Hvordan konfigurere Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien

Print Friendly and PDF
Har du flere spørsmål? Send oss en henvendelse

OpenID Connect (OIDC) er en autentiseringsprotokoll basert på OAuth 2.0 som lar Zyxel-brannmuren autentisere brukere via en ekstern identitetsleverandør (IdP).

Zyxel USG FLEX H-serien støtter OIDC-autentisering med Microsoft Entra ID for Captive Portal og SSL VPN med OpenVPN Connect.

I stedet for å opprettholde separate brukerkredentialer på brannmuren, blir brukere omdirigert til Microsoft Entra ID og autentiserer seg med sin eksisterende organisasjonskonto. Zyxel-brannmuren validerer deretter OIDC-autentiseringsresponsen og bruker den returnerte brukerinformasjonen til å autorisere tilgang.

Denne artikkelen beskriver hvordan du konfigurerer Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien, inkludert bruker- og gruppebasert autentisering.

Merk: OIDC-autentisering støttes ikke for Remote Access VPN/IKEv2 eller SSL VPN med SecuExtender.

Hvis du ønsker å konfigurere Google som OIDC-leverandør, se Hvordan konfigurere Google som en OIDC-identitetsleverandør på Zyxel USG FLEX H-serien.

Forutsetninger

Før du konfigurerer Microsoft Entra ID OIDC-autentisering på Zyxel-brannmuren, sørg for at følgende krav er oppfylt:

  • En Zyxel-brannmur med uOS 1.39 eller nyere.
  • Tilgang til en Microsoft Entra ID-leietaker med tillatelse til å registrere applikasjoner.
  • En brukerkonto i Microsoft Entra ID som skal brukes til testing.
  • En sikkerhetsgruppe i Microsoft Entra ID hvis gruppebasert autentisering kreves.
  • Et offentlig tilgjengelig FQDN for Zyxel-brannmuren.
  • Et gyldig HTTPS-sertifikat konfigurert for brannmurens FQDN.
  • Internett-tilkobling fra Zyxel-brannmuren til Microsoft Entra ID-autentiseringsendepunktene.
  • Captive Portal aktivert på Zyxel-brannmuren hvis OIDC-autentisering brukes for Captive Portal-pålogging.

Eksempelmiljø

Følgende testmiljø brukes i denne artikkelen:

Komponent Eksempel
Zyxel-brannmur USG FLEX 200H
Autentiseringsleverandør Microsoft Entra ID
Autentiseringsprotokoll OpenID Connect (OIDC)
Entra ID-leietaker zyxel.onmicrosoft.com
Testapplikasjon Zyxel OIDC Test
Testgruppe Zyxel-OIDC-Test
Brannmur FQDN h200.zylab.uk

1. Konfigurer Microsoft Entra ID

1.1 Registrer en applikasjon

  1. Logg inn på Microsoft Entra administrasjonssenter.
  2. Gå til Identitet → Applikasjoner → App-registreringer.
  3. Klikk Ny registrering.
  4. Konfigurer applikasjonen som følger:
Innstilling Verdi
Navn Zyxel OIDC Test
Støttede kontotyper Enkeltleietaker
Omdirigerings-URI Konfigureres senere

For Støttede kontotyper, velg Kun kontoer i denne organisasjonskatalogen (Enkeltleietaker).

Klikk Registrer.

Merk: Omdirigerings-URI vil bli konfigurert i et senere trinn etter å ha hentet OIDC callback-URL fra Zyxel-brannmuren.

1.2 Noter applikasjonsidentifikatorene

Etter at applikasjonen er registrert, åpne applikasjonens Oversikt-side.

Seksjonen Essentials inneholder identifikatorene som kreves for OIDC-konfigurasjonen på Zyxel-brannmuren:

  • Applikasjons-ID (klient-ID) — identifiserer den registrerte applikasjonen.
  • Katalog-ID (leietaker-ID) — identifiserer Microsoft Entra-leietakeren.
  • Støttede kontotyper — bekrefter at applikasjonen er konfigurert som en enkeltleietaker-applikasjon.

Applikasjons-ID (klient-ID) vil senere bli oppgitt i Zyxel OIDC-konfigurasjonen som Client ID.

