OpenID Connect (OIDC) er en autentiseringsprotokoll basert på OAuth 2.0 som lar Zyxel-brannmuren autentisere brukere via en ekstern identitetsleverandør (IdP).
Zyxel USG FLEX H-serien støtter OIDC-autentisering med Microsoft Entra ID for Captive Portal og SSL VPN med OpenVPN Connect.
I stedet for å opprettholde separate brukerkredentialer på brannmuren, blir brukere omdirigert til Microsoft Entra ID og autentiserer seg med sin eksisterende organisasjonskonto. Zyxel-brannmuren validerer deretter OIDC-autentiseringsresponsen og bruker den returnerte brukerinformasjonen til å autorisere tilgang.
Denne artikkelen beskriver hvordan du konfigurerer Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien, inkludert bruker- og gruppebasert autentisering.
Merk: OIDC-autentisering støttes ikke for Remote Access VPN/IKEv2 eller SSL VPN med SecuExtender.
Hvis du ønsker å konfigurere Google som OIDC-leverandør, se Hvordan konfigurere Google som en OIDC-identitetsleverandør på Zyxel USG FLEX H-serien.
Forutsetninger
Før du konfigurerer Microsoft Entra ID OIDC-autentisering på Zyxel-brannmuren, sørg for at følgende krav er oppfylt:
- En Zyxel-brannmur med uOS 1.39 eller nyere.
- Tilgang til en Microsoft Entra ID-leietaker med tillatelse til å registrere applikasjoner.
- En brukerkonto i Microsoft Entra ID som skal brukes til testing.
- En sikkerhetsgruppe i Microsoft Entra ID hvis gruppebasert autentisering kreves.
- Et offentlig tilgjengelig FQDN for Zyxel-brannmuren.
- Et gyldig HTTPS-sertifikat konfigurert for brannmurens FQDN.
- Internett-tilkobling fra Zyxel-brannmuren til Microsoft Entra ID-autentiseringsendepunktene.
- Captive Portal aktivert på Zyxel-brannmuren hvis OIDC-autentisering brukes for Captive Portal-pålogging.
Eksempelmiljø
Følgende testmiljø brukes i denne artikkelen:
| Komponent | Eksempel |
|---|---|
| Zyxel-brannmur | USG FLEX 200H |
| Autentiseringsleverandør | Microsoft Entra ID |
| Autentiseringsprotokoll | OpenID Connect (OIDC) |
| Entra ID-leietaker | zyxel.onmicrosoft.com |
| Testapplikasjon | Zyxel OIDC Test |
| Testgruppe | Zyxel-OIDC-Test |
| Brannmur FQDN | h200.zylab.uk |
1. Konfigurer Microsoft Entra ID
1.1 Registrer en applikasjon
- Logg inn på Microsoft Entra administrasjonssenter.
- Gå til Identitet → Applikasjoner → App-registreringer.
- Klikk Ny registrering.
- Konfigurer applikasjonen som følger:
| Innstilling | Verdi |
|---|---|
| Navn | Zyxel OIDC Test |
| Støttede kontotyper | Enkeltleietaker |
| Omdirigerings-URI | Konfigureres senere |
For Støttede kontotyper, velg Kun kontoer i denne organisasjonskatalogen (Enkeltleietaker).
Klikk Registrer.
Merk: Omdirigerings-URI vil bli konfigurert i et senere trinn etter å ha hentet OIDC callback-URL fra Zyxel-brannmuren.
1.2 Noter applikasjonsidentifikatorene
Etter at applikasjonen er registrert, åpne applikasjonens Oversikt-side.
Seksjonen Essentials inneholder identifikatorene som kreves for OIDC-konfigurasjonen på Zyxel-brannmuren:
- Applikasjons-ID (klient-ID) — identifiserer den registrerte applikasjonen.
- Katalog-ID (leietaker-ID) — identifiserer Microsoft Entra-leietakeren.
- Støttede kontotyper — bekrefter at applikasjonen er konfigurert som en enkeltleietaker-applikasjon.
Applikasjons-ID (klient-ID) vil senere bli oppgitt i Zyxel OIDC-konfigurasjonen som Client ID.
Katalog-ID (leietaker-ID) brukes til å bygge Microsoft Entra OIDC Issuer URL.
