Hoe Microsoft Entra ID te configureren als een OIDC-server op Zyxel USG FLEX H Series

Print Friendly and PDF
Hebt u meer vragen? Een aanvraag indienen

OpenID Connect (OIDC) is een authenticatieprotocol gebaseerd op OAuth 2.0 waarmee de Zyxel-firewall gebruikers kan authenticeren via een externe Identity Provider (IdP).

De Zyxel USG FLEX H Series ondersteunt OIDC-authenticatie met Microsoft Entra ID voor Captive Portal en SSL VPN met OpenVPN Connect.

In plaats van aparte gebruikersreferenties op de firewall te onderhouden, worden gebruikers doorgestuurd naar Microsoft Entra ID en authenticeren zij zich met hun bestaande organisatieaccount. De Zyxel-firewall valideert vervolgens de OIDC-authenticatierespons en gebruikt de teruggegeven gebruikersinformatie om toegang te autoriseren.

Dit artikel beschrijft hoe u Microsoft Entra ID als een OIDC-server configureert op de Zyxel USG FLEX H Series, inclusief gebruikers- en groepsgebaseerde authenticatie.

Opmerking: OIDC-authenticatie wordt niet ondersteund voor Remote Access VPN/IKEv2 of SSL VPN met SecuExtender.

Als u Google als OIDC-provider wilt configureren, zie Hoe Google te configureren als een OIDC Identity Provider op Zyxel USG FLEX H Series.

Vereisten

Voordat u Microsoft Entra ID OIDC-authenticatie op de Zyxel-firewall configureert, moet u ervoor zorgen dat aan de volgende vereisten is voldaan:

  • Een Zyxel-firewall met uOS 1.39 of later.
  • Toegang tot een Microsoft Entra ID tenant met toestemming om applicaties te registreren.
  • Een gebruikersaccount in Microsoft Entra ID dat wordt gebruikt voor testen.
  • Een beveiligingsgroep in Microsoft Entra ID als groepsgebaseerde authenticatie vereist is.
  • Een publiek bereikbare FQDN voor de Zyxel-firewall.
  • Een geldig HTTPS-certificaat geconfigureerd voor de firewall FQDN.
  • Internetconnectiviteit van de Zyxel-firewall naar Microsoft Entra ID authenticatie-eindpunten.
  • Captive Portal ingeschakeld op de Zyxel-firewall als OIDC-authenticatie wordt gebruikt voor Captive Portal aanmelding.

Voorbeeldomgeving

Voor dit artikel wordt de volgende testomgeving gebruikt:

Component Voorbeeld
Zyxel Firewall USG FLEX 200H
Authenticatieprovider Microsoft Entra ID
Authenticatieprotocol OpenID Connect (OIDC)
Entra ID Tenant zyxel.onmicrosoft.com
Testapplicatie Zyxel OIDC Test
Testgroep Zyxel-OIDC-Test
Firewall FQDN h200.zylab.uk

1. Configureer Microsoft Entra ID

1.1 Registreer een applicatie

  1. Meld u aan bij het Microsoft Entra beheercentrum.
  2. Ga naar Identity → Applications → App registrations.
  3. Klik op Nieuwe registratie.
  4. Configureer de applicatie als volgt:
Instelling Waarde
Naam Zyxel OIDC Test
Ondersteunde accounttypen Single tenant
Redirect URI Later configureren

Voor Ondersteunde accounttypen selecteert u Accounts in deze organisatie-directory alleen (Single tenant).

Klik op Registreren.

Opmerking: De Redirect URI wordt in een latere stap geconfigureerd nadat de OIDC callback-URL van de Zyxel-firewall is verkregen.

1.2 Noteer de applicatie-identificaties

Nadat de applicatie is geregistreerd, opent u de Overzicht-pagina van de applicatie.

De sectie Essentials bevat de identificaties die nodig zijn voor de OIDC-configuratie op de Zyxel-firewall:

  • Applicatie (client) ID — identificeert de geregistreerde applicatie.
  • Directory (tenant) ID — identificeert de Microsoft Entra tenant.
  • Ondersteunde accounttypen — bevestigt dat de applicatie als single-tenant applicatie is geconfigureerd.

De Applicatie (client) ID wordt later ingevoerd in de Zyxel OIDC-configuratie als Client ID.

De Directory (tenant) ID wordt gebruikt om de Microsoft Entra OIDC Issuer URL op te bouwen.

