Ako nakonfigurovať Microsoft Entra ID ako OIDC server na Zyxel USG FLEX H sérii

Print Friendly and PDF
Máte ďalšie otázky? Vložiť žiadosť

OpenID Connect (OIDC) je autentifikačný protokol založený na OAuth 2.0, ktorý umožňuje Zyxel firewallu autentifikovať používateľov cez externého poskytovateľa identity (IdP).

Zyxel USG FLEX H séria podporuje OIDC autentifikáciu s Microsoft Entra ID pre Captive Portal a SSL VPN s OpenVPN Connect.

Namiesto správy samostatných používateľských prihlasovacích údajov na firewalle sú používatelia presmerovaní na Microsoft Entra ID a autentifikujú sa pomocou svojho existujúceho organizačného účtu. Zyxel firewall potom overí OIDC autentifikačnú odpoveď a použije vrátené informácie o používateľovi na autorizáciu prístupu.

Tento článok popisuje, ako nakonfigurovať Microsoft Entra ID ako OIDC server na Zyxel USG FLEX H sérii, vrátane autentifikácie založenej na používateľoch a skupinách.

Poznámka: OIDC autentifikácia nie je podporovaná pre Remote Access VPN/IKEv2 alebo SSL VPN so SecuExtender.

Ak chcete nakonfigurovať Google ako OIDC poskytovateľa, pozrite si Ako nakonfigurovať Google ako OIDC poskytovateľa identity na Zyxel USG FLEX H sérii.

Predpoklady

Pred konfiguráciou Microsoft Entra ID OIDC autentifikácie na Zyxel firewalli sa uistite, že sú splnené nasledujúce požiadavky:

  • Zyxel firewall s uOS 1.39 alebo novším.
  • Prístup k Microsoft Entra ID tenantovi s oprávnením registrovať aplikácie.
  • Používateľský účet v Microsoft Entra ID, ktorý sa použije na testovanie.
  • Bezpečnostná skupina v Microsoft Entra ID, ak je vyžadovaná autentifikácia založená na skupinách.
  • Verejne dostupné FQDN pre Zyxel firewall.
  • Platný HTTPS certifikát nakonfigurovaný pre FQDN firewallu.
  • Internetové pripojenie zo Zyxel firewallu k autentifikačným koncovým bodom Microsoft Entra ID.
  • Captive Portal povolený na Zyxel firewalli, ak sa OIDC autentifikácia používa pre prihlásenie do Captive Portalu.

Príklad prostredia

Pre tento článok sa používa nasledovné testovacie prostredie:

Komponent Príklad
Zyxel Firewall USG FLEX 200H
Poskytovateľ autentifikácie Microsoft Entra ID
Autentifikačný protokol OpenID Connect (OIDC)
Entra ID tenant zyxel.onmicrosoft.com
Testovacia aplikácia Zyxel OIDC Test
Testovacia skupina Zyxel-OIDC-Test
FQDN firewallu h200.zylab.uk

1. Konfigurácia Microsoft Entra ID

1.1 Registrácia aplikácie

  1. Prihláste sa do Microsoft Entra admin centra.
  2. Prejdite na Identity → Applications → App registrations.
  3. Kliknite na Nová registrácia.
  4. Nakonfigurujte aplikáciu nasledovne:
Nastavenie Hodnota
Názov Zyxel OIDC Test
Podporované typy účtov Single tenant
Presmerovacia URI Nakonfigurujte neskôr

Pre Podporované typy účtov vyberte Účty iba v tomto organizačnom adresári (Single tenant).

Kliknite na Registrovať.

Poznámka: Presmerovacia URI bude nakonfigurovaná v neskoršom kroku po získaní OIDC callback URL zo Zyxel firewallu.

1.2 Zaznamenajte identifikátory aplikácie

Po registrácii aplikácie otvorte stránku Prehľad aplikácie.

Sekcia Základné údaje obsahuje identifikátory potrebné pre OIDC konfiguráciu na Zyxel firewalli:

  • ID aplikácie (klienta) — identifikuje registrovanú aplikáciu.
  • ID adresára (tenanta) — identifikuje Microsoft Entra tenant.
  • Podporované typy účtov — potvrdzuje, že aplikácia je nakonfigurovaná ako single-tenant aplikácia.

