Az OpenID Connect (OIDC) egy OAuth 2.0 alapú hitelesítési protokoll, amely lehetővé teszi a Zyxel tűzfal számára, hogy külső identitásszolgáltatón (IdP) keresztül hitelesítse a felhasználókat.
A Zyxel USG FLEX H sorozat támogatja az OIDC hitelesítést a Microsoft Entra ID-vel Captive Portal és SSL VPN OpenVPN Connect használatával.
Ahelyett, hogy a tűzfalon külön felhasználói hitelesítő adatokat tartanánk karban, a felhasználókat átirányítja a Microsoft Entra ID-hez, ahol meglévő szervezeti fiókjukkal hitelesítik magukat. A Zyxel tűzfal ezután érvényesíti az OIDC hitelesítési választ, és a visszakapott felhasználói információkat használja a hozzáférés engedélyezéséhez.
Ez a cikk leírja, hogyan konfiguráljuk a Microsoft Entra ID-t OIDC szerverként a Zyxel USG FLEX H sorozaton, beleértve a felhasználó- és csoportalapú hitelesítést.
Megjegyzés: Az OIDC hitelesítés nem támogatott Remote Access VPN/IKEv2 vagy SSL VPN SecuExtender-rel.
Ha Google-t szeretne OIDC szolgáltatóként beállítani, lásd a Hogyan konfiguráljuk a Google-t OIDC identitásszolgáltatóként a Zyxel USG FLEX H sorozaton című cikket.
Előfeltételek
Mielőtt beállítaná a Microsoft Entra ID OIDC hitelesítést a Zyxel tűzfalon, győződjön meg arról, hogy a következő feltételek teljesülnek:
- Egy Zyxel tűzfal uOS 1.39 vagy újabb verzióval.
- Hozzáférés egy Microsoft Entra ID tenant fiókhoz, amely jogosult alkalmazások regisztrálására.
- Egy felhasználói fiók a Microsoft Entra ID-ben, amelyet teszteléshez használ.
- Egy biztonsági csoport a Microsoft Entra ID-ben, ha csoportalapú hitelesítés szükséges.
- Egy nyilvánosan elérhető FQDN a Zyxel tűzfal számára.
- Érvényes HTTPS tanúsítvány konfigurálva a tűzfal FQDN-jéhez.
- Internetkapcsolat a Zyxel tűzfalról a Microsoft Entra ID hitelesítési végpontjaihoz.
- Captive Portal engedélyezve a Zyxel tűzfalon, ha OIDC hitelesítést használ Captive Portal bejelentkezéshez.
Példa környezet
Ehhez a cikkhez a következő tesztkörnyezetet használjuk:
| Összetevő | Példa |
|---|---|
| Zyxel tűzfal | USG FLEX 200H |
| Hitelesítési szolgáltató | Microsoft Entra ID |
| Hitelesítési protokoll | OpenID Connect (OIDC) |
| Entra ID tenant | zyxel.onmicrosoft.com |
| Tesztalkalmazás | Zyxel OIDC Test |
| Tesztcsoport | Zyxel-OIDC-Test |
| Tűzfal FQDN | h200.zylab.uk |
1. Microsoft Entra ID konfigurálása
1.1 Alkalmazás regisztrálása
- Jelentkezzen be a Microsoft Entra admin központba.
- Navigáljon az Identity → Applications → App registrations menüpontra.
- Kattintson a New registration gombra.
- Állítsa be az alkalmazást az alábbiak szerint:
| Beállítás | Érték |
|---|---|
| Név | Zyxel OIDC Test |
| Támogatott fióktípusok | Single tenant |
| Átirányítási URI | Később konfigurálandó |
A Támogatott fióktípusok alatt válassza az Accounts in this organizational directory only (Single tenant) lehetőséget.
Kattintson a Register gombra.
Megjegyzés: Az átirányítási URI-t később, az OIDC visszahívási URL beszerzése után kell konfigurálni a Zyxel tűzfalról.
1.2 Az alkalmazásazonosítók rögzítése
Az alkalmazás regisztrációja után nyissa meg az alkalmazás Áttekintés oldalát.
Az Alapvető adatok szekció tartalmazza az OIDC konfigurációhoz szükséges azonosítókat a Zyxel tűzfalon:
- Alkalmazás (ügyfél) azonosító — az regisztrált alkalmazás azonosítása.
- Könyvtár (tenant) azonosító — a Microsoft Entra tenant azonosítása.
- Támogatott fióktípusok — megerősíti, hogy az alkalmazás egyetlen tenantként van konfigurálva.
Az Alkalmazás (ügyfél) azonosító később a Zyxel OIDC konfigurációban Client ID néven kerül megadásra.