Katalog-ID (leietaker-ID) brukes til å bygge Microsoft Entra OIDC Issuer URL.

For en enkeltleietaker-applikasjon har issuer URL følgende format:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Opprett en klienthemmelighet

Zyxel-brannmuren trenger en klientlegitimasjon for å autentisere OIDC-applikasjonen når den kommuniserer med Microsoft Entra ID.

  1. I applikasjonsregistreringen, gå til Administrer → Sertifikater og hemmeligheter.
  2. Velg fanen Klienthemmeligheter.
  3. Klikk Ny klienthemmelighet.

Konfigurer hemmeligheten i henhold til organisasjonens sikkerhets- og rotasjonskrav.

Etter å ha opprettet hemmeligheten, viser Microsoft Entra ID hemmeligheten under Klienthemmeligheter.

1.4 Kopier verdien av klienthemmeligheten

Etter at klienthemmeligheten er opprettet, kopier Verdien umiddelbart og lagre den sikkert.

Viktig: Klienthemmelighetens Verdi vises kun én gang når hemmeligheten opprettes. Hvis verdien mistes, må du opprette en ny klienthemmelighet.

Verdien som vises under Verdi er den som må oppgis i Zyxel-konfigurasjonen som Client Secret.

Ikke bruk Secret ID som klienthemmelighet.

1.5 Opprett en sikkerhetsgruppe i Microsoft Entra ID

Opprett en sikkerhetsgruppe som skal brukes for å identifisere brukere for OIDC-autentisering.

  1. Åpne Microsoft Entra ID → Grupper → Alle grupper.
  2. Klikk Ny gruppe.
  3. Sett Gruppetype til Sikkerhet.
  4. Skriv inn et gruppenavn.
    I dette eksempelet brukes Zyxel-OIDC-Test.
  5. Sett Medlemskapstype til Tildelt.
  6. Legg til testbrukeren i gruppen.
  7. Opprett gruppen.

Etter at gruppen er opprettet, åpne den og noter dens Objekt-ID. Denne ID-en brukes senere når du oppretter den eksterne gruppebrukeren på Zyxel-brannmuren.

Merk: Gruppenavnet brukes til administrasjon og identifikasjon i Microsoft Entra ID. Brannmuren bruker gruppens Objekt-ID for å identifisere gruppen.

1.6 Konfigurer grupper-claim

OIDC-tokenet må inneholde informasjon om brukerens gruppemedlemskap. Konfigurer en groups claim i Microsoft Entra ID-applikasjonen.

  • Åpne den registrerte applikasjonen Zyxel OIDC Test.

  • Gå til Administrer → Token-konfigurasjon.
  • Klikk Legg til grupper-claim.

  • Under Velg gruppetyper som skal inkluderes i Access, ID, og SAML-tokens, velg Sikkerhetsgrupper.
  • Under Tilpass token-egenskaper etter type, velg Gruppe-ID.
  • Klikk Legg til.

Microsoft Entra ID vil nå inkludere brukerens sikkerhetsgruppe-ID i OIDC-tokenet.

For dette eksempelet returneres gruppeinformasjonen i groups-claimen.

Zyxel-brannmuren vil senere bruke denne claimen med:

Gruppeattributt: groups

Merk: Groups claim oppretter ikke en gruppe. Gruppen opprettes i forrige trinn. Groups claim forteller Microsoft Entra ID å inkludere brukerens gruppeinformasjon i OIDC-tokenet.

Dette gjør det mulig for brannmuren å identifisere brukerens gruppemedlemskap og kartlegge brukeren til tilsvarende Ekstern gruppebruker.

2. Konfigurer OIDC-autentisering på Zyxel-brannmuren

Etter å ha konfigurert applikasjonen i Microsoft Entra ID, konfigurer OIDC-autentiseringsserveren på Zyxel-brannmuren.

Gå til:

Bruker og autentisering → Brukerautentisering → AAA-server

Opprett en ny autentiseringsserver og angi følgende innstillinger:

Innstilling Eksempelverdi
Navn Entra_ID_Test
Beskrivelse Microsoft Entra ID OIDC test
Issuer URL Microsoft Entra ID issuer URL
Client ID Applikasjons-ID (klient-ID) fra Microsoft Entra ID
Client Secret Klienthemmelighetens verdi fra Microsoft Entra ID
Redirect-adresse h200.zylab.uk

Redirect URI genereres automatisk av Zyxel-brannmuren basert på Redirect-adressen og HTTPS-porten.

