Jak skonfigurować Microsoft Entra ID jako serwer OIDC na Zyxel USG FLEX H Series

Print Friendly and PDF
Masz więcej pytań? Wyślij zgłoszenie

OpenID Connect (OIDC) to protokół uwierzytelniania oparty na OAuth 2.0, który pozwala zaporze Zyxel na uwierzytelnianie użytkowników za pośrednictwem zewnętrznego dostawcy tożsamości (IdP).

Seria Zyxel USG FLEX H obsługuje uwierzytelnianie OIDC z Microsoft Entra ID dla Captive Portal oraz SSL VPN z OpenVPN Connect.

Zamiast utrzymywać oddzielne dane uwierzytelniające użytkowników na zaporze, użytkownicy są przekierowywani do Microsoft Entra ID i uwierzytelniają się za pomocą istniejącego konta organizacyjnego. Następnie zapora Zyxel weryfikuje odpowiedź uwierzytelniania OIDC i używa zwróconych informacji o użytkowniku do autoryzacji dostępu.

Ten artykuł opisuje, jak skonfigurować Microsoft Entra ID jako serwer OIDC na Zyxel USG FLEX H Series, w tym uwierzytelnianie oparte na użytkownikach i grupach.

Uwaga: Uwierzytelnianie OIDC nie jest obsługiwane dla Remote Access VPN/IKEv2 ani SSL VPN z SecuExtender.

Jeśli chcesz skonfigurować Google jako dostawcę OIDC, zobacz Jak skonfigurować Google jako dostawcę tożsamości OIDC na Zyxel USG FLEX H Series.

Wymagania wstępne

Przed skonfigurowaniem uwierzytelniania Microsoft Entra ID OIDC na zaporze Zyxel upewnij się, że spełnione są następujące wymagania:

  • Zapora Zyxel z uOS 1.39 lub nowszym.
  • Dostęp do dzierżawy Microsoft Entra ID z uprawnieniami do rejestracji aplikacji.
  • Konto użytkownika w Microsoft Entra ID, które będzie używane do testów.
  • Grupa zabezpieczeń w Microsoft Entra ID, jeśli wymagane jest uwierzytelnianie oparte na grupach.
  • Publicznie dostępna pełna nazwa domeny (FQDN) zapory Zyxel.
  • Ważny certyfikat HTTPS skonfigurowany dla FQDN zapory.
  • Łączność internetowa zapory Zyxel z punktami końcowymi uwierzytelniania Microsoft Entra ID.
  • Captive Portal włączony na zaporze Zyxel, jeśli uwierzytelnianie OIDC jest używane do logowania w Captive Portal.

Przykładowe środowisko

Do tego artykułu użyto następującego środowiska testowego:

Komponent Przykład
Zapora Zyxel USG FLEX 200H
Dostawca uwierzytelniania Microsoft Entra ID
Protokół uwierzytelniania OpenID Connect (OIDC)
Dzierżawa Entra ID zyxel.onmicrosoft.com
Aplikacja testowa Zyxel OIDC Test
Grupa testowa Zyxel-OIDC-Test
FQDN zapory h200.zylab.uk

1. Konfiguracja Microsoft Entra ID

1.1 Rejestracja aplikacji

  1. Zaloguj się do centrum administracyjnego Microsoft Entra.
  2. Przejdź do Tożsamość → Aplikacje → Rejestracje aplikacji.
  3. Kliknij Nowa rejestracja.
  4. Skonfiguruj aplikację w następujący sposób:
Ustawienie Wartość
Nazwa Zyxel OIDC Test
Obsługiwane typy kont Pojedyncza dzierżawa
URI przekierowania Skonfiguruj później

Dla Obsługiwanych typów kont wybierz Konta tylko w tym katalogu organizacyjnym (pojedyncza dzierżawa).

Kliknij Zarejestruj.

Uwaga: URI przekierowania zostanie skonfigurowane w późniejszym kroku po uzyskaniu adresu callback OIDC z zapory Zyxel.

1.2 Zanotuj identyfikatory aplikacji

Po zarejestrowaniu aplikacji otwórz stronę Przegląd aplikacji.

Sekcja Podstawowe informacje zawiera identyfikatory potrzebne do konfiguracji OIDC na zaporze Zyxel:

  • Identyfikator aplikacji (klienta) — identyfikuje zarejestrowaną aplikację.
  • Identyfikator katalogu (dzierżawy) — identyfikuje dzierżawę Microsoft Entra.
  • Obsługiwane typy kont — potwierdza, że aplikacja jest skonfigurowana jako aplikacja dla pojedynczej dzierżawy.

Identyfikator aplikacji (klienta) zostanie później wpisany w konfiguracji Zyxel OIDC jako Client ID.