A Könyvtár (tenant) azonosító a Microsoft Entra OIDC Issuer URL összeállításához szükséges.
Egyetlen tenant alkalmazás esetén az issuer URL a következő formátumú:
https://login.microsoftonline.com/<TENANT_ID>/v2.01.3 Ügyfél titok létrehozása
A Zyxel tűzfalnak ügyfél hitelesítő adatra van szüksége az OIDC alkalmazás hitelesítéséhez a Microsoft Entra ID-vel való kommunikáció során.
- Az alkalmazás regisztrációjában lépjen a Manage → Certificates & secrets menüpontra.
- Válassza a Client secrets fület.
- Kattintson a New client secret gombra.
Állítsa be a titkot a szervezete biztonsági és titokcserélési követelményeinek megfelelően.
A titok létrehozása után a Microsoft Entra ID megjeleníti a titkot a Client secrets alatt.
1.4 Az ügyfél titok értékének másolása
A titok létrehozása után azonnal másolja ki a Value mező tartalmát, és tárolja biztonságosan.
Fontos: Az ügyfél titok értéke csak egyszer jelenik meg a titok létrehozásakor. Ha elveszíti az értéket, hozzon létre egy új ügyfél titkot.
A Value alatt megjelenő értéket kell megadni a Zyxel konfigurációban Client Secret néven.
Ne használja a Secret ID-t ügyfél titokként.
1.5 Biztonsági csoport létrehozása a Microsoft Entra ID-ben
Hozzon létre egy biztonsági csoportot, amelyet az OIDC hitelesítéshez használnak a felhasználók azonosítására.
- Nyissa meg a Microsoft Entra ID → Groups → All groups menüpontot.
- Kattintson a New group gombra.
- Állítsa be a Group type mezőt Security értékre.
- Adjon meg egy csoportnevet.
Ebben a példában használja aZyxel-OIDC-Testnevet. - Állítsa be a Membership type mezőt Assigned értékre.
- Adja hozzá a tesztfelhasználót a csoporthoz.
- Hozza létre a csoportot.
A csoport létrehozása után nyissa meg, és jegyezze fel a Object ID értékét. Ezt az azonosítót a Zyxel tűzfalon az External Group User létrehozásakor fogja használni.
Megjegyzés: A csoportnév a Microsoft Entra ID adminisztrációjához és azonosításához használatos. A tűzfal a csoport Object ID értékét használja a csoport azonosítására.
1.6 Csoportigény (Groups Claim) konfigurálása
Az OIDC tokennek tartalmaznia kell információt a felhasználó csoporttagságáról. Konfiguráljon egy groups claim-et a Microsoft Entra ID alkalmazásban.
- Nyissa meg a regisztrált Zyxel OIDC Test alkalmazást.
- Lépjen a Manage → Token configuration menüpontra.
- Kattintson a Add groups claim gombra.
- A Select group types to include in Access, ID, and SAML tokens alatt válassza a Security groups lehetőséget.
- A Customize token properties by type alatt válassza a Group ID opciót.
- Kattintson a Add gombra.
A Microsoft Entra ID mostantól tartalmazni fogja a felhasználó biztonsági csoportazonosítóját az OIDC tokenben.
Ebben a példában a csoportinformáció a groups igényben (claim) kerül visszaküldésre.
A Zyxel tűzfal ezt az igényt később a következővel fogja használni:
Csoport attribútum: groups
Megjegyzés: A groups claim nem hoz létre csoportot. A csoport már a korábbi lépésben létrejött. A groups claim azt mondja a Microsoft Entra ID-nek, hogy tartalmazza a felhasználó csoportinformációját az OIDC tokenben.
Ez lehetővé teszi a tűzfal számára, hogy azonosítsa a felhasználó csoporttagságát, és hozzárendelje a felhasználót a megfelelő External Group User entitáshoz.
2. OIDC hitelesítés konfigurálása a Zyxel tűzfalon
Miután konfigurálta az alkalmazást a Microsoft Entra ID-ben, állítsa be az OIDC hitelesítési szervert a Zyxel tűzfalon.
Navigáljon a következőhöz:
User & Authentication → User Authentication → AAA Server
Hozzon létre egy új hitelesítési szervert, majd adja meg az alábbi beállításokat:
| Beállítás | Példa érték |
|---|---|
| Név | Entra_ID_Test |
| Leírás | Microsoft Entra ID OIDC teszt |
| Issuer URL | Microsoft Entra ID issuer URL |
| Client ID | Microsoft Entra ID-ből származó alkalmazás (ügyfél) azonosító |
| Client Secret | Microsoft Entra ID-ből származó ügyfél titok értéke |
| Redirect Address | h200.zylab.uk |
Az Átirányítási URI automatikusan generálódik a Zyxel tűzfal által az Átirányítási cím és az HTTPS port alapján.
