OpenID Connect (OIDC) är ett autentiseringsprotokoll baserat på OAuth 2.0 som gör det möjligt för Zyxel-brandväggen att autentisera användare via en extern identitetsleverantör (IdP).
Zyxel USG FLEX H-serien stödjer OIDC-autentisering med Microsoft Entra ID för Captive Portal och SSL VPN med OpenVPN Connect.
Istället för att hantera separata användaruppgifter på brandväggen omdirigeras användare till Microsoft Entra ID och autentiserar sig med sitt befintliga organisationskonto. Zyxel-brandväggen validerar sedan OIDC-autentiseringssvar och använder den returnerade användarinformationen för att auktorisera åtkomst.
Den här artikeln beskriver hur man konfigurerar Microsoft Entra ID som en OIDC-server på Zyxel USG FLEX H-serien, inklusive autentisering baserad på användare och grupper.
Observera: OIDC-autentisering stöds inte för Remote Access VPN/IKEv2 eller SSL VPN med SecuExtender.
Om du vill konfigurera Google som OIDC-leverantör, se Hur man konfigurerar Google som en OIDC-identitetsleverantör på Zyxel USG FLEX H-serien.
Förutsättningar
Innan du konfigurerar Microsoft Entra ID OIDC-autentisering på Zyxel-brandväggen, se till att följande krav är uppfyllda:
- En Zyxel-brandvägg med uOS 1.39 eller senare.
- Tillgång till en Microsoft Entra ID-tenant med behörighet att registrera applikationer.
- Ett användarkonto i Microsoft Entra ID som ska användas för testning.
- En säkerhetsgrupp i Microsoft Entra ID om gruppbaserad autentisering krävs.
- Ett offentligt nåbart FQDN för Zyxel-brandväggen.
- Ett giltigt HTTPS-certifikat konfigurerat för brandväggens FQDN.
- Internetanslutning från Zyxel-brandväggen till Microsoft Entra ID:s autentiseringsendpunkter.
- Captive Portal aktiverat på Zyxel-brandväggen om OIDC-autentisering ska användas för Captive Portal-inloggning.
Exempelmiljö
För denna artikel används följande testmiljö:
| Komponent | Exempel |
|---|---|
| Zyxel-brandvägg | USG FLEX 200H |
| Autentiseringsleverantör | Microsoft Entra ID |
| Autentiseringsprotokoll | OpenID Connect (OIDC) |
| Entra ID-tenant | zyxel.onmicrosoft.com |
| Testapplikation | Zyxel OIDC Test |
| Testgrupp | Zyxel-OIDC-Test |
| Brandväggens FQDN | h200.zylab.uk |
1. Konfigurera Microsoft Entra ID
1.1 Registrera en applikation
- Logga in på Microsoft Entra admin center.
- Gå till Identity → Applications → App registrations.
- Klicka på New registration.
- Konfigurera applikationen enligt följande:
| Inställning | Värde |
|---|---|
| Namn | Zyxel OIDC Test |
| Stödda kontotyper | Single tenant |
| Redirect URI | Konfigureras senare |
För Stödda kontotyper, välj Konton i denna organisationskatalog endast (Single tenant).
Klicka på Register.
Observera: Redirect URI kommer att konfigureras i ett senare steg efter att ha erhållit OIDC callback-URL från Zyxel-brandväggen.
1.2 Anteckna applikationsidentifierare
Efter att applikationen registrerats, öppna applikationens Översikt-sida.
Avsnittet Essentials innehåller identifierare som krävs för OIDC-konfigurationen på Zyxel-brandväggen:
- Application (client) ID — identifierar den registrerade applikationen.
- Directory (tenant) ID — identifierar Microsoft Entra-tenanten.
- Supported account types — bekräftar att applikationen är konfigurerad som en single-tenant-applikation.
Application (client) ID kommer senare att anges i Zyxel OIDC-konfigurationen som Client ID.
Directory (tenant) ID används för att skapa Microsoft Entra OIDC Issuer URL.
För en single-tenant-applikation har issuer-URL följande format:
https://login.microsoftonline.com/<TENANT_ID>/v2.01.3 Skapa en klienthemlighet
Zyxel-brandväggen behöver en klientuppgift för att autentisera OIDC-applikationen när den kommunicerar med Microsoft Entra ID.
- I applikationsregistreringen, gå till Manage → Certificates & secrets.
- Välj fliken Client secrets.
- Klicka på New client secret.
Konfigurera hemligheten enligt din organisations säkerhets- och rotationskrav för hemligheter.
Efter att hemligheten skapats visar Microsoft Entra ID hemligheten under Client secrets.
1.4 Kopiera klienthemlighetens värde
Efter att klienthemligheten skapats, kopiera Värdet omedelbart och spara det säkert.
Viktigt: Klienthemlighetens Värde visas endast en gång när hemligheten skapas. Om värdet förloras, skapa en ny klienthemlighet.
Värdet som visas under Värde är det som måste anges i Zyxel-konfigurationen som Client Secret.
Använd inte Secret ID som klienthemlighet.