Voor een single-tenant applicatie heeft de issuer URL het volgende formaat:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Maak een clientsecret aan

De Zyxel-firewall heeft een clientreferentie nodig om de OIDC-applicatie te authenticeren bij communicatie met Microsoft Entra ID.

  1. Ga in de applicatieregistratie naar Beheren → Certificaten & geheimen.
  2. Selecteer het tabblad Clientgeheimen.
  3. Klik op Nieuw clientgeheim.

Configureer het geheim volgens de beveiligings- en geheim-rotatievereisten van uw organisatie.

Na het aanmaken van het geheim toont Microsoft Entra ID het geheim onder Clientgeheimen.

1.4 Kopieer de waarde van het clientgeheim

Kopieer direct na het aanmaken van het clientgeheim de Waarde en bewaar deze veilig.

Belangrijk: De waarde van het clientgeheim wordt slechts één keer weergegeven bij het aanmaken. Als de waarde verloren gaat, moet u een nieuw clientgeheim aanmaken.

De waarde die onder Waarde wordt getoond, moet worden ingevoerd in de Zyxel-configuratie als Client Secret.

Gebruik niet de Secret ID als clientgeheim.

1.5 Maak een beveiligingsgroep aan in Microsoft Entra ID

Maak een beveiligingsgroep aan die wordt gebruikt om gebruikers te identificeren voor OIDC-authenticatie.

  1. Open Microsoft Entra ID → Groepen → Alle groepen.
  2. Klik op Nieuwe groep.
  3. Stel Groepstype in op Beveiliging.
  4. Voer een groepsnaam in.
    Gebruik in dit voorbeeld Zyxel-OIDC-Test.
  5. Stel Lidmaatschapstype in op Toegewezen.
  6. Voeg de testgebruiker toe aan de groep.
  7. Maak de groep aan.

Open na het aanmaken de groep en noteer de Object-ID. Deze ID wordt later gebruikt bij het aanmaken van de External Group User op de Zyxel-firewall.

Opmerking: De groepsnaam wordt gebruikt voor beheer en identificatie in Microsoft Entra ID. De firewall gebruikt de Object-ID van de groep om de groep te identificeren.

1.6 Configureer de Groups Claim

De OIDC-token moet informatie bevatten over het groepslidmaatschap van de gebruiker. Configureer een groups claim in de Microsoft Entra ID-applicatie.

  • Open de geregistreerde applicatie Zyxel OIDC Test.

  • Ga naar Beheren → Tokenconfiguratie.
  • Klik op Groups claim toevoegen.

  • Selecteer onder Selecteer groepstypen om op te nemen in Access-, ID- en SAML-tokens de optie Beveiligingsgroepen.
  • Selecteer onder Pas token-eigenschappen aan per type de optie Groep ID.
  • Klik op Toevoegen.

Microsoft Entra ID zal nu de beveiligingsgroep-ID van de gebruiker opnemen in de OIDC-token.

Voor dit voorbeeld wordt de groepsinformatie teruggegeven in de groups claim.

De Zyxel-firewall gebruikt deze claim later met:

Groep Attribuut: groups

Opmerking: De groups claim creëert geen groep. De groep is in de vorige stap aangemaakt. De groups claim vertelt Microsoft Entra ID om de groepsinformatie van de gebruiker in de OIDC-token op te nemen.

Dit stelt de firewall in staat het groepslidmaatschap van de gebruiker te identificeren en de gebruiker te koppelen aan de corresponderende External Group User.

2. Configureer OIDC-authenticatie op de Zyxel-firewall

Na het configureren van de applicatie in Microsoft Entra ID, configureert u de OIDC-authenticatieserver op de Zyxel-firewall.

Ga naar:

Gebruiker & Authenticatie → Gebruikersauthenticatie → AAA-server

Maak een nieuwe authenticatieserver aan en voer de volgende instellingen in:

Instelling Voorbeeldwaarde
Naam Entra_ID_Test
Beschrijving Microsoft Entra ID OIDC test
Issuer URL Microsoft Entra ID issuer URL
Client ID Applicatie (client) ID van Microsoft Entra ID
Client Secret Clientgeheimwaarde van Microsoft Entra ID
Redirect-adres h200.zylab.uk

De Redirect URI wordt automatisch gegenereerd door de Zyxel-firewall op basis van het Redirect-adres en de HTTPS-poort.

