Hogyan konfiguráljuk a Microsoft Entra ID-t OIDC szerverként a Zyxel USG FLEX H sorozaton

Print Friendly and PDF
További kérdései vannak? Kérelem beküldése

Az OpenID Connect (OIDC) egy OAuth 2.0 alapú hitelesítési protokoll, amely lehetővé teszi a Zyxel tűzfal számára, hogy külső identitásszolgáltatón (IdP) keresztül hitelesítse a felhasználókat.

A Zyxel USG FLEX H sorozat támogatja az OIDC hitelesítést a Microsoft Entra ID-vel Captive Portal és SSL VPN OpenVPN Connect használatával.

Ahelyett, hogy a tűzfalon külön felhasználói hitelesítő adatokat tartanánk karban, a felhasználókat átirányítja a Microsoft Entra ID-hez, ahol meglévő szervezeti fiókjukkal hitelesítik magukat. A Zyxel tűzfal ezután érvényesíti az OIDC hitelesítési választ, és a visszakapott felhasználói információkat használja a hozzáférés engedélyezéséhez.

Ez a cikk leírja, hogyan konfiguráljuk a Microsoft Entra ID-t OIDC szerverként a Zyxel USG FLEX H sorozaton, beleértve a felhasználó- és csoportalapú hitelesítést.

Megjegyzés: Az OIDC hitelesítés nem támogatott Remote Access VPN/IKEv2 vagy SSL VPN SecuExtender-rel.

Ha Google-t szeretne OIDC szolgáltatóként beállítani, lásd a Hogyan konfiguráljuk a Google-t OIDC identitásszolgáltatóként a Zyxel USG FLEX H sorozaton című cikket.

Előfeltételek

Mielőtt beállítaná a Microsoft Entra ID OIDC hitelesítést a Zyxel tűzfalon, győződjön meg arról, hogy a következő feltételek teljesülnek:

  • Egy Zyxel tűzfal uOS 1.39 vagy újabb verzióval.
  • Hozzáférés egy Microsoft Entra ID tenant fiókhoz, amely jogosult alkalmazások regisztrálására.
  • Egy felhasználói fiók a Microsoft Entra ID-ben, amelyet teszteléshez használ.
  • Egy biztonsági csoport a Microsoft Entra ID-ben, ha csoportalapú hitelesítés szükséges.
  • Egy nyilvánosan elérhető FQDN a Zyxel tűzfal számára.
  • Érvényes HTTPS tanúsítvány konfigurálva a tűzfal FQDN-jéhez.
  • Internetkapcsolat a Zyxel tűzfalról a Microsoft Entra ID hitelesítési végpontjaihoz.
  • Captive Portal engedélyezve a Zyxel tűzfalon, ha OIDC hitelesítést használ Captive Portal bejelentkezéshez.

Példa környezet

Ehhez a cikkhez a következő tesztkörnyezetet használjuk:

Összetevő Példa
Zyxel tűzfal USG FLEX 200H
Hitelesítési szolgáltató Microsoft Entra ID
Hitelesítési protokoll OpenID Connect (OIDC)
Entra ID tenant zyxel.onmicrosoft.com
Tesztalkalmazás Zyxel OIDC Test
Tesztcsoport Zyxel-OIDC-Test
Tűzfal FQDN h200.zylab.uk

1. Microsoft Entra ID konfigurálása

1.1 Alkalmazás regisztrálása

  1. Jelentkezzen be a Microsoft Entra admin központba.
  2. Navigáljon az Identity → Applications → App registrations menüpontra.
  3. Kattintson a New registration gombra.
  4. Állítsa be az alkalmazást az alábbiak szerint:
Beállítás Érték
Név Zyxel OIDC Test
Támogatott fióktípusok Single tenant
Átirányítási URI Később konfigurálandó

A Támogatott fióktípusok alatt válassza az Accounts in this organizational directory only (Single tenant) lehetőséget.

Kattintson a Register gombra.

Megjegyzés: Az átirányítási URI-t később, az OIDC visszahívási URL beszerzése után kell konfigurálni a Zyxel tűzfalról.

1.2 Az alkalmazásazonosítók rögzítése

Az alkalmazás regisztrációja után nyissa meg az alkalmazás Áttekintés oldalát.

Az Alapvető adatok szekció tartalmazza az OIDC konfigurációhoz szükséges azonosítókat a Zyxel tűzfalon:

  • Alkalmazás (ügyfél) azonosító — az regisztrált alkalmazás azonosítása.
  • Könyvtár (tenant) azonosító — a Microsoft Entra tenant azonosítása.
  • Támogatott fióktípusok — megerősíti, hogy az alkalmazás egyetlen tenantként van konfigurálva.