Hodnota ID aplikácie (klienta) bude neskôr zadaná do Zyxel OIDC konfigurácie ako Client ID.

Hodnota ID adresára (tenanta) sa používa na zostavenie Microsoft Entra OIDC Issuer URL.

Pre single-tenant aplikáciu má issuer URL nasledujúci formát:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Vytvorenie klientského tajomstva

Zyxel firewall potrebuje klientsku credential na autentifikáciu OIDC aplikácie pri komunikácii s Microsoft Entra ID.

  1. V registrácii aplikácie prejdite na Manage → Certificates & secrets.
  2. Vyberte kartu Client secrets.
  3. Kliknite na New client secret.

Nakonfigurujte tajomstvo podľa bezpečnostných požiadaviek vašej organizácie a požiadaviek na rotáciu tajomstiev.

Po vytvorení tajomstva Microsoft Entra ID zobrazí tajomstvo v sekcii Client secrets.

1.4 Skopírujte hodnotu klientského tajomstva

Po vytvorení klientského tajomstva okamžite skopírujte jeho Hodnotu a bezpečne ju uložte.

Dôležité: Hodnota klientského tajomstva je zobrazená iba raz pri vytvorení tajomstva. Ak hodnotu stratíte, vytvorte nové klientské tajomstvo.

Hodnota zobrazená pod Hodnotou je hodnota, ktorá musí byť zadaná do Zyxel konfigurácie ako Client Secret.

Nepoužívajte Secret ID ako klientské tajomstvo.

1.5 Vytvorenie bezpečnostnej skupiny v Microsoft Entra ID

Vytvorte bezpečnostnú skupinu, ktorá bude použitá na identifikáciu používateľov pre OIDC autentifikáciu.

  1. Otvorte Microsoft Entra ID → Groups → All groups.
  2. Kliknite na New group.
  3. Nastavte Typ skupiny na Security.
  4. Zadajte názov skupiny.
    V tomto príklade použite Zyxel-OIDC-Test.
  5. Nastavte Typ členstva na Assigned.
  6. Pridajte testovacieho používateľa do skupiny.
  7. Vytvorte skupinu.

Po vytvorení skupiny ju otvorte a zaznamenajte jej Object ID. Tento ID sa neskôr použije pri vytváraní Externého skupinového používateľa na Zyxel firewalli.

Poznámka: Názov skupiny sa používa na správu a identifikáciu v Microsoft Entra ID. Firewall používa Object ID skupiny na jej identifikáciu.

1.6 Konfigurácia Groups Claim

OIDC token musí obsahovať informácie o členstve používateľa v skupinách. Nakonfigurujte groups claim v aplikácii Microsoft Entra ID.

  • Otvorte registrovanú aplikáciu Zyxel OIDC Test.

  • Prejdite na Manage → Token configuration.
  • Kliknite na Add groups claim.

  • Pod Select group types to include in Access, ID, and SAML tokens vyberte Security groups.
  • Pod Customize token properties by type vyberte Group ID.
  • Kliknite na Add.

Microsoft Entra ID teraz zahrnie ID bezpečnostnej skupiny používateľa do OIDC tokenu.

V tomto príklade sú informácie o skupine vrátené v groups claime.

Zyxel firewall použije tento claim neskôr s:

Group Attribute: groups

Poznámka: groups claim nevytvára skupinu. Skupina je vytvorená v predchádzajúcom kroku. Groups claim hovorí Microsoft Entra ID, aby zahrnul informácie o skupine používateľa do OIDC tokenu.

To umožňuje firewallu identifikovať členstvo používateľa v skupine a namapovať používateľa na príslušného Externého skupinového používateľa.

2. Konfigurácia OIDC autentifikácie na Zyxel firewalli

Po konfigurácii aplikácie v Microsoft Entra ID nastavte OIDC autentifikačný server na Zyxel firewalli.

Prejdite na:

User & Authentication → User Authentication → AAA Server

Vytvorte nový autentifikačný server a zadajte nasledujúce nastavenia:

Nastavenie Príklad hodnoty
Názov Entra_ID_Test
Popis Microsoft Entra ID OIDC test
Issuer URL Microsoft Entra ID issuer URL
Client ID ID aplikácie (klienta) z Microsoft Entra ID
Client Secret Hodnota klientského tajomstva z Microsoft Entra ID
Redirect Address h200.zylab.uk

Presmerovacia URI je automaticky generovaná Zyxel firewallom na základe presmerovacej adresy a HTTPS portu.

