Hur man konfigurerar Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien

Print Friendly and PDF
Har du fler frågor? Skicka en förfrågan

OpenID Connect (OIDC) är ett autentiseringsprotokoll baserat på OAuth 2.0 som gör det möjligt för Zyxel-brandväggen att autentisera användare via en extern identitetsleverantör (IdP).

Zyxel USG FLEX H-serien stödjer OIDC-autentisering med Microsoft Entra ID för Captive Portal och SSL VPN med OpenVPN Connect.

Istället för att hantera separata användaruppgifter på brandväggen omdirigeras användare till Microsoft Entra ID och autentiserar sig med sitt befintliga organisationskonto. Zyxel-brandväggen validerar sedan OIDC-autentiseringssvar och använder den returnerade användarinformationen för att auktorisera åtkomst.

Den här artikeln beskriver hur man konfigurerar Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien, inklusive autentisering baserad på användare och grupper.

Observera: OIDC-autentisering stöds inte för Remote Access VPN/IKEv2 eller SSL VPN med SecuExtender.

Om du vill konfigurera Google som OIDC-leverantör, se Hur man konfigurerar Google som en OIDC-identitetsleverantör på Zyxel USG FLEX H-serien.

Förutsättningar

Innan du konfigurerar Microsoft Entra ID OIDC-autentisering på Zyxel-brandväggen, se till att följande krav är uppfyllda:

  • En Zyxel-brandvägg med uOS 1.39 eller senare.
  • Tillgång till en Microsoft Entra ID-tenant med behörighet att registrera applikationer.
  • Ett användarkonto i Microsoft Entra ID som ska användas för testning.
  • En säkerhetsgrupp i Microsoft Entra ID om gruppbaserad autentisering krävs.
  • Ett offentligt nåbart FQDN för Zyxel-brandväggen.
  • Ett giltigt HTTPS-certifikat konfigurerat för brandväggens FQDN.
  • Internetanslutning från Zyxel-brandväggen till Microsoft Entra ID:s autentiseringsendpunkter.
  • Captive Portal aktiverat på Zyxel-brandväggen om OIDC-autentisering ska användas för Captive Portal-inloggning.

Exempelmiljö

För denna artikel används följande testmiljö:

Komponent Exempel
Zyxel-brandvägg USG FLEX 200H
Autentiseringsleverantör Microsoft Entra ID
Autentiseringsprotokoll OpenID Connect (OIDC)
Entra ID-tenant zyxel.onmicrosoft.com
Testapplikation Zyxel OIDC Test
Testgrupp Zyxel-OIDC-Test
Brandväggens FQDN h200.zylab.uk

1. Konfigurera Microsoft Entra ID

1.1 Registrera en applikation

  1. Logga in på Microsoft Entra admin center.
  2. Gå till Identity → Applications → App registrations.
  3. Klicka på New registration.
  4. Konfigurera applikationen enligt följande:
Inställning Värde
Namn Zyxel OIDC Test
Stödda kontotyper Single tenant
Redirect URI Konfigureras senare

För Stödda kontotyper, välj Konton i denna organisationskatalog endast (Single tenant).

Klicka på Register.

Observera: Redirect URI kommer att konfigureras i ett senare steg efter att ha erhållit OIDC callback-URL från Zyxel-brandväggen.

1.2 Anteckna applikationsidentifierare

Efter att applikationen registrerats, öppna applikationens Översikt-sida.

Avsnittet Essentials innehåller identifierare som krävs för OIDC-konfigurationen på Zyxel-brandväggen:

  • Application (client) ID — identifierar den registrerade applikationen.
  • Directory (tenant) ID — identifierar Microsoft Entra-tenanten.
  • Supported account types — bekräftar att applikationen är konfigurerad som en single-tenant-applikation.

Application (client) ID kommer senare att anges i Zyxel OIDC-konfigurationen som Client ID.

Directory (tenant) ID används för att skapa Microsoft Entra OIDC Issuer URL.

För en single-tenant-applikation har issuer-URL följande format:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 Skapa en klienthemlighet

Zyxel-brandväggen behöver en klientuppgift för att autentisera OIDC-applikationen när den kommunicerar med Microsoft Entra ID.

  1. I applikationsregistreringen, gå till Manage → Certificates & secrets.
  2. Välj fliken Client secrets.
  3. Klicka på New client secret.

Konfigurera hemligheten enligt din organisations säkerhets- och rotationskrav för hemligheter.

Efter att hemligheten skapats visar Microsoft Entra ID hemligheten under Client secrets.

1.4 Kopiera klienthemlighetens värde

Efter att klienthemligheten skapats, kopiera Värdet omedelbart och spara det säkert.

Viktigt: Klienthemlighetens Värde visas endast en gång när hemligheten skapas. Om värdet förloras, skapa en ny klienthemlighet.

Värdet som visas under Värde är det som måste anges i Zyxel-konfigurationen som Client Secret.

Använd inte Secret ID som klienthemlighet.

1.5 Skapa en säkerhetsgrupp i Microsoft Entra ID

Skapa en säkerhetsgrupp som kommer att användas för att identifiera användare för OIDC-autentisering.

