel, cliquez sur Tester pour valider la configuration OIDC.

Le pare-feu ouvre un nouvel onglet de navigateur et redirige l'utilisateur vers la page de connexion Microsoft Entra ID.

Lors de la première connexion, Microsoft Entra ID peut afficher une page Autorisations demandées.

Examinez les autorisations demandées et cliquez sur Accepter.

  1. Si vous êtes administrateur et souhaitez donner votre consentement pour tous les utilisateurs du locataire, sélectionnez Consentir au nom de votre organisation avant de cliquer sur Accepter. N'accordez le consentement organisationnel qu'après avoir confirmé que les autorisations demandées sont nécessaires pour l'application.

Remarque : La page de consentement s'affiche normalement uniquement lorsque le consentement est requis. Une fois le consentement requis accordé, elle ne devrait plus s'afficher à chaque connexion ultérieure sauf si des autorisations supplémentaires sont demandées ou si le consentement existant est retiré.

5. Vérifier le test d'authentification

Après une connexion réussie, le pare-feu affiche le résultat du Test d'authentification OIDC.

Le message Authentification OIDC réussie (vérifiée) confirme que le pare-feu a authentifié avec succès l'utilisateur via Microsoft Entra ID et a reçu les informations utilisateur attendues.

Le résultat affiche également les attributs reçus du fournisseur d'identité :

  • Nom d'utilisateur – le compte de l'utilisateur authentifié.
  • Attribut utilisateur – l'attribut utilisé comme nom de connexion.
  • Attribut de groupe – l'attribut utilisé pour récupérer les informations de groupe de l'utilisateur.
  • Liste des groupes – groupes retournés par Microsoft Entra ID pour l'utilisateur authentifié.

Dans cet exemple, l'Attribut de groupe est configuré en tant que groups, donc le pare-feu reçoit les informations de groupe de l'utilisateur depuis la revendication groups.

Remarque : Les valeurs exactes affichées dans le résultat du test dépendent de l'utilisateur connecté et de la configuration Microsoft Entra ID.

6. Créer un utilisateur de groupe externe

Après un test d'authentification OIDC réussi, créez un Utilisateur de groupe externe sur le pare-feu Zyxel.

Allez à :

Utilisateur & Authentification → Utilisateur/Groupe → Utilisateur

Créez un nouvel utilisateur avec les paramètres suivants :

  • Nom d'utilisateur : Saisissez un nom pour le groupe externe.
  • Type d'utilisateur : Utilisateur de groupe externe
  • Serveur d'authentification : Sélectionnez le serveur OIDC Microsoft Entra ID configuré.
  • Identifiant du groupe : Saisissez l'identifiant du groupe Microsoft Entra ID.
  • Description : Saisissez une description facultative.

L'Identifiant du groupe doit correspondre à l'ID de groupe retourné par Microsoft Entra ID dans la revendication groups lors du test d'authentification OIDC.

Par exemple, dans notre environnement de test, le résultat du test OIDC a montré le groupe dans l'attribut group_list. Cette valeur est ensuite utilisée comme Identifiant du groupe pour l'utilisateur de groupe externe.

Remarque : L'identifiant du groupe est généralement l'ID d'objet (GUID) du groupe Microsoft Entra ID. Utilisez l'ID de groupe retourné par le jeton OIDC et non le nom d'affichage du groupe.

7. Configurer la politique d'authentification du portail captif

Après avoir créé l'utilisateur de groupe externe, configurez la politique d'authentification du portail captif.

Allez à :

Portail Captif → Politique d'authentification

Créez ou modifiez la politique d'authentification et configurez les paramètres suivants :

  • Activer : Activez la politique.
  • Entrant : Sélectionnez l'interface sur laquelle les utilisateurs du portail captif se connectent.
  • Adresse source : Sélectionnez l'adresse source requise ou any.
  • Adresse de destination : Sélectionnez l'adresse de destination requise ou any.
  • Activer le Walled Garden : Activez cette option.
  • Fournisseur d'identité de confiance : Sélectionnez le fournisseur d'identité OIDC Microsoft Entra ID.
  • Méthode de connexion : Sélectionnez Connexion avec.
  • Sélectionnez le serveur d'authentification OIDC configuré.

Le Walled Garden permet aux utilisateurs non authentifiés d'atteindre le fournisseur d'identité requis avant que l'authentification soit terminée. Ceci est nécessaire pour la connexion OIDC.

Remarque : Le fournisseur d'identité de confiance sélectionné ici doit correspondre au serveur d'authentification OIDC configuré sous Utilisateur & Authentification → Authentification utilisateur.

8. Enregistrer et vérifier la politique d'authentification

Cliquez sur Appliquer pour enregistrer la configuration.

La politique devrait alors apparaître dans la liste Portail Captif → Politique d'authentification.

Dans notre exemple, la politique utilise :

  • Méthode de connexion : sign-on
  • Connexion avec : Entra_ID_Test
  • Type de portail : internal

Cela confirme que la politique du portail captif est configurée pour utiliser le serveur d'authentification OIDC Microsoft Entra ID.

9. Vérifier l'authentification OIDC

Après avoir terminé la configuration OIDC, vérifiez l'authentification depuis un appareil client.

  1. Connectez un appareil client au réseau protégé par le portail captif.
  2. Ouvrez un navigateur web et accédez à un site web externe.
  3. La page de connexion du portail captif s'affiche.
  4. Cliquez sur Se connecter pour démarrer l'authentification OIDC.

Connectez-vous avec un compte Microsoft Entra ID.

Après une authentification réussie, l'utilisateur est redirigé vers le réseau.

Le pare-feu devrait maintenant reconnaître l'utilisateur en tant que Utilisateur de groupe externe.

Journal & Rapport → Journal / Événements → Système

Vérifiez les journaux du pare-feu sous :

Dépannage : Aucun groupe trouvé

Si l'authentification OIDC réussit, mais que le résultat de l'authentification affiche Aucun groupe trouvé, vérifiez la configuration des groupes à la fois sur le pare-feu et dans Microsoft Entra ID.

Vérifiez les points suivants :

  1. Sur le pare-feu, assurez-vous que l'Attribut de groupe est configuré.
  2. Assurez-vous que la valeur correspond à la revendication de groupe envoyée par Microsoft Entra ID.
    Dans cet exemple, la valeur est groups.
  3. Assurez-vous que l'utilisateur authentifié est membre du groupe attendu.
  4. Vérifiez que Microsoft Entra ID envoie les informations de groupe dans le jeton ID.

Par exemple, si le pare-feu est configuré avec Attribut de groupe = groups, le résultat d'authentification devrait contenir l'attribut groups et l'ID de groupe correspondant.

Si Aucun groupe trouvé est affiché, la connexion OIDC elle-même peut toujours réussir. Le problème est spécifiquement lié à la réception ou au mappage des informations de groupe de l'utilisateur.

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.