V tomto príklade je vygenerovaná Presmerovacia URI:

https://h200.zylab.uk:1003/oauth2/callback

Táto URI musí byť tiež pridaná do konfigurácie Presmerovacej URI v Microsoft Entra aplikácii.

Dôležité: Do poľa Client Secret použite Hodnotu klientského tajomstva Microsoft Entra. Nepoužívajte Secret ID.

Pokročilé nastavenia

Nakonfigurujte nasledujúce pokročilé nastavenia:

Nastavenie Hodnota Popis
Additional Scope email Žiada o e-mailovú adresu používateľa z Microsoft Entra ID.
Login Name Attribute email Používa e-mailovú adresu používateľa ako prihlasovacie meno.
Group Attribute groups Prijíma informácie o skupinách používateľa z OIDC tokenu.

3. Konfigurácia Presmerovacej URI v Microsoft Entra ID

Použite Presmerovaciu URI generovanú Zyxel OIDC konfiguráciou.

  1. V Microsoft Entra aplikácii otvorte Manage → Authentication.
  2. Kliknite na Add Redirect URI.

Zadajte Presmerovaciu URI zobrazenú v Zyxel OIDC konfigurácii:

https://<firewall-FQDN>:1003/oauth2/callback

Kliknite na Configure.

Dôležité: Presmerovacia URI musí presne zodpovedať URI nakonfigurovanej na Zyxel firewalli.

4. Overenie OIDC konfigurácie

  1. Na Zyxel firewalli kliknite na Test pre overenie OIDC konfigurácie.

Firewall otvorí novú záložku prehliadača a presmeruje používateľa na prihlasovaciu stránku Microsoft Entra ID.

Počas prvého prihlásenia môže Microsoft Entra ID zobraziť stránku Požadované povolenia.

Preverte požadované povolenia a kliknite na Prijať.

  1. Ak ste administrátor a chcete udeliť súhlas za všetkých používateľov v tenante, pred kliknutím na Prijať zaškrtnite Súhlas v mene vašej organizácie. Organizácii-široký súhlas udeľujte len po potvrdení, že požadované povolenia sú pre aplikáciu nevyhnutné.

Poznámka: Stránka so súhlasom sa zvyčajne zobrazuje iba vtedy, keď je súhlas vyžadovaný. Po udelení potrebného súhlasu by sa nemala znovu zobrazovať pri každom ďalšom prihlásení, pokiaľ nie sú požadované ďalšie povolenia alebo nie je existujúci súhlas odstránený.

5. Overenie testu autentifikácie

Po úspešnom prihlásení firewall zobrazí výsledok OIDC Authentication Test.

Správa OIDC Authentication Successful (Verified) potvrdzuje, že firewall úspešne autentifikoval používateľa cez Microsoft Entra ID a prijal očakávané informácie o používateľovi.

Výsledok tiež zobrazuje atribúty prijaté od poskytovateľa identity:

  • Používateľské meno – účet autentifikovaného používateľa.
  • Používateľský atribút – atribút použitý ako prihlasovacie meno.
  • Atribút skupiny – atribút použitý na získanie informácií o skupinách používateľa.
  • Zoznam skupín – skupiny vrátené Microsoft Entra ID pre autentifikovaného používateľa.

V tomto príklade je Group Attribute nastavený na groups, takže firewall prijíma informácie o skupinách používateľa z groups claime.

Poznámka: Presné hodnoty zobrazené vo výsledku testu závisia od prihláseného používateľa a konfigurácie Microsoft Entra ID.

6. Vytvorenie Externého skupinového používateľa

Po úspešnom teste OIDC autentifikácie vytvorte Externého skupinového používateľa na Zyxel firewalli.

Prejdite na:

User & Authentication → User/Group → User

Vytvorte nového používateľa s nasledujúcimi nastaveniami:

  • Používateľské meno: Zadajte názov pre externú skupinu.
  • Typ používateľa: External Group User
  • Autentifikačný server: Vyberte nakonfigurovaný Microsoft Entra ID OIDC server.
  • Identifikátor skupiny: Zadajte identifikátor skupiny Microsoft Entra ID.
  • Popis: Zadajte voliteľný popis.