Identyfikator katalogu (dzierżawy) jest używany do utworzenia Microsoft Entra OIDC Issuer URL.

Dla aplikacji pojedynczej dzierżawy adres wydawcy ma następujący format:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Utwórz sekret klienta

Zapora Zyxel potrzebuje poświadczenia klienta do uwierzytelniania aplikacji OIDC podczas komunikacji z Microsoft Entra ID.

  1. W rejestracji aplikacji przejdź do Zarządzaj → Certyfikaty i sekrety.
  2. Wybierz kartę Sekrety klienta.
  3. Kliknij Nowy sekret klienta.

Skonfiguruj sekret zgodnie z polityką bezpieczeństwa i wymogami rotacji sekretów w Twojej organizacji.

Po utworzeniu sekretu Microsoft Entra ID wyświetli sekret w sekcji Sekrety klienta.

1.4 Skopiuj wartość sekretu klienta

Po utworzeniu sekretu klienta natychmiast skopiuj Wartość i przechowuj ją bezpiecznie.

Ważne: Wartość sekretu klienta jest wyświetlana tylko raz podczas tworzenia sekretu. Jeśli wartość zostanie utracona, utwórz nowy sekret klienta.

Wartość pokazywana pod Wartość to wartość, którą należy wpisać w konfiguracji Zyxel jako Client Secret.

Nie używaj ID sekretu jako sekretu klienta.

1.5 Utwórz grupę zabezpieczeń w Microsoft Entra ID

Utwórz grupę zabezpieczeń, która będzie używana do identyfikacji użytkowników uwierzytelnianych przez OIDC.

  1. Otwórz Microsoft Entra ID → Grupy → Wszystkie grupy.
  2. Kliknij Nowa grupa.
  3. Ustaw Typ grupy na Zabezpieczeń.
  4. Wprowadź nazwę grupy.
    W tym przykładzie użyj Zyxel-OIDC-Test.
  5. Ustaw Typ członkostwa na Przypisany.
  6. Dodaj użytkownika testowego do grupy.
  7. Utwórz grupę.

Po utworzeniu grupy otwórz ją i zanotuj jej Identyfikator obiektu (Object ID). Ten identyfikator będzie używany później podczas tworzenia użytkownika zewnętrznej grupy na zaporze Zyxel.

Uwaga: Nazwa grupy służy do zarządzania i identyfikacji w Microsoft Entra ID. Zapora używa Identyfikatora obiektu grupy do jej identyfikacji.

1.6 Konfiguracja roszczenia grup

Token OIDC musi zawierać informacje o członkostwie użytkownika w grupie. Skonfiguruj roszczenie grup w aplikacji Microsoft Entra ID.

  • Otwórz zarejestrowaną aplikację Zyxel OIDC Test.

  • Przejdź do Zarządzaj → Konfiguracja tokena.
  • Kliknij Dodaj roszczenie grup.

  • W sekcji Wybierz typy grup do uwzględnienia w tokenach Access, ID i SAML wybierz Grupy zabezpieczeń.
  • W sekcji Dostosuj właściwości tokena według typu wybierz Identyfikator grupy.
  • Kliknij Dodaj.

Microsoft Entra ID będzie teraz zawierać identyfikator grupy zabezpieczeń użytkownika w tokenie OIDC.

W tym przykładzie informacje o grupie są zwracane w roszczeniu groups.

Zapora Zyxel będzie używać tego roszczenia później z:

Atrybut grupy: groups

Uwaga: roszczenie groups nie tworzy grupy. Grupa została utworzona w poprzednim kroku. Roszczenie groups mówi Microsoft Entra ID, aby uwzględnił informacje o grupie użytkownika w tokenie OIDC.

Pozwala to zaporze na identyfikację członkostwa użytkownika w grupie i przypisanie użytkownika do odpowiedniego Użytkownika zewnętrznej grupy.

2. Konfiguracja uwierzytelniania OIDC na zaporze Zyxel

Po skonfigurowaniu aplikacji w Microsoft Entra ID skonfiguruj serwer uwierzytelniania OIDC na zaporze Zyxel.

Przejdź do:

Użytkownik i uwierzytelnianie → Uwierzytelnianie użytkownika → Serwer AAA

Utwórz nowy serwer uwierzytelniania i wpisz następujące ustawienia:

Ustawienie Przykładowa wartość
Nazwa Entra_ID_Test
Opis Microsoft Entra ID OIDC test
Issuer URL Adres URL wydawcy Microsoft Entra ID
Client ID Identyfikator aplikacji (klienta) z Microsoft Entra ID
Client Secret Wartość sekretu klienta z Microsoft Entra ID
Adres przekierowania h200.zylab.uk

URI przekierowania jest generowane automatycznie przez zaporę Zyxel na podstawie adresu przekierowania i portu HTTPS.