I dette eksempelet er den genererte Redirect URI:

https://h200.zylab.uk:1003/oauth2/callback

Denne URI må også legges til i Redirect URI-konfigurasjonen for Microsoft Entra-applikasjonen.

Viktig: Bruk Verdien av Microsoft Entra klienthemmelighet for feltet Client Secret. Ikke bruk Secret ID.

Avanserte innstillinger

Konfigurer følgende avanserte innstillinger:

Innstilling Verdi Beskrivelse
Ekstra Scope email Ber om brukerens e-postadresse fra Microsoft Entra ID.
Påloggingsnavn-attributt email Bruker brukerens e-postadresse som påloggingsnavn.
Gruppeattributt groups Mottar brukerens gruppeinformasjon fra OIDC-tokenet.

3. Konfigurer Redirect URI i Microsoft Entra ID

Bruk Redirect URI generert av Zyxel OIDC-konfigurasjonen.

  1. I Microsoft Entra-applikasjonen, åpne Administrer → Autentisering.
  2. Klikk Legg til Redirect URI.

Skriv inn Redirect URI vist i Zyxel OIDC-konfigurasjonen:

https://<firewall-FQDN>:1003/oauth2/callback

Klikk Konfigurer.

Viktig: Redirect URI må samsvare nøyaktig med URI som er konfigurert på Zyxel-brannmuren.

4. Verifiser OIDC-konfigurasjonen

  1. På Zyxel-brannmuren, klikk Test for å verifisere OIDC-konfigurasjonen.

Brannmuren åpner en ny nettleserfane og omdirigerer brukeren til Microsoft Entra ID-påloggingssiden.

Ved første pålogging kan Microsoft Entra ID vise en side med Forespurte tillatelser.

Gå gjennom de forespurte tillatelsene og klikk Godta.

  1. Hvis du er administrator og ønsker å gi samtykke for alle brukere i leietakeren, velg Gi samtykke på vegne av organisasjonen din før du klikker Godta. Gi organisasjonssamtykke kun etter å ha bekreftet at de forespurte tillatelsene er nødvendige for applikasjonen.

Merk: Samtykkesiden vises normalt kun når samtykke kreves. Etter at nødvendig samtykke er gitt, skal den ikke vises igjen ved hver påfølgende pålogging med mindre det kreves flere tillatelser eller eksisterende samtykke fjernes.

5. Verifiser autentiseringstest

Etter vellykket pålogging viser brannmuren resultatet for OIDC-autentiseringstest.

Meldingen OIDC-autentisering vellykket (verifisert) bekrefter at brannmuren har autentisert brukeren med Microsoft Entra ID og mottatt forventet brukerinformasjon.

Resultatet viser også attributtene mottatt fra identitetsleverandøren:

  • Brukernavn – den autentiserte brukerens konto.
  • Brukerattributt – attributtet som brukes som påloggingsnavn.
  • Gruppeattributt – attributtet som brukes for å hente brukerens gruppeinformasjon.
  • Gruppeliste – grupper returnert av Microsoft Entra ID for den autentiserte brukeren.

I dette eksempelet er Gruppeattributtet konfigurert som groups, så brannmuren mottar brukerens gruppeinformasjon fra groups-claimen.

Merk: De eksakte verdiene som vises i testresultatet avhenger av pålogget bruker og Microsoft Entra ID-konfigurasjonen.

6. Opprett en ekstern gruppebruker

Etter at OIDC-autentiseringstesten er vellykket, opprett en Ekstern gruppebruker på Zyxel-brannmuren.

Gå til:

Bruker og autentisering → Bruker/Gruppe → Bruker

Opprett en ny bruker med følgende innstillinger:

  • Brukernavn: Skriv inn et navn for den eksterne gruppen.
  • Brukertype: Ekstern gruppebruker
  • Autentiseringsserver: Velg den konfigurerte Microsoft Entra ID OIDC-serveren.
  • Gruppeidentifikator: Skriv inn Microsoft Entra ID-gruppeidentifikatoren.
  • Beskrivelse: Skriv inn en valgfri beskrivelse.