For en enkeltleietaker-applikasjon har issuer URL følgende format:
https://login.microsoftonline.com/<TENANT_ID>/v2.01.3 Opprett en klienthemmelighet
Zyxel-brannmuren trenger en klientlegitimasjon for å autentisere OIDC-applikasjonen når den kommuniserer med Microsoft Entra ID.
- I applikasjonsregistreringen, gå til Administrer → Sertifikater og hemmeligheter.
- Velg fanen Klienthemmeligheter.
- Klikk Ny klienthemmelighet.
Konfigurer hemmeligheten i henhold til organisasjonens sikkerhets- og rotasjonskrav.
Etter å ha opprettet hemmeligheten, viser Microsoft Entra ID hemmeligheten under Klienthemmeligheter.
1.4 Kopier verdien av klienthemmeligheten
Etter at klienthemmeligheten er opprettet, kopier Verdien umiddelbart og lagre den sikkert.
Viktig: Klienthemmelighetens Verdi vises kun én gang når hemmeligheten opprettes. Hvis verdien mistes, må du opprette en ny klienthemmelighet.
Verdien som vises under Verdi er den som må oppgis i Zyxel-konfigurasjonen som Client Secret.
Ikke bruk Secret ID som klienthemmelighet.
1.5 Opprett en sikkerhetsgruppe i Microsoft Entra ID
Opprett en sikkerhetsgruppe som skal brukes for å identifisere brukere for OIDC-autentisering.
- Åpne Microsoft Entra ID → Grupper → Alle grupper.
- Klikk Ny gruppe.
- Sett Gruppetype til Sikkerhet.
- Skriv inn et gruppenavn.
I dette eksempelet brukesZyxel-OIDC-Test. - Sett Medlemskapstype til Tildelt.
- Legg til testbrukeren i gruppen.
- Opprett gruppen.
Etter at gruppen er opprettet, åpne den og noter dens Objekt-ID. Denne ID-en brukes senere når du oppretter den eksterne gruppebrukeren på Zyxel-brannmuren.
Merk: Gruppenavnet brukes til administrasjon og identifikasjon i Microsoft Entra ID. Brannmuren bruker gruppens Objekt-ID for å identifisere gruppen.
1.6 Konfigurer grupper-claim
OIDC-tokenet må inneholde informasjon om brukerens gruppemedlemskap. Konfigurer en groups claim i Microsoft Entra ID-applikasjonen.
- Åpne den registrerte applikasjonen Zyxel OIDC Test.
- Gå til Administrer → Token-konfigurasjon.
- Klikk Legg til grupper-claim.
- Under Velg gruppetyper som skal inkluderes i Access, ID, og SAML-tokens, velg Sikkerhetsgrupper.
- Under Tilpass token-egenskaper etter type, velg Gruppe-ID.
- Klikk Legg til.
Microsoft Entra ID vil nå inkludere brukerens sikkerhetsgruppe-ID i OIDC-tokenet.
For dette eksempelet returneres gruppeinformasjonen i groups-claimen.
Zyxel-brannmuren vil senere bruke denne claimen med:
Gruppeattributt: groups
Merk: Groups claim oppretter ikke en gruppe. Gruppen opprettes i forrige trinn. Groups claim forteller Microsoft Entra ID å inkludere brukerens gruppeinformasjon i OIDC-tokenet.
Dette gjør det mulig for brannmuren å identifisere brukerens gruppemedlemskap og kartlegge brukeren til tilsvarende Ekstern gruppebruker.
2. Konfigurer OIDC-autentisering på Zyxel-brannmuren
Etter å ha konfigurert applikasjonen i Microsoft Entra ID, konfigurer OIDC-autentiseringsserveren på Zyxel-brannmuren.
Gå til:
Bruker og autentisering → Brukerautentisering → AAA-server
Opprett en ny autentiseringsserver og angi følgende innstillinger:
| Innstilling | Eksempelverdi |
|---|---|
| Navn | Entra_ID_Test |
| Beskrivelse | Microsoft Entra ID OIDC test |
| Issuer URL | Microsoft Entra ID issuer URL |
| Client ID | Applikasjons-ID (klient-ID) fra Microsoft Entra ID |
| Client Secret | Klienthemmelighetens verdi fra Microsoft Entra ID |
| Redirect-adresse | h200.zylab.uk |
Redirect URI genereres automatisk av Zyxel-brannmuren basert på Redirect-adressen og HTTPS-porten.
