Cum să configurați Microsoft Entra ID ca server OIDC pe Zyxel USG FLEX H Series

Print Friendly and PDF
Aveți mai multe întrebări? Trimitere solicitare

OpenID Connect (OIDC) este un protocol de autentificare bazat pe OAuth 2.0 care permite firewall-ului Zyxel să autentifice utilizatorii printr-un furnizor extern de identitate (IdP).

Seria Zyxel USG FLEX H suportă autentificarea OIDC cu Microsoft Entra ID pentru Captive Portal și SSL VPN cu OpenVPN Connect.

În loc să mențineți acreditări separate pentru utilizatori pe firewall, utilizatorii sunt redirecționați către Microsoft Entra ID și se autentifică folosind contul lor organizațional existent. Firewall-ul Zyxel validează apoi răspunsul de autentificare OIDC și folosește informațiile utilizatorului returnate pentru a autoriza accesul.

Acest articol descrie cum să configurați Microsoft Entra ID ca server OIDC pe Zyxel USG FLEX H Series, inclusiv autentificarea bazată pe utilizatori și grupuri.

Notă: Autentificarea OIDC nu este suportată pentru Remote Access VPN/IKEv2 sau SSL VPN cu SecuExtender.

Dacă doriți să configurați Google ca furnizor OIDC, consultați Cum să configurați Google ca furnizor de identitate OIDC pe Zyxel USG FLEX H Series.

Precondiții

Înainte de a configura autentificarea Microsoft Entra ID OIDC pe firewall-ul Zyxel, asigurați-vă că sunt îndeplinite următoarele cerințe:

  • Un firewall Zyxel cu uOS 1.39 sau versiune ulterioară.
  • Acces la un tenant Microsoft Entra ID cu permisiunea de a înregistra aplicații.
  • Un cont de utilizator în Microsoft Entra ID care va fi folosit pentru testare.
  • Un grup de securitate în Microsoft Entra ID dacă este necesară autentificarea bazată pe grupuri.
  • Un FQDN accesibil public pentru firewall-ul Zyxel.
  • Un certificat HTTPS valid configurat pentru FQDN-ul firewall-ului.
  • Conectivitate la internet de la firewall-ul Zyxel către punctele finale de autentificare Microsoft Entra ID.
  • Captive Portal activat pe firewall-ul Zyxel dacă autentificarea OIDC este folosită pentru conectarea prin Captive Portal.

Mediu exemplu

Pentru acest articol, se folosește următorul mediu de test:

Componentă Exemplu
Firewall Zyxel USG FLEX 200H
Furnizor de autentificare Microsoft Entra ID
Protocol de autentificare OpenID Connect (OIDC)
Tenant Entra ID zyxel.onmicrosoft.com
Aplicație de test Zyxel OIDC Test
Grup de test Zyxel-OIDC-Test
FQDN firewall h200.zylab.uk

1. Configurați Microsoft Entra ID

1.1 Înregistrați o aplicație

  1. Conectați-vă la centrul de administrare Microsoft Entra.
  2. Accesați Identitate → Aplicații → Înregistrări aplicații.
  3. Faceți clic pe Înregistrare nouă.
  4. Configurați aplicația după cum urmează:
Setare Valoare
Nume Zyxel OIDC Test
Tipuri de conturi acceptate Single tenant
URI de redirecționare Se configurează ulterior

Pentru Tipuri de conturi acceptate, selectați Conturi doar în acest director organizațional (Single tenant).

Faceți clic pe Înregistrare.

Notă: URI-ul de redirecționare va fi configurat într-un pas ulterior după obținerea URL-ului de callback OIDC de la firewall-ul Zyxel.

1.2 Notați identificatorii aplicației

După înregistrarea aplicației, deschideți pagina Prezentare generală a aplicației.

Secțiunea Elemente esențiale conține identificatorii necesari pentru configurarea OIDC pe firewall-ul Zyxel:

  • ID aplicație (client) — identifică aplicația înregistrată.
  • ID director (tenant) — identifică tenantul Microsoft Entra.
  • Tipuri de conturi acceptate — confirmă că aplicația este configurată ca aplicație single-tenant.