Identifikátor skupiny musí zodpovedať ID skupiny vrátenému Microsoft Entra ID v groups claime počas testu OIDC autentifikácie.

Napríklad v našom testovacom prostredí výsledok OIDC testu ukázal skupinu v atribúte group_list. Táto hodnota sa potom použije ako Identifikátor skupiny pre Externého skupinového používateľa.

Poznámka: Identifikátor skupiny je zvyčajne objektové ID skupiny (GUID) z Microsoft Entra ID. Použite ID skupiny vrátené v OIDC tokenu, nie názov skupiny.

7. Konfigurácia autentifikačnej politiky Captive Portalu

Po vytvorení Externého skupinového používateľa nakonfigurujte autentifikačnú politiku Captive Portalu.

Prejdite na:

Captive Portal → Authentication Policy

Vytvorte alebo upravte autentifikačnú politiku a nakonfigurujte nasledujúce nastavenia:

  • Povoliť: Povoliť politiku.
  • Prichádzajúce: Vyberte rozhranie, kde sa pripájajú používatelia Captive Portalu.
  • Zdrojová adresa: Vyberte požadovanú zdrojovú adresu alebo any.
  • Cieľová adresa: Vyberte požadovanú cieľovú adresu alebo any.
  • Povoliť Walled Garden: Povoliť túto možnosť.
  • Dôveryhodný poskytovateľ identity: Vyberte Microsoft Entra ID OIDC poskytovateľa identity.
  • Metóda prihlásenia: Vyberte Sign-on With.
  • Vyberte nakonfigurovaný OIDC autentifikačný server.

Walled Garden umožňuje neautentifikovaným používateľom dosiahnuť požadovaného poskytovateľa identity pred dokončením autentifikácie. To je potrebné pre OIDC prihlásenie.

Poznámka: Dôveryhodný poskytovateľ identity vybraný tu musí zodpovedať OIDC autentifikačnému serveru nakonfigurovanému v User & Authentication → User Authentication.

8. Uloženie a overenie autentifikačnej politiky

Kliknite na Apply pre uloženie konfigurácie.

Politika by sa mala následne zobraziť v zozname Captive Portal → Authentication Policy.

V našom príklade politika používa:

  • Metóda prihlásenia: sign-on
  • Sign-on With: Entra_ID_Test
  • Typ portálu: internal

To potvrdzuje, že Captive Portal politika je nakonfigurovaná na použitie Microsoft Entra ID OIDC autentifikačného servera.

9. Overenie OIDC autentifikácie

Po dokončení konfigurácie OIDC overte autentifikáciu z klientskeho zariadenia.

  1. Pripojte klientske zariadenie do siete chránenej Captive Portalom.
  2. Otvorte webový prehliadač a navštívte externú webovú stránku.
  3. Zobrazí sa prihlasovacia stránka Captive Portalu.
  4. Kliknite na Sign in pre spustenie OIDC autentifikácie.

Prihláste sa pomocou účtu Microsoft Entra ID.

Po úspešnej autentifikácii je používateľ presmerovaný späť do siete.

Firewall by mal teraz rozpoznať používateľa ako Externého skupinového používateľa.

Log & Report → Log / Events → System

Skontrolujte logy firewallu v sekcii:

Riešenie problémov: Neboli nájdené žiadne skupiny

Ak je OIDC autentifikácia úspešná, ale výsledok autentifikácie zobrazuje No groups found, skontrolujte konfiguráciu skupín na firewalle aj v Microsoft Entra ID.

Skontrolujte nasledujúce:

  1. Na firewalle sa uistite, že je nakonfigurovaný Group Attribute.
  2. Uistite sa, že hodnota zodpovedá group claim posielanému Microsoft Entra ID.
    V tomto príklade je hodnota groups.
  3. Uistite sa, že autentifikovaný používateľ je členom očakávanej skupiny.
  4. Overte, že Microsoft Entra ID posiela informácie o skupinách v ID tokene.

Napríklad, ak je firewall nakonfigurovaný s Group Attribute = groups, výsledok autentifikácie by mal obsahovať atribút groups a príslušné ID skupiny.

Ak sa zobrazí No groups found, samotné OIDC prihlásenie môže byť stále úspešné. Problém sa týka konkrétne prijímania alebo mapovania informácií o skupinách používateľa.

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.