Az Alkalmazás (ügyfél) azonosító később a Zyxel OIDC konfigurációban Client ID néven kerül megadásra.

A Könyvtár (tenant) azonosító a Microsoft Entra OIDC Issuer URL összeállításához szükséges.

Egyetlen tenant alkalmazás esetén az issuer URL a következő formátumú:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Ügyfél titok létrehozása

A Zyxel tűzfalnak ügyfél hitelesítő adatra van szüksége az OIDC alkalmazás hitelesítéséhez a Microsoft Entra ID-vel való kommunikáció során.

  1. Az alkalmazás regisztrációjában lépjen a Manage → Certificates & secrets menüpontra.
  2. Válassza a Client secrets fület.
  3. Kattintson a New client secret gombra.

Állítsa be a titkot a szervezete biztonsági és titokcserélési követelményeinek megfelelően.

A titok létrehozása után a Microsoft Entra ID megjeleníti a titkot a Client secrets alatt.

1.4 Az ügyfél titok értékének másolása

A titok létrehozása után azonnal másolja ki a Value mező tartalmát, és tárolja biztonságosan.

Fontos: Az ügyfél titok értéke csak egyszer jelenik meg a titok létrehozásakor. Ha elveszíti az értéket, hozzon létre egy új ügyfél titkot.

A Value alatt megjelenő értéket kell megadni a Zyxel konfigurációban Client Secret néven.

Ne használja a Secret ID-t ügyfél titokként.

1.5 Biztonsági csoport létrehozása a Microsoft Entra ID-ben

Hozzon létre egy biztonsági csoportot, amelyet az OIDC hitelesítéshez használnak a felhasználók azonosítására.

  1. Nyissa meg a Microsoft Entra ID → Groups → All groups menüpontot.
  2. Kattintson a New group gombra.
  3. Állítsa be a Group type mezőt Security értékre.
  4. Adjon meg egy csoportnevet.
    Ebben a példában használja a Zyxel-OIDC-Test nevet.
  5. Állítsa be a Membership type mezőt Assigned értékre.
  6. Adja hozzá a tesztfelhasználót a csoporthoz.
  7. Hozza létre a csoportot.

A csoport létrehozása után nyissa meg, és jegyezze fel a Object ID értékét. Ezt az azonosítót a Zyxel tűzfalon az External Group User létrehozásakor fogja használni.

Megjegyzés: A csoportnév a Microsoft Entra ID adminisztrációjához és azonosításához használatos. A tűzfal a csoport Object ID értékét használja a csoport azonosítására.

1.6 Csoportigény (Groups Claim) konfigurálása

Az OIDC tokennek tartalmaznia kell információt a felhasználó csoporttagságáról. Konfiguráljon egy groups claim-et a Microsoft Entra ID alkalmazásban.

  • Nyissa meg a regisztrált Zyxel OIDC Test alkalmazást.

  • Lépjen a Manage → Token configuration menüpontra.
  • Kattintson a Add groups claim gombra.

  • A Select group types to include in Access, ID, and SAML tokens alatt válassza a Security groups lehetőséget.
  • A Customize token properties by type alatt válassza a Group ID opciót.
  • Kattintson a Add gombra.

A Microsoft Entra ID mostantól tartalmazni fogja a felhasználó biztonsági csoportazonosítóját az OIDC tokenben.

Ebben a példában a csoportinformáció a groups igényben (claim) kerül visszaküldésre.

A Zyxel tűzfal ezt az igényt később a következővel fogja használni:

Csoport attribútum: groups

Megjegyzés: A groups claim nem hoz létre csoportot. A csoport már a korábbi lépésben létrejött. A groups claim azt mondja a Microsoft Entra ID-nek, hogy tartalmazza a felhasználó csoportinformációját az OIDC tokenben.

Ez lehetővé teszi a tűzfal számára, hogy azonosítsa a felhasználó csoporttagságát, és hozzárendelje a felhasználót a megfelelő External Group User entitáshoz.

2. OIDC hitelesítés konfigurálása a Zyxel tűzfalon

Miután konfigurálta az alkalmazást a Microsoft Entra ID-ben, állítsa be az OIDC hitelesítési szervert a Zyxel tűzfalon.

Navigáljon a következőhöz:

User & Authentication → User Authentication → AAA Server

Hozzon létre egy új hitelesítési szervert, majd adja meg az alábbi beállításokat:

Beállítás Példa érték
Név Entra_ID_Test
Leírás Microsoft Entra ID OIDC teszt
Issuer URL Microsoft Entra ID issuer URL
Client ID Microsoft Entra ID-ből származó alkalmazás (ügyfél) azonosító
Client Secret Microsoft Entra ID-ből származó ügyfél titok értéke
Redirect Address h200.zylab.uk

Az Átirányítási URI automatikusan generálódik a Zyxel tűzfal által az Átirányítási cím és az HTTPS port alapján.