ID-ul aplicației (client) va fi introdus ulterior în configurația OIDC Zyxel ca Client ID.

ID-ul directorului (tenant) este folosit pentru a construi URL-ul emitentului OIDC Microsoft Entra.

Pentru o aplicație single-tenant, URL-ul emitentului are următorul format:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Creați un secret client

Firewall-ul Zyxel are nevoie de o acreditare client pentru a autentifica aplicația OIDC când comunică cu Microsoft Entra ID.

  1. În înregistrarea aplicației, accesați Gestionare → Certificate și secrete.
  2. Selectați fila Secrete client.
  3. Faceți clic pe Secret client nou.

Configurați secretul conform cerințelor de securitate și rotație a secretelor ale organizației dumneavoastră.

După crearea secretului, Microsoft Entra ID afișează secretul sub Secrete client.

1.4 Copiați valoarea secretului client

După crearea secretului client, copiați imediat Valoarea și păstrați-o în siguranță.

Important: Valoarea secretului client este afișată o singură dată la crearea secretului. Dacă valoarea este pierdută, creați un secret client nou.

Valoarea afișată sub Valoare este cea care trebuie introdusă în configurația Zyxel ca Client Secret.

Nu folosiți ID-ul secretului ca secret client.

1.5 Creați un grup de securitate în Microsoft Entra ID

Creați un grup de securitate care va fi folosit pentru identificarea utilizatorilor în autentificarea OIDC.

  1. Deschideți Microsoft Entra ID → Grupuri → Toate grupurile.
  2. Faceți clic pe Grup nou.
  3. Setați Tip grup la Securitate.
  4. Introduceți un nume pentru grup.
    În acest exemplu, folosiți Zyxel-OIDC-Test.
  5. Setați Tip membru la Atribuit.
  6. Adăugați utilizatorul de test în grup.
  7. Creați grupul.

După crearea grupului, deschideți-l și notați-i ID-ul obiectului. Acest ID va fi folosit ulterior la crearea utilizatorului de grup extern pe firewall-ul Zyxel.

Notă: Numele grupului este folosit pentru administrare și identificare în Microsoft Entra ID. Firewall-ul folosește ID-ul obiectului al grupului pentru a identifica grupul.

1.6 Configurați revendicarea grupurilor (Groups Claim)

Tokenul OIDC trebuie să conțină informații despre apartenența utilizatorului la grupuri. Configurați o revendicare groups în aplicația Microsoft Entra ID.

  • Deschideți aplicația înregistrată Zyxel OIDC Test.

  • Accesați Gestionare → Configurare token.
  • Faceți clic pe Adăugare revendicare grupuri.

  • Sub Selectați tipurile de grupuri de inclus în tokenurile Access, ID și SAML, selectați Grupuri de securitate.
  • Sub Personalizați proprietățile tokenului după tip, selectați ID grup.
  • Faceți clic pe Adăugare.

Microsoft Entra ID va include acum ID-ul grupului de securitate al utilizatorului în tokenul OIDC.

Pentru acest exemplu, informația despre grup este returnată în revendicarea groups.

Firewall-ul Zyxel va folosi această revendicare ulterior cu:

Atribut grup: groups

Notă: Revendicarea groups nu creează un grup. Grupul este creat în pasul anterior. Revendicarea groups spune Microsoft Entra ID să includă informațiile despre grupurile utilizatorului în tokenul OIDC.

Aceasta permite firewall-ului să identifice apartenența utilizatorului la grupuri și să asocieze utilizatorul cu Utilizatorul de grup extern corespunzător.

2. Configurați autentificarea OIDC pe firewall-ul Zyxel

După configurarea aplicației în Microsoft Entra ID, configurați serverul de autentificare OIDC pe firewall-ul Zyxel.

Accesați:

Utilizator și autentificare → Autentificare utilizator → Server AAA

Creați un server de autentificare nou și introduceți următoarele setări:

Setare Valoare exemplu
Nume Entra_ID_Test
Descriere Test Microsoft Entra ID OIDC
URL emitent URL emitent Microsoft Entra ID
Client ID ID aplicație (client) din Microsoft Entra ID
Client Secret Valoarea secretului client din Microsoft Entra ID
Adresă redirecționare h200.zylab.uk

URI-ul de redirecționare (Redirect URI) este generat automat de firewall-ul Zyxel pe baza adresei de redirecționare și a portului HTTPS.

