Microsoft Entra ID'nin Zyxel USG FLEX H Serisi'nde OIDC Sunucusu Olarak Nasıl Yapılandırılacağı

Print Friendly and PDF
Başka sorularınız var mı? Bir talep gönder

OpenID Connect (OIDC), Zyxel güvenlik duvarının kullanıcıları harici bir Kimlik Sağlayıcı (IdP) aracılığıyla kimlik doğrulamasına olanak tanıyan OAuth 2.0 tabanlı bir kimlik doğrulama protokolüdür.

Zyxel USG FLEX H Serisi, Microsoft Entra ID ile Captive Portal ve OpenVPN Connect ile SSL VPN için OIDC kimlik doğrulamasını destekler.

Güvenlik duvarında ayrı kullanıcı kimlik bilgilerini tutmak yerine, kullanıcılar Microsoft Entra ID'ye yönlendirilir ve mevcut kurumsal hesaplarıyla kimlik doğrulaması yaparlar. Zyxel güvenlik duvarı daha sonra OIDC kimlik doğrulama yanıtını doğrular ve dönen kullanıcı bilgilerini erişim yetkilendirmesi için kullanır.

Bu makale, kullanıcı ve grup tabanlı kimlik doğrulama dahil olmak üzere, Zyxel USG FLEX H Serisi'nde Microsoft Entra ID'nin OIDC Sunucusu olarak nasıl yapılandırılacağını açıklar.

Not: OIDC kimlik doğrulaması Uzaktan Erişim VPN/IKEv2 veya SecuExtender ile SSL VPN için desteklenmez.

Eğer Google'ı OIDC sağlayıcısı olarak yapılandırmak istiyorsanız, bkz. Zyxel USG FLEX H Serisi'nde Google'ın OIDC Kimlik Sağlayıcısı Olarak Nasıl Yapılandırılacağı.

Ön Koşullar

Zyxel güvenlik duvarında Microsoft Entra ID OIDC kimlik doğrulamasını yapılandırmadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:

  • uOS 1.39 veya daha yeni sürüme sahip bir Zyxel güvenlik duvarı.
  • Uygulama kaydı yapma iznine sahip bir Microsoft Entra ID kiracısı.
  • Test için kullanılacak bir Microsoft Entra ID kullanıcı hesabı.
  • Grup tabanlı kimlik doğrulama gerekiyorsa Microsoft Entra ID'de bir güvenlik grubu.
  • Zyxel güvenlik duvarı için genel erişilebilir bir FQDN.
  • Güvenlik duvarı FQDN'si için yapılandırılmış geçerli bir HTTPS sertifikası.
  • Zyxel güvenlik duvarının Microsoft Entra ID kimlik doğrulama uç noktalarına internet bağlantısı.
  • Captive Portal, Captive Portal oturum açma için OIDC kimlik doğrulaması kullanılıyorsa Zyxel güvenlik duvarında etkinleştirilmiş olmalıdır.

Örnek ortam

Bu makale için aşağıdaki test ortamı kullanılmıştır:

Bileşen Örnek
Zyxel Güvenlik Duvarı USG FLEX 200H
Kimlik Doğrulama Sağlayıcısı Microsoft Entra ID
Kimlik Doğrulama Protokolü OpenID Connect (OIDC)
Entra ID Kiracısı zyxel.onmicrosoft.com
Test Uygulaması Zyxel OIDC Test
Test Grubu Zyxel-OIDC-Test
Güvenlik Duvarı FQDN'si h200.zylab.uk

1. Microsoft Entra ID'yi Yapılandırma

1.1 Uygulama Kaydı

  1. Microsoft Entra yönetim merkezine (Microsoft Entra admin center) giriş yapın.
  2. Kimlik → Uygulamalar → Uygulama kayıtları bölümüne gidin.
  3. Yeni kayıt seçeneğine tıklayın.
  4. Uygulamayı aşağıdaki şekilde yapılandırın:
Ayar Değer
Ad Zyxel OIDC Test
Desteklenen hesap türleri Tek kiracı
Yönlendirme URI'si Daha sonra yapılandırılacak

Desteklenen hesap türleri için Yalnızca bu kurumsal dizindeki hesaplar (Tek kiracı) seçeneğini seçin.