  1. Öppna Microsoft Entra ID → Groups → All groups.
  2. Klicka på New group.
  3. Ställ in Group type till Security.
  4. Ange ett gruppnamn.
    I detta exempel används Zyxel-OIDC-Test.
  5. Ställ in Membership type till Assigned.
  6. Lägg till testanvändaren i gruppen.
  7. Skapa gruppen.

Efter att gruppen skapats, öppna den och notera dess Object ID. Detta ID kommer att användas senare vid skapandet av External Group User på Zyxel-brandväggen.

Observera: Gruppnamnet används för administration och identifiering i Microsoft Entra ID. Brandväggen använder gruppens Object ID för att identifiera gruppen.

1.6 Konfigurera Groups Claim

OIDC-token måste innehålla information om användarens gruppmedlemskap. Konfigurera en groups claim i Microsoft Entra ID-applikationen.

  • Öppna den registrerade applikationen Zyxel OIDC Test.

  • Gå till Manage → Token configuration.
  • Klicka på Add groups claim.

  • Under Select group types to include in Access, ID, and SAML tokens, välj Security groups.
  • Under Customize token properties by type, välj Group ID.
  • Klicka på Add.

Microsoft Entra ID kommer nu att inkludera användarens säkerhetsgrupps-ID i OIDC-token.

För detta exempel returneras gruppinformationen i groups-claimen.

Zyxel-brandväggen kommer senare att använda denna claim med:

Group Attribute: groups

Observera: groups claim skapar inte en grupp. Gruppen skapas i föregående steg. Groups claim instruerar Microsoft Entra ID att inkludera användarens gruppinformation i OIDC-token.

Detta gör att brandväggen kan identifiera användarens gruppmedlemskap och mappa användaren till motsvarande External Group User.

2. Konfigurera OIDC-autentisering på Zyxel-brandväggen

Efter att ha konfigurerat applikationen i Microsoft Entra ID, konfigurera OIDC-autentiseringsservern på Zyxel-brandväggen.

Gå till:

User & Authentication → User Authentication → AAA Server

Skapa en ny autentiseringsserver och ange följande inställningar:

Inställning Exempelvärde
Namn Entra_ID_Test
Beskrivning Microsoft Entra ID OIDC test
Issuer URL Microsoft Entra ID issuer URL
Client ID Application (client) ID från Microsoft Entra ID
Client Secret Klienthemlighetens värde från Microsoft Entra ID
Redirect Address h200.zylab.uk

Redirect URI genereras automatiskt av Zyxel-brandväggen baserat på Redirect Address och HTTPS-port.

I detta exempel är den genererade Redirect URI:

https://h200.zylab.uk:1003/oauth2/callback

Denna URI måste också läggas till i Redirect URI-konfigurationen för Microsoft Entra-applikationen.

Viktigt: Använd Värdet av Microsoft Entra klienthemlighet för fältet Client Secret. Använd inte Secret ID.

Avancerade inställningar

Konfigurera följande avancerade inställningar:

Inställning Värde Beskrivning
Additional Scope email Begär användarens e-postadress från Microsoft Entra ID.
Login Name Attribute email Använder användarens e-postadress som inloggningsnamn.
Group Attribute groups Tar emot användarens gruppinformation från OIDC-token.

3. Konfigurera Redirect URI i Microsoft Entra ID

Använd den Redirect URI som genererats av Zyxel OIDC-konfigurationen.

  1. I Microsoft Entra-applikationen, öppna Manage → Authentication.
  2. Klicka på Add Redirect URI.

Ange Redirect URI som visas i Zyxel OIDC-konfigurationen:

https://<firewall-FQDN>:1003/oauth2/callback

Klicka på Configure.

Viktigt: Redirect URI måste exakt matcha den URI som konfigurerats på Zyxel-brandväggen.

4. Validera OIDC-konfigurationen

  1. På Zyxel-brandväggen, klicka på Test för att validera OIDC-konfigurationen.

Brandväggen öppnar en ny webbläsarflik och omdirigerar användaren till Microsoft Entra ID:s inloggningssida.

Vid första inloggningen kan Microsoft Entra ID visa en sida med Permissions requested.

Granska de begärda behörigheterna och klicka på Accept.

  1. Om du är administratör och vill ge samtycke för alla användare i tenanten, välj Consent on behalf of your organization innan du klickar på Accept. Ge endast organisationsomfattande samtycke efter att ha bekräftat att de begärda behörigheterna krävs för applikationen.

Observera: Samtyckessidan visas normalt endast när samtycke krävs. Efter att nödvändigt samtycke beviljats bör den inte visas igen vid varje efterföljande inloggning såvida inte ytterligare behörigheter begärs eller befintligt samtycke tas bort.

5. Verifiera autentiseringstestet

Efter lyckad inloggning visar brandväggen resultatet för OIDC Authentication Test.

Meddelandet OIDC Authentication Successful (Verified) bekräftar att brandväggen framgångsrikt autentiserade användaren med Microsoft Entra ID och mottog förväntad användarinformation.

