OpenID Connect (OIDC) to protokół uwierzytelniania oparty na OAuth 2.0, który pozwala zaporze Zyxel na uwierzytelnianie użytkowników za pośrednictwem zewnętrznego dostawcy tożsamości (IdP).
Seria Zyxel USG FLEX H obsługuje uwierzytelnianie OIDC z Microsoft Entra ID dla Captive Portal oraz SSL VPN z OpenVPN Connect.
Zamiast utrzymywać oddzielne dane uwierzytelniające użytkowników na zaporze, użytkownicy są przekierowywani do Microsoft Entra ID i uwierzytelniają się za pomocą istniejącego konta organizacyjnego. Następnie zapora Zyxel weryfikuje odpowiedź uwierzytelniania OIDC i używa zwróconych informacji o użytkowniku do autoryzacji dostępu.
Ten artykuł opisuje, jak skonfigurować Microsoft Entra ID jako serwer OIDC na Zyxel USG FLEX H Series, w tym uwierzytelnianie oparte na użytkownikach i grupach.
Uwaga: Uwierzytelnianie OIDC nie jest obsługiwane dla Remote Access VPN/IKEv2 ani SSL VPN z SecuExtender.
Jeśli chcesz skonfigurować Google jako dostawcę OIDC, zobacz Jak skonfigurować Google jako dostawcę tożsamości OIDC na Zyxel USG FLEX H Series.
Wymagania wstępne
Przed skonfigurowaniem uwierzytelniania Microsoft Entra ID OIDC na zaporze Zyxel upewnij się, że spełnione są następujące wymagania:
- Zapora Zyxel z uOS 1.39 lub nowszym.
- Dostęp do dzierżawy Microsoft Entra ID z uprawnieniami do rejestracji aplikacji.
- Konto użytkownika w Microsoft Entra ID, które będzie używane do testów.
- Grupa zabezpieczeń w Microsoft Entra ID, jeśli wymagane jest uwierzytelnianie oparte na grupach.
- Publicznie dostępna pełna nazwa domeny (FQDN) zapory Zyxel.
- Ważny certyfikat HTTPS skonfigurowany dla FQDN zapory.
- Łączność internetowa zapory Zyxel z punktami końcowymi uwierzytelniania Microsoft Entra ID.
- Captive Portal włączony na zaporze Zyxel, jeśli uwierzytelnianie OIDC jest używane do logowania w Captive Portal.
Przykładowe środowisko
Do tego artykułu użyto następującego środowiska testowego:
| Komponent | Przykład |
|---|---|
| Zapora Zyxel | USG FLEX 200H |
| Dostawca uwierzytelniania | Microsoft Entra ID |
| Protokół uwierzytelniania | OpenID Connect (OIDC) |
| Dzierżawa Entra ID | zyxel.onmicrosoft.com |
| Aplikacja testowa | Zyxel OIDC Test |
| Grupa testowa | Zyxel-OIDC-Test |
| FQDN zapory | h200.zylab.uk |
1. Konfiguracja Microsoft Entra ID
1.1 Rejestracja aplikacji
- Zaloguj się do centrum administracyjnego Microsoft Entra.
- Przejdź do Tożsamość → Aplikacje → Rejestracje aplikacji.
- Kliknij Nowa rejestracja.
- Skonfiguruj aplikację w następujący sposób:
| Ustawienie | Wartość |
|---|---|
| Nazwa | Zyxel OIDC Test |
| Obsługiwane typy kont | Pojedyncza dzierżawa |
| URI przekierowania | Skonfiguruj później |
Dla Obsługiwanych typów kont wybierz Konta tylko w tym katalogu organizacyjnym (pojedyncza dzierżawa).
Kliknij Zarejestruj.
Uwaga: URI przekierowania zostanie skonfigurowane w późniejszym kroku po uzyskaniu adresu callback OIDC z zapory Zyxel.
1.2 Zanotuj identyfikatory aplikacji
Po zarejestrowaniu aplikacji otwórz stronę Przegląd aplikacji.
Sekcja Podstawowe informacje zawiera identyfikatory potrzebne do konfiguracji OIDC na zaporze Zyxel:
- Identyfikator aplikacji (klienta) — identyfikuje zarejestrowaną aplikację.
- Identyfikator katalogu (dzierżawy) — identyfikuje dzierżawę Microsoft Entra.
- Obsługiwane typy kont — potwierdza, że aplikacja jest skonfigurowana jako aplikacja dla pojedynczej dzierżawy.
Identyfikator aplikacji (klienta) zostanie później wpisany w konfiguracji Zyxel OIDC jako Client ID.
Identyfikator katalogu (dzierżawy) jest używany do utworzenia Microsoft Entra OIDC Issuer URL.