În acest exemplu, URI-ul generat este:

https://h200.zylab.uk:1003/oauth2/callback

Acest URI trebuie adăugat și în configurația Redirect URI a aplicației Microsoft Entra.

Important: Folosiți Valoarea secretului client Microsoft Entra pentru câmpul Client Secret. Nu folosiți ID-ul secretului.

Setări avansate

Configurați următoarele setări avansate:

Setare Valoare Descriere
Domeniu suplimentar (Additional Scope) email Solicită adresa de email a utilizatorului de la Microsoft Entra ID.
Atribut nume de autentificare (Login Name Attribute) email Folosește adresa de email a utilizatorului ca nume de autentificare.
Atribut grup (Group Attribute) groups Primește informația despre grupurile utilizatorului din tokenul OIDC.

3. Configurați Redirect URI în Microsoft Entra ID

Folosiți Redirect URI generat de configurația OIDC Zyxel.

  1. În aplicația Microsoft Entra, deschideți Gestionare → Autentificare.
  2. Faceți clic pe Adăugare Redirect URI.

Introduceți Redirect URI afișat în configurația OIDC Zyxel:

https://<firewall-FQDN>:1003/oauth2/callback

Faceți clic pe Configurare.

Important: Redirect URI trebuie să corespundă exact cu URI-ul configurat pe firewall-ul Zyxel.

4. Validați configurația OIDC

  1. Pe firewall-ul Zyxel, faceți clic pe Test pentru a valida configurația OIDC.

Firewall-ul deschide o filă nouă în browser și redirecționează utilizatorul către pagina de autentificare Microsoft Entra ID.

La prima autentificare, Microsoft Entra ID poate afișa o pagină Permisiuni solicitate.

Revizuiți permisiunile solicitate și faceți clic pe Acceptare.

  1. Dacă sunteți administrator și doriți să acordați consimțământ pentru toți utilizatorii din tenant, selectați Consimțământ în numele organizației dvs. înainte de a face clic pe Acceptare. Acordați consimțământ organizațional doar după ce confirmați că permisiunile solicitate sunt necesare pentru aplicație.

Notă: Pagina de consimțământ este afișată de obicei doar când este necesar consimțământul. După acordarea consimțământului necesar, aceasta nu ar trebui să mai apară la fiecare autentificare ulterioară, decât dacă sunt solicitate permisiuni suplimentare sau consimțământul existent este revocat.

5. Verificați testul de autentificare

După autentificarea reușită, firewall-ul afișează rezultatul Testului de autentificare OIDC.

Mesajul Autentificare OIDC reușită (Verificat) confirmă că firewall-ul a autentificat cu succes utilizatorul cu Microsoft Entra ID și a primit informațiile utilizatorului așteptate.

Rezultatul afișează și atributele primite de la furnizorul de identitate:

  • Nume utilizator – contul utilizatorului autentificat.
  • Atribut utilizator – atributul folosit ca nume de autentificare.
  • Atribut grup – atributul folosit pentru a prelua informațiile despre grupul utilizatorului.
  • Listă grupuri – grupurile returnate de Microsoft Entra ID pentru utilizatorul autentificat.

În acest exemplu, Atributul grup este configurat ca groups, astfel firewall-ul primește informațiile despre grupul utilizatorului din revendicarea groups.

Notă: Valorile exacte afișate în rezultatul testului depind de utilizatorul autentificat și de configurația Microsoft Entra ID.

6. Creați un utilizator de grup extern

După ce testul de autentificare OIDC este reușit, creați un Utilizator de grup extern pe firewall-ul Zyxel.

Accesați:

Utilizator și autentificare → Utilizator/Grup → Utilizator

Creați un utilizator nou cu următoarele setări:

  • Nume utilizator: Introduceți un nume pentru grupul extern.
  • Tip utilizator: External Group User
  • Server autentificare: Selectați serverul OIDC Microsoft Entra ID configurat.
  • Identificator grup: Introduceți identificatorul grupului Microsoft Entra ID.
  • Descriere: Introduceți o descriere opțională.