Kaydet butonuna tıklayın.

Not: Yönlendirme URI'si, Zyxel güvenlik duvarından OIDC geri çağırma URL'si alındıktan sonra sonraki adımda yapılandırılacaktır.

1.2 Uygulama Tanımlayıcılarını Kaydetme

Uygulama kaydedildikten sonra, uygulamanın Genel Bakış sayfasını açın.

Temel Bilgiler bölümü, Zyxel güvenlik duvarında OIDC yapılandırması için gerekli tanımlayıcıları içerir:

  • Uygulama (istemci) Kimliği — kayıtlı uygulamayı tanımlar.
  • Dizin (kiracı) Kimliği — Microsoft Entra kiracısını tanımlar.
  • Desteklenen hesap türleri — uygulamanın tek kiracı uygulaması olarak yapılandırıldığını doğrular.

Uygulama (istemci) Kimliği daha sonra Zyxel OIDC yapılandırmasında İstemci Kimliği olarak girilecektir.

Dizin (kiracı) Kimliği, Microsoft Entra OIDC Yayıncı URL'si oluşturmak için kullanılır.

Tek kiracı uygulaması için yayıncı URL'si aşağıdaki formattadır:

https://login.microsoftonline.com/<TENANT_ID>/v2.0

1.3 İstemci Sırrı Oluşturma

Zyxel güvenlik duvarının Microsoft Entra ID ile iletişim kurarken OIDC uygulamasını kimlik doğrulaması için bir istemci kimlik bilgisine ihtiyacı vardır.

  1. Uygulama kaydında Yönet → Sertifikalar ve sırlar bölümüne gidin.
  2. İstemci sırları sekmesini seçin.
  3. Yeni istemci sırrı butonuna tıklayın.

Sırrı, kuruluşunuzun güvenlik ve sırrın yenilenme gereksinimlerine göre yapılandırın.

Sırrı oluşturduktan sonra, Microsoft Entra ID sırrı İstemci sırları altında gösterir.

1.4 İstemci Sırrı Değerini Kopyalama

İstemci sırrı oluşturulduktan sonra Değer hemen kopyalanmalı ve güvenli bir şekilde saklanmalıdır.

Önemli: İstemci sırrı Değeri yalnızca bir kez oluşturulduğunda gösterilir. Değer kaybedilirse, yeni bir istemci sırrı oluşturulmalıdır.

Değer alanında gösterilen değer, Zyxel yapılandırmasında İstemci Sırrı olarak girilmelidir.

İstemci sırrı olarak Sır Kimliğini kullanmayın.

1.5 Microsoft Entra ID'de Güvenlik Grubu Oluşturma

OIDC kimlik doğrulaması için kullanıcıları tanımlamak üzere bir güvenlik grubu oluşturun.

  1. Microsoft Entra ID → Gruplar → Tüm gruplar bölümünü açın.
  2. Yeni grup butonuna tıklayın.
  3. Grup türü seçeneğini Güvenlik olarak ayarlayın.
  4. Bir grup adı girin.
    Bu örnekte Zyxel-OIDC-Test kullanılmıştır.
  5. Üyelik türü seçeneğini Atanmış olarak ayarlayın.
  6. Test kullanıcısını gruba ekleyin.
  7. Grubu oluşturun.

Grup oluşturulduktan sonra açın ve Nesne Kimliği'ni not edin. Bu kimlik, Zyxel güvenlik duvarında Dış Grup Kullanıcısı oluşturulurken kullanılacaktır.

Not: Grup adı Microsoft Entra ID'de yönetim ve tanımlama için kullanılır. Güvenlik duvarı, grubu tanımlamak için grubun Nesne Kimliği'ni kullanır.

1.6 Gruplar İddiasını Yapılandırma

OIDC belirteci, kullanıcının grup üyeliği bilgilerini içermelidir. Microsoft Entra ID uygulamasında bir gruplar iddiası yapılandırın.