Ebben a példában a generált átirányítási URI a következő:

https://h200.zylab.uk:1003/oauth2/callback

Ezt az URI-t hozzá kell adni a Microsoft Entra alkalmazás Átirányítási URI konfigurációjához is.

Fontos: A Microsoft Entra ügyfél titok értékét használja a Client Secret mezőben. Ne használja a Secret ID-t.

Haladó beállítások

Konfigurálja a következő haladó beállításokat:

Beállítás Érték Leírás
További Scope email Kéri a felhasználó e-mail címét a Microsoft Entra ID-től.
Bejelentkezési név attribútum email A felhasználó e-mail címét használja bejelentkezési névként.
Csoport attribútum groups Az OIDC tokenből kapja a felhasználó csoportinformációját.

3. Átirányítási URI konfigurálása a Microsoft Entra ID-ben

Használja a Zyxel OIDC konfiguráció által generált átirányítási URI-t.

  1. A Microsoft Entra alkalmazásban nyissa meg a Manage → Authentication menüpontot.
  2. Kattintson az Add Redirect URI gombra.

Adja meg az átirányítási URI-t, amely a Zyxel OIDC konfigurációban szerepel:

https://<firewall-FQDN>:1003/oauth2/callback

Kattintson a Configure gombra.

Fontos: Az átirányítási URI pontosan egyezzen meg a Zyxel tűzfalon konfigurált URI-val.

4. Az OIDC konfiguráció érvényesítése

  1. A Zyxel tűzfalon kattintson a Test gombra az OIDC konfiguráció érvényesítéséhez.

A tűzfal új böngészőfület nyit meg, és átirányítja a felhasználót a Microsoft Entra ID bejelentkezési oldalára.

Az első bejelentkezéskor a Microsoft Entra ID megjeleníthet egy Kért engedélyek oldalt.

Nézze át a kért engedélyeket, majd kattintson az Elfogadás gombra.

  1. Ha adminisztrátor, és szeretne hozzájárulást adni az összes tenantbeli felhasználó nevében, jelölje be a Hozzájárulás a szervezet nevében opciót az Elfogadás gomb megnyomása előtt. Csak akkor adjon szervezeti szintű hozzájárulást, ha meggyőződött arról, hogy a kért engedélyek szükségesek az alkalmazáshoz.

Megjegyzés: A hozzájárulási oldal általában csak akkor jelenik meg, ha hozzájárulás szükséges. Miután a szükséges hozzájárulást megadták, nem kell minden további bejelentkezéskor megjeleníteni, kivéve, ha további engedélyeket kérnek vagy az előző hozzájárulást eltávolították.

5. Hitelesítési teszt ellenőrzése

Sikeres bejelentkezés után a tűzfal megjeleníti az OIDC hitelesítési teszt eredményét.

Az OIDC hitelesítés sikeres (ellenőrizve) üzenet megerősíti, hogy a tűzfal sikeresen hitelesítette a felhasználót a Microsoft Entra ID-vel, és megkapta a várt felhasználói információkat.

Az eredmény megmutatja az identitásszolgáltatótól kapott attribútumokat is:

  • Felhasználónév – a hitelesített felhasználó fiókja.
  • Felhasználói attribútum – az attribútum, amelyet bejelentkezési névként használnak.
  • Csoport attribútum – az attribútum, amely a felhasználó csoportinformációjának lekérésére szolgál.
  • Csoportlista – a Microsoft Entra ID által a hitelesített felhasználóhoz visszaadott csoportok.

Ebben a példában a Csoport attribútum a groups értékre van állítva, így a tűzfal a felhasználó csoportinformációját a groups igényből kapja.

Megjegyzés: A teszteredményben megjelenő pontos értékek a bejelentkezett felhasználótól és a Microsoft Entra ID konfigurációjától függenek.

6. Külső csoportfelhasználó létrehozása

Az OIDC hitelesítési teszt sikeressége után hozzon létre egy külső csoportfelhasználót a Zyxel tűzfalon.

Navigáljon a következőhöz:

User & Authentication → User/Group → User

Hozzon létre egy új felhasználót a következő beállításokkal:

  • Felhasználónév: Adjon nevet a külső csoportnak.
  • Felhasználó típusa: External Group User
  • Hitelesítési szerver: Válassza ki a konfigurált Microsoft Entra ID OIDC szervert.
  • Csoportazonosító: Adja meg a Microsoft Entra ID csoportazonosítót.
  • Leírás: Adjon meg opcionális leírást.