Dla aplikacji pojedynczej dzierżawy adres wydawcy ma następujący format:
https://login.microsoftonline.com/<TENANT_ID>/v2.01.3 Utwórz sekret klienta
Zapora Zyxel potrzebuje poświadczenia klienta do uwierzytelniania aplikacji OIDC podczas komunikacji z Microsoft Entra ID.
- W rejestracji aplikacji przejdź do Zarządzaj → Certyfikaty i sekrety.
- Wybierz kartę Sekrety klienta.
- Kliknij Nowy sekret klienta.
Skonfiguruj sekret zgodnie z polityką bezpieczeństwa i wymogami rotacji sekretów w Twojej organizacji.
Po utworzeniu sekretu Microsoft Entra ID wyświetli sekret w sekcji Sekrety klienta.
1.4 Skopiuj wartość sekretu klienta
Po utworzeniu sekretu klienta natychmiast skopiuj Wartość i przechowuj ją bezpiecznie.
Ważne: Wartość sekretu klienta jest wyświetlana tylko raz podczas tworzenia sekretu. Jeśli wartość zostanie utracona, utwórz nowy sekret klienta.
Wartość pokazywana pod Wartość to wartość, którą należy wpisać w konfiguracji Zyxel jako Client Secret.
Nie używaj ID sekretu jako sekretu klienta.
1.5 Utwórz grupę zabezpieczeń w Microsoft Entra ID
Utwórz grupę zabezpieczeń, która będzie używana do identyfikacji użytkowników uwierzytelnianych przez OIDC.
- Otwórz Microsoft Entra ID → Grupy → Wszystkie grupy.
- Kliknij Nowa grupa.
- Ustaw Typ grupy na Zabezpieczeń.
- Wprowadź nazwę grupy.
W tym przykładzie użyjZyxel-OIDC-Test. - Ustaw Typ członkostwa na Przypisany.
- Dodaj użytkownika testowego do grupy.
- Utwórz grupę.
Po utworzeniu grupy otwórz ją i zanotuj jej Identyfikator obiektu (Object ID). Ten identyfikator będzie używany później podczas tworzenia użytkownika zewnętrznej grupy na zaporze Zyxel.
Uwaga: Nazwa grupy służy do zarządzania i identyfikacji w Microsoft Entra ID. Zapora używa Identyfikatora obiektu grupy do jej identyfikacji.
1.6 Konfiguracja roszczenia grup
Token OIDC musi zawierać informacje o członkostwie użytkownika w grupie. Skonfiguruj roszczenie grup w aplikacji Microsoft Entra ID.
- Otwórz zarejestrowaną aplikację Zyxel OIDC Test.
- Przejdź do Zarządzaj → Konfiguracja tokena.
- Kliknij Dodaj roszczenie grup.
- W sekcji Wybierz typy grup do uwzględnienia w tokenach Access, ID i SAML wybierz Grupy zabezpieczeń.
- W sekcji Dostosuj właściwości tokena według typu wybierz Identyfikator grupy.
- Kliknij Dodaj.
Microsoft Entra ID będzie teraz zawierać identyfikator grupy zabezpieczeń użytkownika w tokenie OIDC.
W tym przykładzie informacje o grupie są zwracane w roszczeniu groups.
Zapora Zyxel będzie używać tego roszczenia później z:
Atrybut grupy: groups
Uwaga: roszczenie groups nie tworzy grupy. Grupa została utworzona w poprzednim kroku. Roszczenie groups mówi Microsoft Entra ID, aby uwzględnił informacje o grupie użytkownika w tokenie OIDC.
Pozwala to zaporze na identyfikację członkostwa użytkownika w grupie i przypisanie użytkownika do odpowiedniego Użytkownika zewnętrznej grupy.
2. Konfiguracja uwierzytelniania OIDC na zaporze Zyxel
Po skonfigurowaniu aplikacji w Microsoft Entra ID skonfiguruj serwer uwierzytelniania OIDC na zaporze Zyxel.
Przejdź do:
Użytkownik i uwierzytelnianie → Uwierzytelnianie użytkownika → Serwer AAA
Utwórz nowy serwer uwierzytelniania i wpisz następujące ustawienia:
| Ustawienie | Przykładowa wartość |
|---|---|
| Nazwa | Entra_ID_Test |
| Opis | Microsoft Entra ID OIDC test |
| Issuer URL | Adres URL wydawcy Microsoft Entra ID |
| Client ID | Identyfikator aplikacji (klienta) z Microsoft Entra ID |
| Client Secret | Wartość sekretu klienta z Microsoft Entra ID |
| Adres przekierowania | h200.zylab.uk |
URI przekierowania jest generowane automatycznie przez zaporę Zyxel na podstawie adresu przekierowania i portu HTTPS.