Ebben a példában a generált átirányítási URI a következő:
https://h200.zylab.uk:1003/oauth2/callback
Ezt az URI-t hozzá kell adni a Microsoft Entra alkalmazás Átirányítási URI konfigurációjához is.
Fontos: A Microsoft Entra ügyfél titok értékét használja a Client Secret mezőben. Ne használja a Secret ID-t.
Haladó beállítások
Konfigurálja a következő haladó beállításokat:
| Beállítás | Érték | Leírás |
|---|---|---|
| További Scope | email |
Kéri a felhasználó e-mail címét a Microsoft Entra ID-től. |
| Bejelentkezési név attribútum | email |
A felhasználó e-mail címét használja bejelentkezési névként. |
| Csoport attribútum | groups |
Az OIDC tokenből kapja a felhasználó csoportinformációját. |
3. Átirányítási URI konfigurálása a Microsoft Entra ID-ben
Használja a Zyxel OIDC konfiguráció által generált átirányítási URI-t.
- A Microsoft Entra alkalmazásban nyissa meg a Manage → Authentication menüpontot.
- Kattintson az Add Redirect URI gombra.
Adja meg az átirányítási URI-t, amely a Zyxel OIDC konfigurációban szerepel:
https://<firewall-FQDN>:1003/oauth2/callbackKattintson a Configure gombra.
Fontos: Az átirányítási URI pontosan egyezzen meg a Zyxel tűzfalon konfigurált URI-val.
4. Az OIDC konfiguráció érvényesítése
- A Zyxel tűzfalon kattintson a Test gombra az OIDC konfiguráció érvényesítéséhez.
A tűzfal új böngészőfület nyit meg, és átirányítja a felhasználót a Microsoft Entra ID bejelentkezési oldalára.
Az első bejelentkezéskor a Microsoft Entra ID megjeleníthet egy Kért engedélyek oldalt.
Nézze át a kért engedélyeket, majd kattintson az Elfogadás gombra.
Ha adminisztrátor, és szeretne hozzájárulást adni az összes tenantbeli felhasználó nevében, jelölje be a Hozzájárulás a szervezet nevében opciót az Elfogadás gomb megnyomása előtt. Csak akkor adjon szervezeti szintű hozzájárulást, ha meggyőződött arról, hogy a kért engedélyek szükségesek az alkalmazáshoz.
Megjegyzés: A hozzájárulási oldal általában csak akkor jelenik meg, ha hozzájárulás szükséges. Miután a szükséges hozzájárulást megadták, nem kell minden további bejelentkezéskor megjeleníteni, kivéve, ha további engedélyeket kérnek vagy az előző hozzájárulást eltávolították.
5. Hitelesítési teszt ellenőrzése
Sikeres bejelentkezés után a tűzfal megjeleníti az OIDC hitelesítési teszt eredményét.
Az OIDC hitelesítés sikeres (ellenőrizve) üzenet megerősíti, hogy a tűzfal sikeresen hitelesítette a felhasználót a Microsoft Entra ID-vel, és megkapta a várt felhasználói információkat.
Az eredmény megmutatja az identitásszolgáltatótól kapott attribútumokat is:
- Felhasználónév – a hitelesített felhasználó fiókja.
- Felhasználói attribútum – az attribútum, amelyet bejelentkezési névként használnak.
- Csoport attribútum – az attribútum, amely a felhasználó csoportinformációjának lekérésére szolgál.
- Csoportlista – a Microsoft Entra ID által a hitelesített felhasználóhoz visszaadott csoportok.
Ebben a példában a Csoport attribútum a groups értékre van állítva, így a tűzfal a felhasználó csoportinformációját a groups igényből kapja.
Megjegyzés: A teszteredményben megjelenő pontos értékek a bejelentkezett felhasználótól és a Microsoft Entra ID konfigurációjától függenek.
6. Külső csoportfelhasználó létrehozása
Az OIDC hitelesítési teszt sikeressége után hozzon létre egy külső csoportfelhasználót a Zyxel tűzfalon.
Navigáljon a következőhöz:
User & Authentication → User/Group → User
Hozzon létre egy új felhasználót a következő beállításokkal:
- Felhasználónév: Adjon nevet a külső csoportnak.
-
Felhasználó típusa:
External Group User - Hitelesítési szerver: Válassza ki a konfigurált Microsoft Entra ID OIDC szervert.
- Csoportazonosító: Adja meg a Microsoft Entra ID csoportazonosítót.
- Leírás: Adjon meg opcionális leírást.