In dit voorbeeld is de gegenereerde Redirect URI:

https://h200.zylab.uk:1003/oauth2/callback

Deze URI moet ook worden toegevoegd aan de Redirect URI-configuratie van de Microsoft Entra-applicatie.

Belangrijk: Gebruik de Waarde van het Microsoft Entra clientgeheim voor het veld Client Secret. Gebruik niet de Secret ID.

Geavanceerde instellingen

Configureer de volgende geavanceerde instellingen:

Instelling Waarde Beschrijving
Extra Scope email Vraagt het e-mailadres van de gebruiker op bij Microsoft Entra ID.
Login Naam Attribuut email Gebruikt het e-mailadres van de gebruiker als inlognaam.
Groep Attribuut groups Ontvangt de groepsinformatie van de gebruiker uit de OIDC-token.

3. Configureer de Redirect URI in Microsoft Entra ID

Gebruik de Redirect URI die is gegenereerd door de Zyxel OIDC-configuratie.

  1. Open in de Microsoft Entra-applicatie Beheren → Authenticatie.
  2. Klik op Redirect URI toevoegen.

Voer de Redirect URI in die wordt weergegeven in de Zyxel OIDC-configuratie:

https://<firewall-FQDN>:1003/oauth2/callback

Klik op Configureren.

Belangrijk: De Redirect URI moet exact overeenkomen met de URI die op de Zyxel-firewall is geconfigureerd.

4. Valideer de OIDC-configuratie

  1. Klik op de Zyxel-firewall op Test om de OIDC-configuratie te valideren.

De firewall opent een nieuw browsertabblad en stuurt de gebruiker door naar de Microsoft Entra ID-aanmeldpagina.

Tijdens de eerste aanmelding kan Microsoft Entra ID een pagina Gevraagde machtigingen tonen.

Bekijk de gevraagde machtigingen en klik op Accepteren.

  1. Als u beheerder bent en toestemming wilt geven voor alle gebruikers in de tenant, selecteer dan Toestemming namens uw organisatie voordat u op Accepteren klikt. Geef alleen organisatiebrede toestemming nadat u hebt bevestigd dat de gevraagde machtigingen nodig zijn voor de applicatie.

Opmerking: De toestemmingspagina wordt normaal gesproken alleen getoond wanneer toestemming vereist is. Nadat de vereiste toestemming is verleend, zou deze niet opnieuw moeten verschijnen bij elke volgende aanmelding, tenzij extra machtigingen worden gevraagd of de bestaande toestemming wordt verwijderd.

5. Verifieer de authenticatietest

Na een succesvolle aanmelding toont de firewall het resultaat van de OIDC Authenticatietest.

Het bericht OIDC Authenticatie Geslaagd (Geverifieerd) bevestigt dat de firewall de gebruiker succesvol heeft geverifieerd met Microsoft Entra ID en de verwachte gebruikersinformatie heeft ontvangen.

Het resultaat toont ook de attributen die van de identity provider zijn ontvangen:

  • Gebruikersnaam – het account van de geauthenticeerde gebruiker.
  • Gebruikersattribuut – het attribuut dat als inlognaam wordt gebruikt.
  • Groepsattribuut – het attribuut dat wordt gebruikt om de groepsinformatie van de gebruiker op te halen.
  • Groepslijst – groepen die door Microsoft Entra ID zijn teruggegeven voor de geauthenticeerde gebruiker.

In dit voorbeeld is het Groepsattribuut geconfigureerd als groups, dus ontvangt de firewall de groepsinformatie van de gebruiker uit de groups claim.

Opmerking: De exacte waarden die in het testresultaat worden getoond, zijn afhankelijk van de aangemelde gebruiker en de Microsoft Entra ID-configuratie.

6. Maak een External Group User aan

Nadat de OIDC-authenticatietest succesvol is, maakt u een External Group User aan op de Zyxel-firewall.

Ga naar:

Gebruiker & Authenticatie → Gebruiker/Groep → Gebruiker

Maak een nieuwe gebruiker aan met de volgende instellingen:

  • Gebruikersnaam: Voer een naam in voor de externe groep.
  • Gebruikerstype: External Group User
  • Authenticatieserver: Selecteer de geconfigureerde Microsoft Entra ID OIDC-server.
  • Groepsidentificatie: Voer de Microsoft Entra ID groepsidentificatie in.
  • Beschrijving: Voer een optionele beschrijving in.