Identificatorul grupului trebuie să corespundă cu ID-ul grupului returnat de Microsoft Entra ID în revendicarea groups în timpul testului de autentificare OIDC.

De exemplu, în mediul nostru de test, rezultatul testului OIDC a arătat grupul în atributul group_list. Această valoare este apoi folosită ca Identificator grup pentru Utilizatorul de grup extern.

Notă: Identificatorul grupului este în mod normal ID-ul obiectului grupului Microsoft Entra ID (GUID). Folosiți ID-ul grupului returnat de tokenul OIDC și nu numele afișat al grupului.

7. Configurați politica de autentificare Captive Portal

După crearea Utilizatorului de grup extern, configurați politica de autentificare Captive Portal.

Accesați:

Captive Portal → Politica de autentificare

Creați sau editați politica de autentificare și configurați următoarele setări:

  • Activare: Activați politica.
  • Intrare: Selectați interfața unde se conectează utilizatorii Captive Portal.
  • Adresă sursă: Selectați adresa sursă necesară sau any.
  • Adresă destinație: Selectați adresa destinație necesară sau any.
  • Activați Grădina zidită (Walled Garden): Activați această opțiune.
  • Furnizor de identitate de încredere: Selectați furnizorul de identitate OIDC Microsoft Entra ID.
  • Metoda de autentificare: Selectați Autentificare cu.
  • Selectați serverul de autentificare OIDC configurat.

Grădina zidită permite utilizatorilor neautentificați să acceseze furnizorul de identitate necesar înainte de finalizarea autentificării. Acest lucru este necesar pentru autentificarea OIDC.

Notă: Furnizorul de identitate de încredere selectat aici trebuie să corespundă serverului de autentificare OIDC configurat în Utilizator și autentificare → Autentificare utilizator.

8. Salvați și verificați politica de autentificare

Faceți clic pe Aplicare pentru a salva configurația.

Politica ar trebui să apară apoi în lista Captive Portal → Politica de autentificare.

În exemplul nostru, politica folosește:

  • Metoda de autentificare: sign-on
  • Autentificare cu: Entra_ID_Test
  • Tip portal: internal

Aceasta confirmă că politica Captive Portal este configurată să folosească serverul de autentificare OIDC Microsoft Entra ID.

9. Verificați autentificarea OIDC

După finalizarea configurației OIDC, verificați autentificarea de pe un dispozitiv client.

  1. Conectați un dispozitiv client la rețeaua protejată de Captive Portal.
  2. Deschideți un browser web și accesați un site extern.
  3. Pagina de autentificare Captive Portal este afișată.
  4. Faceți clic pe Autentificare pentru a începe autentificarea OIDC.

Autentificați-vă cu un cont Microsoft Entra ID.

După autentificarea reușită, utilizatorul este redirecționat înapoi în rețea.

Firewall-ul ar trebui acum să recunoască utilizatorul ca Utilizator de grup extern.

Jurnal și raport → Jurnal / Evenimente → Sistem

Verificați jurnalele firewall-ului sub:

Depanare: Nu s-au găsit grupuri

Dacă autentificarea OIDC este reușită, dar rezultatul autentificării afișează Nu s-au găsit grupuri, verificați configurația grupurilor atât pe firewall, cât și în Microsoft Entra ID.

Verificați următoarele:

  1. Pe firewall, asigurați-vă că Atributul grup este configurat.
  2. Asigurați-vă că valoarea corespunde revendicării grupului trimisă de Microsoft Entra ID.
    În acest exemplu, valoarea este groups.
  3. Asigurați-vă că utilizatorul autentificat este membru al grupului așteptat.
  4. Verificați că Microsoft Entra ID trimite informația despre grup în tokenul ID.

De exemplu, dacă firewall-ul este configurat cu Atribut grup = groups, rezultatul autentificării ar trebui să conțină atributul groups și ID-ul grupului corespunzător.

Dacă este afișat Nu s-au găsit grupuri, autentificarea OIDC în sine poate fi încă reușită. Problema este specific legată de primirea sau maparea informațiilor despre grupurile utilizatorului.

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.