1.5 Skapa en säkerhetsgrupp i Microsoft Entra ID
Skapa en säkerhetsgrupp som kommer att användas för att identifiera användare för OIDC-autentisering.
- Öppna Microsoft Entra ID → Groups → All groups.
- Klicka på New group.
- Ställ in Group type till Security.
- Ange ett gruppnamn.
I detta exempel användsZyxel-OIDC-Test. - Ställ in Membership type till Assigned.
- Lägg till testanvändaren i gruppen.
- Skapa gruppen.
Efter att gruppen skapats, öppna den och notera dess Object ID. Detta ID kommer att användas senare vid skapandet av External Group User på Zyxel-brandväggen.
Observera: Gruppnamnet används för administration och identifiering i Microsoft Entra ID. Brandväggen använder gruppens Object ID för att identifiera gruppen.
1.6 Konfigurera Groups Claim
OIDC-token måste innehålla information om användarens gruppmedlemskap. Konfigurera en groups claim i Microsoft Entra ID-applikationen.
- Öppna den registrerade applikationen Zyxel OIDC Test.
- Gå till Manage → Token configuration.
- Klicka på Add groups claim.
- Under Select group types to include in Access, ID, and SAML tokens, välj Security groups.
- Under Customize token properties by type, välj Group ID.
- Klicka på Add.
Microsoft Entra ID kommer nu att inkludera användarens säkerhetsgrupps-ID i OIDC-token.
För detta exempel returneras gruppinformationen i groups-claimen.
Zyxel-brandväggen kommer senare att använda denna claim med:
Group Attribute: groups
Observera: groups claim skapar inte en grupp. Gruppen skapas i föregående steg. Groups claim instruerar Microsoft Entra ID att inkludera användarens gruppinformation i OIDC-token.
Detta gör att brandväggen kan identifiera användarens gruppmedlemskap och mappa användaren till motsvarande External Group User.
2. Konfigurera OIDC-autentisering på Zyxel-brandväggen
Efter att ha konfigurerat applikationen i Microsoft Entra ID, konfigurera OIDC-autentiseringsservern på Zyxel-brandväggen.
Gå till:
User & Authentication → User Authentication → AAA Server
Skapa en ny autentiseringsserver och ange följande inställningar:
| Inställning | Exempelvärde |
|---|---|
| Namn | Entra_ID_Test |
| Beskrivning | Microsoft Entra ID OIDC test |
| Issuer URL | Microsoft Entra ID issuer URL |
| Client ID | Application (client) ID från Microsoft Entra ID |
| Client Secret | Klienthemlighetens värde från Microsoft Entra ID |
| Redirect Address | h200.zylab.uk |
Redirect URI genereras automatiskt av Zyxel-brandväggen baserat på Redirect Address och HTTPS-port.
I detta exempel är den genererade Redirect URI:
https://h200.zylab.uk:1003/oauth2/callback
Denna URI måste också läggas till i Redirect URI-konfigurationen för Microsoft Entra-applikationen.
Viktigt: Använd Värdet av Microsoft Entra klienthemlighet för fältet Client Secret. Använd inte Secret ID.
Avancerade inställningar
Konfigurera följande avancerade inställningar:
| Inställning | Värde | Beskrivning |
|---|---|---|
| Additional Scope | email |
Begär användarens e-postadress från Microsoft Entra ID. |
| Login Name Attribute | email |
Använder användarens e-postadress som inloggningsnamn. |
| Group Attribute | groups |
Tar emot användarens gruppinformation från OIDC-token. |
3. Konfigurera Redirect URI i Microsoft Entra ID
Använd den Redirect URI som genererats av Zyxel OIDC-konfigurationen.
- I Microsoft Entra-applikationen, öppna Manage → Authentication.
- Klicka på Add Redirect URI.
Ange Redirect URI som visas i Zyxel OIDC-konfigurationen:
https://<firewall-FQDN>:1003/oauth2/callbackKlicka på Configure.
Viktigt: Redirect URI måste exakt matcha den URI som konfigurerats på Zyxel-brandväggen.
4. Validera OIDC-konfigurationen
- På Zyxel-brandväggen, klicka på Test för att validera OIDC-konfigurationen.
Brandväggen öppnar en ny webbläsarflik och omdirigerar användaren till Microsoft Entra ID:s inloggningssida.
Vid första inloggningen kan Microsoft Entra ID visa en sida med Permissions requested.
Granska de begärda behörigheterna och klicka på Accept.
Om du är administratör och vill ge samtycke för alla användare i tenanten, välj Consent on behalf of your organization innan du klickar på Accept. Ge endast organisationsomfattande samtycke efter att ha bekräftat att de begärda behörigheterna krävs för applikationen.
Observera: Samtyckessidan visas normalt endast när samtycke krävs. Efter att nödvändigt samtycke beviljats bör den inte visas igen vid varje efterföljande inloggning såvida inte ytterligare behörigheter begärs eller befintligt samtycke tas bort.
5. Verifiera autentiseringstestet
Efter lyckad inloggning visar brandväggen resultatet för OIDC Authentication Test.