W tym przykładzie wygenerowany URI przekierowania to:
https://h200.zylab.uk:1003/oauth2/callback
Ten URI musi być również dodany do konfiguracji URI przekierowania aplikacji Microsoft Entra.
Ważne: Użyj wartości sekretu klienta Microsoft Entra jako pola Client Secret. Nie używaj ID sekretu.
Ustawienia zaawansowane
Skonfiguruj następujące ustawienia zaawansowane:
| Ustawienie | Wartość | Opis |
|---|---|---|
| Dodatkowy zakres | email |
Żąda adresu e-mail użytkownika z Microsoft Entra ID. |
| Atrybut nazwy logowania | email |
Używa adresu e-mail użytkownika jako nazwy logowania. |
| Atrybut grupy | groups |
Odbiera informacje o grupach użytkownika z tokena OIDC. |
3. Konfiguracja URI przekierowania w Microsoft Entra ID
Użyj URI przekierowania wygenerowanego przez konfigurację Zyxel OIDC.
- W aplikacji Microsoft Entra otwórz Zarządzaj → Uwierzytelnianie.
- Kliknij Dodaj URI przekierowania.
Wprowadź URI przekierowania pokazane w konfiguracji Zyxel OIDC:
https://<firewall-FQDN>:1003/oauth2/callbackKliknij Konfiguruj.
Ważne: URI przekierowania musi dokładnie odpowiadać URI skonfigurowanemu na zaporze Zyxel.
4. Walidacja konfiguracji OIDC
- Na zaporze Zyxel kliknij Test, aby zweryfikować konfigurację OIDC.
Zapora otworzy nową kartę przeglądarki i przekieruje użytkownika na stronę logowania Microsoft Entra ID.
Podczas pierwszego logowania Microsoft Entra ID może wyświetlić stronę Żądane uprawnienia.
Przejrzyj żądane uprawnienia i kliknij Akceptuj.
Jeśli jesteś administratorem i chcesz udzielić zgody dla wszystkich użytkowników w dzierżawie, zaznacz Wyrażam zgodę w imieniu mojej organizacji przed kliknięciem Akceptuj. Udzielaj zgody na poziomie organizacji dopiero po potwierdzeniu, że żądane uprawnienia są niezbędne dla aplikacji.
Uwaga: Strona zgody jest zwykle wyświetlana tylko wtedy, gdy zgoda jest wymagana. Po udzieleniu wymaganej zgody nie powinna być ponownie wyświetlana przy każdym kolejnym logowaniu, chyba że zostaną zażądane dodatkowe uprawnienia lub istniejąca zgoda zostanie usunięta.
5. Weryfikacja testu uwierzytelniania
Po pomyślnym zalogowaniu zapora wyświetla wynik Testu uwierzytelniania OIDC.
Komunikat Uwierzytelnianie OIDC zakończone sukcesem (Zweryfikowano) potwierdza, że zapora pomyślnie uwierzytelniła użytkownika za pomocą Microsoft Entra ID i otrzymała oczekiwane informacje o użytkowniku.
Wynik pokazuje również atrybuty otrzymane od dostawcy tożsamości:
- Nazwa użytkownika – konto uwierzytelnionego użytkownika.
- Atrybut użytkownika – atrybut używany jako nazwa logowania.
- Atrybut grupy – atrybut używany do pobierania informacji o grupach użytkownika.
- Lista grup – grupy zwrócone przez Microsoft Entra ID dla uwierzytelnionego użytkownika.
W tym przykładzie Atrybut grupy jest skonfigurowany jako groups, więc zapora otrzymuje informacje o grupach użytkownika z roszczenia groups.
Uwaga: Dokładne wartości wyświetlane w wyniku testu zależą od zalogowanego użytkownika i konfiguracji Microsoft Entra ID.
6. Utwórz użytkownika zewnętrznej grupy
Po pomyślnym teście uwierzytelniania OIDC utwórz Użytkownika zewnętrznej grupy na zaporze Zyxel.
Przejdź do:
Użytkownik i uwierzytelnianie → Użytkownik/Grupa → Użytkownik
Utwórz nowego użytkownika z następującymi ustawieniami:
- Nazwa użytkownika: Wprowadź nazwę dla zewnętrznej grupy.
-
Typ użytkownika:
Użytkownik zewnętrznej grupy - Serwer uwierzytelniania: Wybierz skonfigurowany serwer Microsoft Entra ID OIDC.
- Identyfikator grupy: Wprowadź identyfikator grupy Microsoft Entra ID.
- Opis: Wprowadź opcjonalny opis.