W tym przykładzie wygenerowany URI przekierowania to:

https://h200.zylab.uk:1003/oauth2/callback

Ten URI musi być również dodany do konfiguracji URI przekierowania aplikacji Microsoft Entra.

Ważne: Użyj wartości sekretu klienta Microsoft Entra jako pola Client Secret. Nie używaj ID sekretu.

Ustawienia zaawansowane

Skonfiguruj następujące ustawienia zaawansowane:

Ustawienie Wartość Opis
Dodatkowy zakres email Żąda adresu e-mail użytkownika z Microsoft Entra ID.
Atrybut nazwy logowania email Używa adresu e-mail użytkownika jako nazwy logowania.
Atrybut grupy groups Odbiera informacje o grupach użytkownika z tokena OIDC.

3. Konfiguracja URI przekierowania w Microsoft Entra ID

Użyj URI przekierowania wygenerowanego przez konfigurację Zyxel OIDC.

  1. W aplikacji Microsoft Entra otwórz Zarządzaj → Uwierzytelnianie.
  2. Kliknij Dodaj URI przekierowania.

Wprowadź URI przekierowania pokazane w konfiguracji Zyxel OIDC:

https://<firewall-FQDN>:1003/oauth2/callback

Kliknij Konfiguruj.

Ważne: URI przekierowania musi dokładnie odpowiadać URI skonfigurowanemu na zaporze Zyxel.

4. Walidacja konfiguracji OIDC

  1. Na zaporze Zyxel kliknij Test, aby zweryfikować konfigurację OIDC.

Zapora otworzy nową kartę przeglądarki i przekieruje użytkownika na stronę logowania Microsoft Entra ID.

Podczas pierwszego logowania Microsoft Entra ID może wyświetlić stronę Żądane uprawnienia.

Przejrzyj żądane uprawnienia i kliknij Akceptuj.

  1. Jeśli jesteś administratorem i chcesz udzielić zgody dla wszystkich użytkowników w dzierżawie, zaznacz Wyrażam zgodę w imieniu mojej organizacji przed kliknięciem Akceptuj. Udzielaj zgody na poziomie organizacji dopiero po potwierdzeniu, że żądane uprawnienia są niezbędne dla aplikacji.

Uwaga: Strona zgody jest zwykle wyświetlana tylko wtedy, gdy zgoda jest wymagana. Po udzieleniu wymaganej zgody nie powinna być ponownie wyświetlana przy każdym kolejnym logowaniu, chyba że zostaną zażądane dodatkowe uprawnienia lub istniejąca zgoda zostanie usunięta.

5. Weryfikacja testu uwierzytelniania

Po pomyślnym zalogowaniu zapora wyświetla wynik Testu uwierzytelniania OIDC.

Komunikat Uwierzytelnianie OIDC zakończone sukcesem (Zweryfikowano) potwierdza, że zapora pomyślnie uwierzytelniła użytkownika za pomocą Microsoft Entra ID i otrzymała oczekiwane informacje o użytkowniku.

Wynik pokazuje również atrybuty otrzymane od dostawcy tożsamości:

  • Nazwa użytkownika – konto uwierzytelnionego użytkownika.
  • Atrybut użytkownika – atrybut używany jako nazwa logowania.
  • Atrybut grupy – atrybut używany do pobierania informacji o grupach użytkownika.
  • Lista grup – grupy zwrócone przez Microsoft Entra ID dla uwierzytelnionego użytkownika.

W tym przykładzie Atrybut grupy jest skonfigurowany jako groups, więc zapora otrzymuje informacje o grupach użytkownika z roszczenia groups.

Uwaga: Dokładne wartości wyświetlane w wyniku testu zależą od zalogowanego użytkownika i konfiguracji Microsoft Entra ID.

6. Utwórz użytkownika zewnętrznej grupy

Po pomyślnym teście uwierzytelniania OIDC utwórz Użytkownika zewnętrznej grupy na zaporze Zyxel.

Przejdź do:

Użytkownik i uwierzytelnianie → Użytkownik/Grupa → Użytkownik

Utwórz nowego użytkownika z następującymi ustawieniami:

  • Nazwa użytkownika: Wprowadź nazwę dla zewnętrznej grupy.
  • Typ użytkownika: Użytkownik zewnętrznej grupy
  • Serwer uwierzytelniania: Wybierz skonfigurowany serwer Microsoft Entra ID OIDC.
  • Identyfikator grupy: Wprowadź identyfikator grupy Microsoft Entra ID.
  • Opis: Wprowadź opcjonalny opis.