A Csoportazonosítónak meg kell egyeznie a Microsoft Entra ID által az OIDC hitelesítési teszt során a groups igényben visszaadott csoportazonosítóval.
Például a tesztkörnyezetünkben az OIDC teszt eredménye a csoportot a group_list attribútumban mutatta. Ezt az értéket használjuk a Csoportazonosítóként a Külső csoportfelhasználóhoz.
Megjegyzés: A Csoportazonosító általában a Microsoft Entra ID csoport objektumazonosítója (GUID). Használja az OIDC token által visszaadott csoportazonosítót, ne a csoport megjelenítési nevét.
7. Captive Portal hitelesítési szabályzat konfigurálása
A Külső csoportfelhasználó létrehozása után állítsa be a Captive Portal hitelesítési szabályzatot.
Navigáljon a következőhöz:
Captive Portal → Authentication Policy
Hozza létre vagy szerkessze a hitelesítési szabályzatot, és állítsa be az alábbiakat:
- Engedélyezés: Kapcsolja be a szabályzatot.
- Bejövő: Válassza ki azt a felületet, amelyhez a Captive Portal felhasználók csatlakoznak.
-
Forrás cím: Válassza ki a szükséges forráscímet vagy a
anyopciót. -
Cél cím: Válassza ki a szükséges célcímet vagy a
anyopciót. - Walled Garden engedélyezése: Kapcsolja be ezt az opciót.
- Megbízható identitásszolgáltató: Válassza ki a Microsoft Entra ID OIDC identitásszolgáltatót.
- Bejelentkezési mód: Válassza a Sign-on With lehetőséget.
- Válassza ki a konfigurált OIDC hitelesítési szervert.
A Walled Garden lehetővé teszi, hogy a nem hitelesített felhasználók elérjék a szükséges identitásszolgáltatót a hitelesítés befejezése előtt. Ez szükséges az OIDC bejelentkezéshez.
Megjegyzés: Az itt kiválasztott megbízható identitásszolgáltatónak meg kell egyeznie azzal az OIDC hitelesítési szerverrel, amely a User & Authentication → User Authentication alatt lett konfigurálva.
8. Mentse el és ellenőrizze a hitelesítési szabályzatot
Kattintson az Apply gombra a konfiguráció mentéséhez.
A szabályzatnak meg kell jelennie a Captive Portal → Authentication Policy listában.
Példánkban a szabályzat a következőket használja:
-
Bejelentkezési mód:
sign-on -
Sign-on With:
Entra_ID_Test -
Portál típusa:
internal
Ez megerősíti, hogy a Captive Portal szabályzat a Microsoft Entra ID OIDC hitelesítési szervert használja.
9. OIDC hitelesítés ellenőrzése
Az OIDC konfiguráció befejezése után ellenőrizze a hitelesítést egy klienseszközről.
- Csatlakoztasson egy klienseszközt a Captive Portal által védett hálózathoz.
- Nyisson meg egy webböngészőt, és lépjen egy külső weboldalra.
- Megjelenik a Captive Portal bejelentkezési oldala.
- Kattintson a Bejelentkezés gombra az OIDC hitelesítés indításához.
Jelentkezzen be egy Microsoft Entra ID fiókkal.
Sikeres hitelesítés után a felhasználó visszairányításra kerül a hálózathoz.
A tűzfal most már külső csoportfelhasználóként ismeri fel a felhasználót.
Log & Report → Log / Events → System
Ellenőrizze a tűzfal naplóit itt:
Hibaelhárítás: Nem található csoport
Ha az OIDC hitelesítés sikeres, de az eredmény No groups found üzenetet mutat, ellenőrizze a csoportbeállításokat mind a tűzfalon, mind a Microsoft Entra ID-ben.
Ellenőrizze a következőket:
- A tűzfalon győződjön meg arról, hogy a Group Attribute be van állítva.
- Győződjön meg arról, hogy az érték megegyezik a Microsoft Entra ID által küldött csoportigénnyel.
Ebben a példában az értékgroups. - Győződjön meg arról, hogy a hitelesített felhasználó tagja a várt csoportnak.
- Ellenőrizze, hogy a Microsoft Entra ID küldi-e a csoportinformációkat az ID tokenben.
Például, ha a tűzfal Group Attribute = groups beállítással van konfigurálva, akkor az hitelesítési eredménynek tartalmaznia kell a groups attribútumot és a hozzá tartozó csoportazonosítót.
Ha a No groups found üzenet jelenik meg, az OIDC bejelentkezés önmagában még sikeres lehet. A probléma kifejezetten a felhasználó csoportinformációjának fogadásával vagy leképezésével kapcsolatos.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.