Identyfikator grupy musi odpowiadać identyfikatorowi grupy zwróconemu przez Microsoft Entra ID w roszczeniu groups podczas testu uwierzytelniania OIDC.
Na przykład w naszym środowisku testowym wynik testu OIDC pokazał grupę w atrybucie group_list. Ta wartość jest następnie używana jako Identyfikator grupy dla Użytkownika zewnętrznej grupy.
Uwaga: Identyfikator grupy to zazwyczaj identyfikator obiektu grupy Microsoft Entra ID (GUID). Użyj identyfikatora grupy zwróconego przez token OIDC, a nie nazwy wyświetlanej grupy.
7. Konfiguracja polityki uwierzytelniania Captive Portal
Po utworzeniu Użytkownika zewnętrznej grupy skonfiguruj politykę uwierzytelniania Captive Portal.
Przejdź do:
Captive Portal → Polityka uwierzytelniania
Utwórz lub edytuj politykę uwierzytelniania i skonfiguruj następujące ustawienia:
- Włącz: Włącz politykę.
- Interfejs przychodzący: Wybierz interfejs, do którego łączą się użytkownicy Captive Portal.
-
Adres źródłowy: Wybierz wymagany adres źródłowy lub
any. -
Adres docelowy: Wybierz wymagany adres docelowy lub
any. - Włącz Walled Garden: Włącz tę opcję.
- Zaufany dostawca tożsamości: Wybierz dostawcę tożsamości Microsoft Entra ID OIDC.
- Metoda logowania: Wybierz Logowanie za pomocą.
- Wybierz skonfigurowany serwer uwierzytelniania OIDC.
Opcja Walled Garden pozwala niezweryfikowanym użytkownikom na dostęp do wymaganego dostawcy tożsamości przed zakończeniem uwierzytelniania. Jest to wymagane dla logowania OIDC.
Uwaga: Wybrany tutaj Zaufany dostawca tożsamości musi odpowiadać serwerowi uwierzytelniania OIDC skonfigurowanemu w Użytkownik i uwierzytelnianie → Uwierzytelnianie użytkownika.
8. Zapisz i zweryfikuj politykę uwierzytelniania
Kliknij Zastosuj, aby zapisać konfigurację.
Polityka powinna pojawić się na liście Captive Portal → Polityka uwierzytelniania.
W naszym przykładzie polityka używa:
-
Metoda logowania:
sign-on -
Logowanie za pomocą:
Entra_ID_Test -
Typ portalu:
internal
Potwierdza to, że polityka Captive Portal jest skonfigurowana do używania serwera uwierzytelniania Microsoft Entra ID OIDC.
9. Weryfikacja uwierzytelniania OIDC
Po zakończeniu konfiguracji OIDC zweryfikuj uwierzytelnianie z urządzenia klienckiego.
- Połącz urządzenie klienckie z siecią chronioną przez Captive Portal.
- Otwórz przeglądarkę internetową i przejdź do zewnętrznej strony internetowej.
- Pojawi się strona logowania Captive Portal.
- Kliknij Zaloguj się, aby rozpocząć uwierzytelnianie OIDC.
Zaloguj się za pomocą konta Microsoft Entra ID.
Po pomyślnym uwierzytelnieniu użytkownik zostaje przekierowany z powrotem do sieci.
Zapora powinna teraz rozpoznać użytkownika jako Użytkownika zewnętrznej grupy.
Logi i raporty → Logi / Wydarzenia → System
Sprawdź logi zapory w sekcji:
Rozwiązywanie problemów: Nie znaleziono grup
Jeśli uwierzytelnianie OIDC zakończyło się sukcesem, ale wynik uwierzytelniania pokazuje Nie znaleziono grup, sprawdź konfigurację grup zarówno na zaporze, jak i w Microsoft Entra ID.
Sprawdź następujące elementy:
- Na zaporze upewnij się, że Atrybut grupy jest skonfigurowany.
- Upewnij się, że wartość odpowiada roszczeniu grup wysyłanemu przez Microsoft Entra ID.
W tym przykładzie wartość togroups. - Upewnij się, że uwierzytelniony użytkownik jest członkiem oczekiwanej grupy.
- Zweryfikuj, że Microsoft Entra ID wysyła informacje o grupie w tokenie ID.
Na przykład, jeśli zapora jest skonfigurowana z Atrybut grupy = groups, wynik uwierzytelniania powinien zawierać atrybut groups oraz odpowiadający mu identyfikator grupy.
Jeśli wyświetla się komunikat Nie znaleziono grup, samo logowanie OIDC może być nadal udane. Problem dotyczy konkretnie odbioru lub mapowania informacji o grupach użytkownika.

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.