I dette eksempelet er den genererte Redirect URI:
https://h200.zylab.uk:1003/oauth2/callback
Denne URI må også legges til i Redirect URI-konfigurasjonen for Microsoft Entra-applikasjonen.
Viktig: Bruk Verdien av Microsoft Entra klienthemmelighet for feltet Client Secret. Ikke bruk Secret ID.
Avanserte innstillinger
Konfigurer følgende avanserte innstillinger:
| Innstilling | Verdi | Beskrivelse |
|---|---|---|
| Ekstra Scope | email |
Ber om brukerens e-postadresse fra Microsoft Entra ID. |
| Påloggingsnavn-attributt | email |
Bruker brukerens e-postadresse som påloggingsnavn. |
| Gruppeattributt | groups |
Mottar brukerens gruppeinformasjon fra OIDC-tokenet. |
3. Konfigurer Redirect URI i Microsoft Entra ID
Bruk Redirect URI generert av Zyxel OIDC-konfigurasjonen.
- I Microsoft Entra-applikasjonen, åpne Administrer → Autentisering.
- Klikk Legg til Redirect URI.
Skriv inn Redirect URI vist i Zyxel OIDC-konfigurasjonen:
https://<firewall-FQDN>:1003/oauth2/callbackKlikk Konfigurer.
Viktig: Redirect URI må samsvare nøyaktig med URI som er konfigurert på Zyxel-brannmuren.
4. Verifiser OIDC-konfigurasjonen
- På Zyxel-brannmuren, klikk Test for å verifisere OIDC-konfigurasjonen.
Brannmuren åpner en ny nettleserfane og omdirigerer brukeren til Microsoft Entra ID-påloggingssiden.
Ved første pålogging kan Microsoft Entra ID vise en side med Forespurte tillatelser.
Gå gjennom de forespurte tillatelsene og klikk Godta.
Hvis du er administrator og ønsker å gi samtykke for alle brukere i leietakeren, velg Gi samtykke på vegne av organisasjonen din før du klikker Godta. Gi organisasjonssamtykke kun etter å ha bekreftet at de forespurte tillatelsene er nødvendige for applikasjonen.
Merk: Samtykkesiden vises normalt kun når samtykke kreves. Etter at nødvendig samtykke er gitt, skal den ikke vises igjen ved hver påfølgende pålogging med mindre det kreves flere tillatelser eller eksisterende samtykke fjernes.
5. Verifiser autentiseringstest
Etter vellykket pålogging viser brannmuren resultatet for OIDC-autentiseringstest.
Meldingen OIDC-autentisering vellykket (verifisert) bekrefter at brannmuren har autentisert brukeren med Microsoft Entra ID og mottatt forventet brukerinformasjon.
Resultatet viser også attributtene mottatt fra identitetsleverandøren:
- Brukernavn – den autentiserte brukerens konto.
- Brukerattributt – attributtet som brukes som påloggingsnavn.
- Gruppeattributt – attributtet som brukes for å hente brukerens gruppeinformasjon.
- Gruppeliste – grupper returnert av Microsoft Entra ID for den autentiserte brukeren.
I dette eksempelet er Gruppeattributtet konfigurert som groups, så brannmuren mottar brukerens gruppeinformasjon fra groups-claimen.
Merk: De eksakte verdiene som vises i testresultatet avhenger av pålogget bruker og Microsoft Entra ID-konfigurasjonen.
6. Opprett en ekstern gruppebruker
Etter at OIDC-autentiseringstesten er vellykket, opprett en Ekstern gruppebruker på Zyxel-brannmuren.
Gå til:
Bruker og autentisering → Bruker/Gruppe → Bruker
Opprett en ny bruker med følgende innstillinger:
- Brukernavn: Skriv inn et navn for den eksterne gruppen.
-
Brukertype:
Ekstern gruppebruker - Autentiseringsserver: Velg den konfigurerte Microsoft Entra ID OIDC-serveren.
- Gruppeidentifikator: Skriv inn Microsoft Entra ID-gruppeidentifikatoren.