Gruppeidentifikatoren må samsvare med gruppe-ID-en som returneres av Microsoft Entra ID i groups-claimen under OIDC-autentiseringstesten.

For eksempel viste OIDC-testresultatet i vårt testmiljø gruppen i attributtet group_list. Denne verdien brukes deretter som Gruppeidentifikator for den eksterne gruppebrukeren.

Merk: Gruppeidentifikatoren er normalt Microsoft Entra ID-gruppens objekt-ID (GUID). Bruk gruppe-ID-en som returneres av OIDC-tokenet, ikke gruppens visningsnavn.

7. Konfigurer Captive Portal-autentiseringspolicy

Etter å ha opprettet den eksterne gruppebrukeren, konfigurer Captive Portal-autentiseringspolicyen.

Gå til:

Captive Portal → Autentiseringspolicy

Opprett eller rediger autentiseringspolicyen og konfigurer følgende innstillinger:

  • Aktiver: Aktiver policyen.
  • Innkommende: Velg grensesnittet hvor Captive Portal-brukere kobler til.
  • Kildeadresse: Velg ønsket kildeadresse eller any.
  • Destinasjonsadresse: Velg ønsket destinasjonsadresse eller any.
  • Aktiver Walled Garden: Aktiver dette alternativet.
  • Pålitelig identitetsleverandør: Velg Microsoft Entra ID OIDC-identitetsleverandøren.
  • Påloggingsmetode: Velg Logg på med.
  • Velg den konfigurerte OIDC-autentiseringsserveren.

Walled Garden tillater uautentiserte brukere å nå den nødvendige identitetsleverandøren før autentisering er fullført. Dette er nødvendig for OIDC-pålogging.

Merk: Den valgte pålitelige identitetsleverandøren må samsvare med OIDC-autentiseringsserveren som er konfigurert under Bruker og autentisering → Brukerautentisering.

8. Lagre og verifiser autentiseringspolicyen

Klikk Bruk for å lagre konfigurasjonen.

Policyen skal deretter vises i listen under Captive Portal → Autentiseringspolicy.

I vårt eksempel bruker policyen:

  • Påloggingsmetode: sign-on
  • Logg på med: Entra_ID_Test
  • Portaltype: internal

Dette bekrefter at Captive Portal-policyen er konfigurert til å bruke Microsoft Entra ID OIDC-autentiseringsserveren.

9. Verifiser OIDC-autentisering

Etter å ha fullført OIDC-konfigurasjonen, verifiser autentiseringen fra en klientenhet.

  1. Koble en klientenhet til nettverket beskyttet av Captive Portal.
  2. Åpne en nettleser og gå til et eksternt nettsted.
  3. Captive Portal-påloggingssiden vises.
  4. Klikk Logg inn for å starte OIDC-autentiseringen.

Logg inn med en Microsoft Entra ID-konto.

Etter vellykket autentisering blir brukeren omdirigert tilbake til nettverket.

Brannmuren skal nå gjenkjenne brukeren som en Ekstern gruppebruker.

Logg og rapport → Logg / Hendelser → System

Sjekk brannmurens logger under:

Feilsøking: Ingen grupper funnet

Hvis OIDC-autentisering er vellykket, men autentiseringsresultatet viser Ingen grupper funnet, sjekk gruppekonfigurasjonen både på brannmuren og i Microsoft Entra ID.

Sjekk følgende:

  1. På brannmuren, sørg for at Gruppeattributt er konfigurert.
  2. Sørg for at verdien samsvarer med gruppe-claimen som sendes av Microsoft Entra ID.
    I dette eksempelet er verdien groups.
  3. Sørg for at den autentiserte brukeren er medlem av forventet gruppe.
  4. Verifiser at Microsoft Entra ID sender gruppeinformasjonen i ID-tokenet.

For eksempel, hvis brannmuren er konfigurert med Gruppeattributt = groups, skal autentiseringsresultatet inneholde groups-attributtet og tilsvarende gruppe-ID.

Hvis Ingen grupper funnet vises, kan OIDC-påloggingen fortsatt være vellykket. Problemet er spesifikt knyttet til mottak eller kartlegging av brukerens gruppeinformasjon.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.