Resultatet visar även attributen som mottagits från identitetsleverantören:

  • Användarnamn – det autentiserade användarkontot.
  • Användarattribut – attributet som används som inloggningsnamn.
  • Gruppattribut – attributet som används för att hämta användarens gruppinformation.
  • Grupplista – grupper som Microsoft Entra ID returnerar för den autentiserade användaren.

I detta exempel är Group Attribute konfigurerat som groups, så brandväggen tar emot användarens gruppinformation från groups-claimen.

Observera: De exakta värdena som visas i testresultatet beror på den inloggade användaren och Microsoft Entra ID-konfigurationen.

6. Skapa en External Group User

Efter att OIDC-autentiseringstestet lyckats, skapa en External Group User på Zyxel-brandväggen.

Gå till:

User & Authentication → User/Group → User

Skapa en ny användare med följande inställningar:

  • Användarnamn: Ange ett namn för den externa gruppen.
  • Användartyp: External Group User
  • Autentiseringsserver: Välj den konfigurerade Microsoft Entra ID OIDC-servern.
  • Gruppidentifierare: Ange Microsoft Entra ID-gruppens identifierare.
  • Beskrivning: Ange en valfri beskrivning.

Gruppidentifieraren måste matcha grupp-ID som returneras av Microsoft Entra ID i groups-claimen under OIDC-autentiseringstestet.

Till exempel, i vår testmiljö visade OIDC-testresultatet gruppen i group_list-attributet. Detta värde används sedan som Group Identifier för External Group User.

Observera: Gruppidentifieraren är normalt Microsoft Entra ID-gruppens objekt-ID (GUID). Använd grupp-ID som returneras av OIDC-token och inte gruppens visningsnamn.

7. Konfigurera Captive Portal-autentiseringspolicy

Efter att ha skapat External Group User, konfigurera Captive Portal-autentiseringspolicyn.

Gå till:

Captive Portal → Authentication Policy

Skapa eller redigera autentiseringspolicyn och konfigurera följande inställningar:

  • Aktivera: Aktivera policyn.
  • Incoming: Välj det gränssnitt där Captive Portal-användare ansluter.
  • Källadress: Välj önskad källadress eller any.
  • Destinationsadress: Välj önskad destinationsadress eller any.
  • Aktivera Walled Garden: Aktivera detta alternativ.
  • Betrodd identitetsleverantör: Välj Microsoft Entra ID OIDC identitetsleverantör.
  • Inloggningsmetod: Välj Sign-on With.
  • Välj den konfigurerade OIDC-autentiseringsservern.

Walled Garden tillåter icke-autentiserade användare att nå den nödvändiga identitetsleverantören innan autentisering är slutförd. Detta krävs för OIDC-inloggning.

Observera: Den betrodda identitetsleverantör som väljs här måste matcha den OIDC-autentiseringsserver som konfigurerats under User & Authentication → User Authentication.

8. Spara och verifiera autentiseringspolicyn

Klicka på Apply för att spara konfigurationen.

Policyn bör sedan visas i listan Captive Portal → Authentication Policy.

I vårt exempel använder policyn:

  • Inloggningsmetod: sign-on
  • Sign-on With: Entra_ID_Test
  • Portaltyp: internal

Detta bekräftar att Captive Portal-policyn är konfigurerad att använda Microsoft Entra ID OIDC-autentiseringsserver.

9. Verifiera OIDC-autentisering

Efter att ha slutfört OIDC-konfigurationen, verifiera autentiseringen från en klientenhet.

  1. Anslut en klientenhet till nätverket som skyddas av Captive Portal.
  2. Öppna en webbläsare och besök en extern webbplats.
  3. Captive Portal-inloggningssidan visas.
  4. Klicka på Sign in för att starta OIDC-autentiseringen.

Logga in med ett Microsoft Entra ID-konto.

Efter lyckad autentisering omdirigeras användaren tillbaka till nätverket.

Brandväggen bör nu känna igen användaren som en External Group User.

Log & Report → Log / Events → System

Kontrollera brandväggsloggarna under:

Felsökning: Inga grupper hittades

Om OIDC-autentiseringen lyckas men autentiseringsresultatet visar No groups found, kontrollera gruppkonfigurationen både på brandväggen och i Microsoft Entra ID.

Kontrollera följande:

  1. På brandväggen, säkerställ att Group Attribute är konfigurerat.
  2. Säkerställ att värdet matchar gruppclaimen som skickas av Microsoft Entra ID.
    I detta exempel är värdet groups.
  3. Säkerställ att den autentiserade användaren är medlem i den förväntade gruppen.
  4. Verifiera att Microsoft Entra ID skickar gruppinformationen i ID-token.

Till exempel, om brandväggen är konfigurerad med Group Attribute = groups, bör autentiseringsresultatet innehålla groups-attributet och motsvarande grupp-ID.

Om No groups found visas kan OIDC-inloggningen i sig fortfarande vara framgångsrik. Problemet är specifikt relaterat till mottagande eller mappning av användarens gruppinformation.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.