- Beskrivelse: Skriv inn en valgfri beskrivelse.
Gruppeidentifikatoren må samsvare med gruppe-ID-en som returneres av Microsoft Entra ID i groups-claimen under OIDC-autentiseringstesten.
For eksempel viste OIDC-testresultatet i vårt testmiljø gruppen i attributtet group_list. Denne verdien brukes deretter som Gruppeidentifikator for den eksterne gruppebrukeren.
Merk: Gruppeidentifikatoren er normalt Microsoft Entra ID-gruppens objekt-ID (GUID). Bruk gruppe-ID-en som returneres av OIDC-tokenet, ikke gruppens visningsnavn.
7. Konfigurer Captive Portal-autentiseringspolicy
Etter å ha opprettet den eksterne gruppebrukeren, konfigurer Captive Portal-autentiseringspolicyen.
Gå til:
Captive Portal → Autentiseringspolicy
Opprett eller rediger autentiseringspolicyen og konfigurer følgende innstillinger:
- Aktiver: Aktiver policyen.
- Innkommende: Velg grensesnittet hvor Captive Portal-brukere kobler til.
-
Kildeadresse: Velg ønsket kildeadresse eller
any. -
Destinasjonsadresse: Velg ønsket destinasjonsadresse eller
any. - Aktiver Walled Garden: Aktiver dette alternativet.
- Pålitelig identitetsleverandør: Velg Microsoft Entra ID OIDC-identitetsleverandøren.
- Påloggingsmetode: Velg Logg på med.
- Velg den konfigurerte OIDC-autentiseringsserveren.
Walled Garden tillater uautentiserte brukere å nå den nødvendige identitetsleverandøren før autentisering er fullført. Dette er nødvendig for OIDC-pålogging.
Merk: Den valgte pålitelige identitetsleverandøren må samsvare med OIDC-autentiseringsserveren som er konfigurert under Bruker og autentisering → Brukerautentisering.
8. Lagre og verifiser autentiseringspolicyen
Klikk Bruk for å lagre konfigurasjonen.
Policyen skal deretter vises i listen under Captive Portal → Autentiseringspolicy.
I vårt eksempel bruker policyen:
-
Påloggingsmetode:
sign-on -
Logg på med:
Entra_ID_Test -
Portaltype:
internal
Dette bekrefter at Captive Portal-policyen er konfigurert til å bruke Microsoft Entra ID OIDC-autentiseringsserveren.
9. Verifiser OIDC-autentisering
Etter å ha fullført OIDC-konfigurasjonen, verifiser autentiseringen fra en klientenhet.
- Koble en klientenhet til nettverket beskyttet av Captive Portal.
- Åpne en nettleser og gå til et eksternt nettsted.
- Captive Portal-påloggingssiden vises.
- Klikk Logg inn for å starte OIDC-autentiseringen.
Logg inn med en Microsoft Entra ID-konto.
Etter vellykket autentisering blir brukeren omdirigert tilbake til nettverket.
Brannmuren skal nå gjenkjenne brukeren som en Ekstern gruppebruker.
Logg og rapport → Logg / Hendelser → System
Sjekk brannmurens logger under:
Feilsøking: Ingen grupper funnet
Hvis OIDC-autentisering er vellykket, men autentiseringsresultatet viser Ingen grupper funnet, sjekk gruppekonfigurasjonen både på brannmuren og i Microsoft Entra ID.
Sjekk følgende:
- På brannmuren, sørg for at Gruppeattributt er konfigurert.
- Sørg for at verdien samsvarer med gruppe-claimen som sendes av Microsoft Entra ID.
I dette eksempelet er verdiengroups. - Sørg for at den autentiserte brukeren er medlem av forventet gruppe.
- Verifiser at Microsoft Entra ID sender gruppeinformasjonen i ID-tokenet.
For eksempel, hvis brannmuren er konfigurert med Gruppeattributt = groups, skal autentiseringsresultatet inneholde groups-attributtet og tilsvarende gruppe-ID.
Hvis Ingen grupper funnet vises, kan OIDC-påloggingen fortsatt være vellykket. Problemet er spesifikt knyttet til mottak eller kartlegging av brukerens gruppeinformasjon.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.