Meddelandet OIDC Authentication Successful (Verified) bekräftar att brandväggen framgångsrikt autentiserade användaren med Microsoft Entra ID och mottog förväntad användarinformation.
Resultatet visar även attributen som mottagits från identitetsleverantören:
- Användarnamn – det autentiserade användarkontot.
- Användarattribut – attributet som används som inloggningsnamn.
- Gruppattribut – attributet som används för att hämta användarens gruppinformation.
- Grupplista – grupper som Microsoft Entra ID returnerar för den autentiserade användaren.
I detta exempel är Group Attribute konfigurerat som groups, så brandväggen tar emot användarens gruppinformation från groups-claimen.
Observera: De exakta värdena som visas i testresultatet beror på den inloggade användaren och Microsoft Entra ID-konfigurationen.
6. Skapa en External Group User
Efter att OIDC-autentiseringstestet lyckats, skapa en External Group User på Zyxel-brandväggen.
Gå till:
User & Authentication → User/Group → User
Skapa en ny användare med följande inställningar:
- Användarnamn: Ange ett namn för den externa gruppen.
-
Användartyp:
External Group User - Autentiseringsserver: Välj den konfigurerade Microsoft Entra ID OIDC-servern.
- Gruppidentifierare: Ange Microsoft Entra ID-gruppens identifierare.
- Beskrivning: Ange en valfri beskrivning.
Gruppidentifieraren måste matcha grupp-ID som returneras av Microsoft Entra ID i groups-claimen under OIDC-autentiseringstestet.
Till exempel, i vår testmiljö visade OIDC-testresultatet gruppen i group_list-attributet. Detta värde används sedan som Group Identifier för External Group User.
Observera: Gruppidentifieraren är normalt Microsoft Entra ID-gruppens objekt-ID (GUID). Använd grupp-ID som returneras av OIDC-token och inte gruppens visningsnamn.
7. Konfigurera Captive Portal-autentiseringspolicy
Efter att ha skapat External Group User, konfigurera Captive Portal-autentiseringspolicyn.
Gå till:
Captive Portal → Authentication Policy
Skapa eller redigera autentiseringspolicyn och konfigurera följande inställningar:
- Aktivera: Aktivera policyn.
- Incoming: Välj det gränssnitt där Captive Portal-användare ansluter.
-
Källadress: Välj önskad källadress eller
any. -
Destinationsadress: Välj önskad destinationsadress eller
any. - Aktivera Walled Garden: Aktivera detta alternativ.
- Betrodd identitetsleverantör: Välj Microsoft Entra ID OIDC identitetsleverantör.
- Inloggningsmetod: Välj Sign-on With.
- Välj den konfigurerade OIDC-autentiseringsservern.
Walled Garden tillåter icke-autentiserade användare att nå den nödvändiga identitetsleverantören innan autentisering är slutförd. Detta krävs för OIDC-inloggning.
Observera: Den betrodda identitetsleverantör som väljs här måste matcha den OIDC-autentiseringsserver som konfigurerats under User & Authentication → User Authentication.
8. Spara och verifiera autentiseringspolicyn
Klicka på Apply för att spara konfigurationen.
Policyn bör sedan visas i listan Captive Portal → Authentication Policy.
I vårt exempel använder policyn:
-
Inloggningsmetod:
sign-on -
Sign-on With:
Entra_ID_Test -
Portaltyp:
internal
Detta bekräftar att Captive Portal-policyn är konfigurerad att använda Microsoft Entra ID OIDC-autentiseringsserver.
9. Verifiera OIDC-autentisering
Efter att ha slutfört OIDC-konfigurationen, verifiera autentiseringen från en klientenhet.
- Anslut en klientenhet till nätverket som skyddas av Captive Portal.
- Öppna en webbläsare och besök en extern webbplats.
- Captive Portal-inloggningssidan visas.
- Klicka på Sign in för att starta OIDC-autentiseringen.
Logga in med ett Microsoft Entra ID-konto.
Efter lyckad autentisering omdirigeras användaren tillbaka till nätverket.
Brandväggen bör nu känna igen användaren som en External Group User.
Log & Report → Log / Events → System
Kontrollera brandväggsloggarna under:
Felsökning: Inga grupper hittades
Om OIDC-autentiseringen lyckas men autentiseringsresultatet visar No groups found, kontrollera gruppkonfigurationen både på brandväggen och i Microsoft Entra ID.
Kontrollera följande:
- På brandväggen, säkerställ att Group Attribute är konfigurerat.
- Säkerställ att värdet matchar gruppclaimen som skickas av Microsoft Entra ID.
I detta exempel är värdetgroups. - Säkerställ att den autentiserade användaren är medlem i den förväntade gruppen.
- Verifiera att Microsoft Entra ID skickar gruppinformationen i ID-token.
Till exempel, om brandväggen är konfigurerad med Group Attribute = groups, bör autentiseringsresultatet innehålla groups-attributet och motsvarande grupp-ID.
Om No groups found visas kan OIDC-inloggningen i sig fortfarande vara framgångsrik. Problemet är specifikt relaterat till mottagande eller mappning av användarens gruppinformation.

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.