De Groepsidentificatie moet overeenkomen met de groep-ID die door Microsoft Entra ID wordt teruggegeven in de groups claim tijdens de OIDC-authenticatietest.

In onze testomgeving toonde het OIDC-testresultaat bijvoorbeeld de groep in het group_list attribuut. Deze waarde wordt vervolgens gebruikt als de Groepsidentificatie voor de External Group User.

Opmerking: De Groepsidentificatie is normaal gesproken de Microsoft Entra ID groepsobject-ID (GUID). Gebruik de groep-ID die door de OIDC-token wordt teruggegeven en niet de groepsweergavenaam.

7. Configureer het Captive Portal Authenticatiebeleid

Na het aanmaken van de External Group User configureert u het Captive Portal Authenticatiebeleid.

Ga naar:

Captive Portal → Authenticatiebeleid

Maak het authenticatiebeleid aan of bewerk het en configureer de volgende instellingen:

  • Inschakelen: Schakel het beleid in.
  • Binnenkomend: Selecteer de interface waarop Captive Portal-gebruikers verbinding maken.
  • Bronadres: Selecteer het vereiste bronadres of any.
  • Bestemmingsadres: Selecteer het vereiste bestemmingsadres of any.
  • Walled Garden inschakelen: Schakel deze optie in.
  • Vertrouwde Identity Provider: Selecteer de Microsoft Entra ID OIDC identity provider.
  • Aanmeldingsmethode: Selecteer Aanmelden met.
  • Selecteer de geconfigureerde OIDC-authenticatieserver.

De Walled Garden maakt het voor niet-geauthenticeerde gebruikers mogelijk om de vereiste identity provider te bereiken voordat de authenticatie is voltooid. Dit is vereist voor OIDC-aanmelding.

Opmerking: De hier geselecteerde Vertrouwde Identity Provider moet overeenkomen met de OIDC-authenticatieserver die is geconfigureerd onder Gebruiker & Authenticatie → Gebruikersauthenticatie.

8. Sla het authenticatiebeleid op en controleer het

Klik op Toepassen om de configuratie op te slaan.

Het beleid zou dan moeten verschijnen in de lijst Captive Portal → Authenticatiebeleid.

In ons voorbeeld gebruikt het beleid:

  • Aanmeldingsmethode: sign-on
  • Aanmelden met: Entra_ID_Test
  • Portaaltype: internal

Dit bevestigt dat het Captive Portal-beleid is geconfigureerd om de Microsoft Entra ID OIDC-authenticatieserver te gebruiken.

9. Verifieer OIDC-authenticatie

Controleer na het voltooien van de OIDC-configuratie de authenticatie vanaf een clientapparaat.

  1. Verbind een clientapparaat met het netwerk dat wordt beschermd door de Captive Portal.
  2. Open een webbrowser en ga naar een externe website.
  3. De Captive Portal-aanmeldpagina wordt weergegeven.
  4. Klik op Aanmelden om de OIDC-authenticatie te starten.

Meld u aan met een Microsoft Entra ID-account.

Na succesvolle authenticatie wordt de gebruiker teruggeleid naar het netwerk.

De firewall zou de gebruiker nu moeten herkennen als een External Group User.

Log & Rapport → Log / Gebeurtenissen → Systeem

Controleer de firewalllogs onder:

Probleemoplossing: Geen groepen gevonden

Als de OIDC-authenticatie succesvol is, maar het authenticatieresultaat toont Geen groepen gevonden, controleer dan de groepsconfiguratie op zowel de firewall als Microsoft Entra ID.

Controleer het volgende:

  1. Zorg ervoor dat Groep Attribuut op de firewall is geconfigureerd.
  2. Zorg ervoor dat de waarde overeenkomt met de group claim die door Microsoft Entra ID wordt verzonden.
    In dit voorbeeld is de waarde groups.
  3. Zorg ervoor dat de geauthenticeerde gebruiker lid is van de verwachte groep.
  4. Verifieer dat Microsoft Entra ID de groepsinformatie verzendt in de ID-token.

Als de firewall bijvoorbeeld is geconfigureerd met Groep Attribuut = groups, moet het authenticatieresultaat het groups attribuut en de bijbehorende groep-ID bevatten.

Als Geen groepen gevonden wordt weergegeven, kan de OIDC-aanmelding zelf nog steeds succesvol zijn. Het probleem heeft specifiek te maken met het ontvangen of koppelen van de groepsinformatie van de gebruiker.

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.