A Csoportazonosítónak meg kell egyeznie a Microsoft Entra ID által az OIDC hitelesítési teszt során a groups igényben visszaadott csoportazonosítóval.

Például a tesztkörnyezetünkben az OIDC teszt eredménye a csoportot a group_list attribútumban mutatta. Ezt az értéket használjuk a Csoportazonosítóként a Külső csoportfelhasználóhoz.

Megjegyzés: A Csoportazonosító általában a Microsoft Entra ID csoport objektumazonosítója (GUID). Használja az OIDC token által visszaadott csoportazonosítót, ne a csoport megjelenítési nevét.

7. Captive Portal hitelesítési szabályzat konfigurálása

A Külső csoportfelhasználó létrehozása után állítsa be a Captive Portal hitelesítési szabályzatot.

Navigáljon a következőhöz:

Captive Portal → Authentication Policy

Hozza létre vagy szerkessze a hitelesítési szabályzatot, és állítsa be az alábbiakat:

  • Engedélyezés: Kapcsolja be a szabályzatot.
  • Bejövő: Válassza ki azt a felületet, amelyhez a Captive Portal felhasználók csatlakoznak.
  • Forrás cím: Válassza ki a szükséges forráscímet vagy a any opciót.
  • Cél cím: Válassza ki a szükséges célcímet vagy a any opciót.
  • Walled Garden engedélyezése: Kapcsolja be ezt az opciót.
  • Megbízható identitásszolgáltató: Válassza ki a Microsoft Entra ID OIDC identitásszolgáltatót.
  • Bejelentkezési mód: Válassza a Sign-on With lehetőséget.
  • Válassza ki a konfigurált OIDC hitelesítési szervert.

A Walled Garden lehetővé teszi, hogy a nem hitelesített felhasználók elérjék a szükséges identitásszolgáltatót a hitelesítés befejezése előtt. Ez szükséges az OIDC bejelentkezéshez.

Megjegyzés: Az itt kiválasztott megbízható identitásszolgáltatónak meg kell egyeznie azzal az OIDC hitelesítési szerverrel, amely a User & Authentication → User Authentication alatt lett konfigurálva.

8. Mentse el és ellenőrizze a hitelesítési szabályzatot

Kattintson az Apply gombra a konfiguráció mentéséhez.

A szabályzatnak meg kell jelennie a Captive Portal → Authentication Policy listában.

Példánkban a szabályzat a következőket használja:

  • Bejelentkezési mód: sign-on
  • Sign-on With: Entra_ID_Test
  • Portál típusa: internal

Ez megerősíti, hogy a Captive Portal szabályzat a Microsoft Entra ID OIDC hitelesítési szervert használja.

9. OIDC hitelesítés ellenőrzése

Az OIDC konfiguráció befejezése után ellenőrizze a hitelesítést egy klienseszközről.

  1. Csatlakoztasson egy klienseszközt a Captive Portal által védett hálózathoz.
  2. Nyisson meg egy webböngészőt, és lépjen egy külső weboldalra.
  3. Megjelenik a Captive Portal bejelentkezési oldala.
  4. Kattintson a Bejelentkezés gombra az OIDC hitelesítés indításához.

Jelentkezzen be egy Microsoft Entra ID fiókkal.

Sikeres hitelesítés után a felhasználó visszairányításra kerül a hálózathoz.

A tűzfal most már külső csoportfelhasználóként ismeri fel a felhasználót.

Log & Report → Log / Events → System

Ellenőrizze a tűzfal naplóit itt:

Hibaelhárítás: Nem található csoport

Ha az OIDC hitelesítés sikeres, de az eredmény No groups found üzenetet mutat, ellenőrizze a csoportbeállításokat mind a tűzfalon, mind a Microsoft Entra ID-ben.

Ellenőrizze a következőket:

  1. A tűzfalon győződjön meg arról, hogy a Group Attribute be van állítva.
  2. Győződjön meg arról, hogy az érték megegyezik a Microsoft Entra ID által küldött csoportigénnyel.
    Ebben a példában az érték groups.
  3. Győződjön meg arról, hogy a hitelesített felhasználó tagja a várt csoportnak.
  4. Ellenőrizze, hogy a Microsoft Entra ID küldi-e a csoportinformációkat az ID tokenben.

Például, ha a tűzfal Group Attribute = groups beállítással van konfigurálva, akkor az hitelesítési eredménynek tartalmaznia kell a groups attribútumot és a hozzá tartozó csoportazonosítót.

Ha a No groups found üzenet jelenik meg, az OIDC bejelentkezés önmagában még sikeres lehet. A probléma kifejezetten a felhasználó csoportinformációjának fogadásával vagy leképezésével kapcsolatos.

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.