Identyfikator grupy musi odpowiadać identyfikatorowi grupy zwróconemu przez Microsoft Entra ID w roszczeniu groups podczas testu uwierzytelniania OIDC.

Na przykład w naszym środowisku testowym wynik testu OIDC pokazał grupę w atrybucie group_list. Ta wartość jest następnie używana jako Identyfikator grupy dla Użytkownika zewnętrznej grupy.

Uwaga: Identyfikator grupy to zazwyczaj identyfikator obiektu grupy Microsoft Entra ID (GUID). Użyj identyfikatora grupy zwróconego przez token OIDC, a nie nazwy wyświetlanej grupy.

7. Konfiguracja polityki uwierzytelniania Captive Portal

Po utworzeniu Użytkownika zewnętrznej grupy skonfiguruj politykę uwierzytelniania Captive Portal.

Przejdź do:

Captive Portal → Polityka uwierzytelniania

Utwórz lub edytuj politykę uwierzytelniania i skonfiguruj następujące ustawienia:

  • Włącz: Włącz politykę.
  • Interfejs przychodzący: Wybierz interfejs, do którego łączą się użytkownicy Captive Portal.
  • Adres źródłowy: Wybierz wymagany adres źródłowy lub any.
  • Adres docelowy: Wybierz wymagany adres docelowy lub any.
  • Włącz Walled Garden: Włącz tę opcję.
  • Zaufany dostawca tożsamości: Wybierz dostawcę tożsamości Microsoft Entra ID OIDC.
  • Metoda logowania: Wybierz Logowanie za pomocą.
  • Wybierz skonfigurowany serwer uwierzytelniania OIDC.

Opcja Walled Garden pozwala niezweryfikowanym użytkownikom na dostęp do wymaganego dostawcy tożsamości przed zakończeniem uwierzytelniania. Jest to wymagane dla logowania OIDC.

Uwaga: Wybrany tutaj Zaufany dostawca tożsamości musi odpowiadać serwerowi uwierzytelniania OIDC skonfigurowanemu w Użytkownik i uwierzytelnianie → Uwierzytelnianie użytkownika.

8. Zapisz i zweryfikuj politykę uwierzytelniania

Kliknij Zastosuj, aby zapisać konfigurację.

Polityka powinna pojawić się na liście Captive Portal → Polityka uwierzytelniania.

W naszym przykładzie polityka używa:

  • Metoda logowania: sign-on
  • Logowanie za pomocą: Entra_ID_Test
  • Typ portalu: internal

Potwierdza to, że polityka Captive Portal jest skonfigurowana do używania serwera uwierzytelniania Microsoft Entra ID OIDC.

9. Weryfikacja uwierzytelniania OIDC

Po zakończeniu konfiguracji OIDC zweryfikuj uwierzytelnianie z urządzenia klienckiego.

  1. Połącz urządzenie klienckie z siecią chronioną przez Captive Portal.
  2. Otwórz przeglądarkę internetową i przejdź do zewnętrznej strony internetowej.
  3. Pojawi się strona logowania Captive Portal.
  4. Kliknij Zaloguj się, aby rozpocząć uwierzytelnianie OIDC.

Zaloguj się za pomocą konta Microsoft Entra ID.

Po pomyślnym uwierzytelnieniu użytkownik zostaje przekierowany z powrotem do sieci.

Zapora powinna teraz rozpoznać użytkownika jako Użytkownika zewnętrznej grupy.

Logi i raporty → Logi / Wydarzenia → System

Sprawdź logi zapory w sekcji:

Rozwiązywanie problemów: Nie znaleziono grup

Jeśli uwierzytelnianie OIDC zakończyło się sukcesem, ale wynik uwierzytelniania pokazuje Nie znaleziono grup, sprawdź konfigurację grup zarówno na zaporze, jak i w Microsoft Entra ID.

Sprawdź następujące elementy:

  1. Na zaporze upewnij się, że Atrybut grupy jest skonfigurowany.
  2. Upewnij się, że wartość odpowiada roszczeniu grup wysyłanemu przez Microsoft Entra ID.
    W tym przykładzie wartość to groups.
  3. Upewnij się, że uwierzytelniony użytkownik jest członkiem oczekiwanej grupy.
  4. Zweryfikuj, że Microsoft Entra ID wysyła informacje o grupie w tokenie ID.

Na przykład, jeśli zapora jest skonfigurowana z Atrybut grupy = groups, wynik uwierzytelniania powinien zawierać atrybut groups oraz odpowiadający mu identyfikator grupy.

Jeśli wyświetla się komunikat Nie znaleziono grup, samo logowanie OIDC może być nadal udane. Problem dotyczy konkretnie odbioru lub mapowania informacji o grupach użytkownika.

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.