  • Kayıtlı uygulama Zyxel OIDC Test açın.

  • Yönet → Belirteç yapılandırması bölümüne gidin.
  • Gruplar iddiası ekle butonuna tıklayın.

  • Erişim, Kimlik ve SAML belirteçlerine dahil edilecek grup türlerini seçin bölümünde Güvenlik grupları seçin.
  • Belirteç özelliklerini türüne göre özelleştir bölümünde Grup Kimliği seçin.
  • Ekle butonuna tıklayın.

Microsoft Entra ID artık OIDC belirtecinde kullanıcının güvenlik grup kimliğini içerecektir.

Bu örnek için grup bilgisi groups iddiasında döndürülür.

Zyxel güvenlik duvarı bu iddiayı daha sonra şu şekilde kullanacaktır:

Grup Özelliği: groups

Not: Gruplar iddiası yeni bir grup oluşturmaz. Grup önceki adımda oluşturulmuştur. Gruplar iddiası, Microsoft Entra ID'ye kullanıcının grup bilgisini OIDC belirtecine dahil etmesini söyler.

Bu, güvenlik duvarının kullanıcının grup üyeliğini tanımlamasını ve kullanıcıyı ilgili Dış Grup Kullanıcısı ile eşleştirmesini sağlar.

2. Zyxel Güvenlik Duvarında OIDC Kimlik Doğrulamasını Yapılandırma

Microsoft Entra ID'de uygulama yapılandırıldıktan sonra, Zyxel güvenlik duvarında OIDC kimlik doğrulama sunucusunu yapılandırın.

Şuraya gidin:

Kullanıcı ve Kimlik Doğrulama → Kullanıcı Kimlik Doğrulama → AAA Sunucusu

Yeni bir kimlik doğrulama sunucusu oluşturun ve aşağıdaki ayarları girin:

Ayar Örnek değer
Ad Entra_ID_Test
Açıklama Microsoft Entra ID OIDC testi
Yayıncı URL'si Microsoft Entra ID yayıncı URL'si
İstemci Kimliği Microsoft Entra ID'den alınan Uygulama (istemci) Kimliği
İstemci Sırrı Microsoft Entra ID'den alınan istemci sırrı değeri
Yönlendirme Adresi h200.zylab.uk

Yönlendirme URI'si, Zyxel güvenlik duvarı tarafından Yönlendirme Adresi ve HTTPS portuna göre otomatik olarak oluşturulur.

Bu örnekte oluşturulan Yönlendirme URI'si:

https://h200.zylab.uk:1003/oauth2/callback

Bu URI ayrıca Microsoft Entra uygulamasının Yönlendirme URI yapılandırmasına eklenmelidir.

Önemli: Microsoft Entra istemci sırrının Değer alanını İstemci Sırrı alanı için kullanın. Sır Kimliğini kullanmayın.

Gelişmiş Ayarlar

Aşağıdaki gelişmiş ayarları yapılandırın:

Ayar Değer Açıklama
Ek Kapsam email Kullanıcının e-posta adresini Microsoft Entra ID'den talep eder.
Oturum Açma Adı Özelliği email Kullanıcının e-posta adresini oturum açma adı olarak kullanır.
Grup Özelliği groups OIDC belirtecinden kullanıcının grup bilgisini alır.

3. Microsoft Entra ID'de Yönlendirme URI'sini Yapılandırma

Zyxel OIDC yapılandırması tarafından oluşturulan Yönlendirme URI'sini kullanın.

  1. Microsoft Entra uygulamasında Yönet → Kimlik Doğrulama bölümünü açın.
  2. Yönlendirme URI Ekle butonuna tıklayın.

Zyxel OIDC yapılandırmasında gösterilen Yönlendirme URI'sini girin:

https://<firewall-FQDN>:1003/oauth2/callback

Yapılandır butonuna tıklayın.

Önemli: Yönlendirme URI'si, Zyxel güvenlik duvarında yapılandırılan URI ile tam olarak eşleşmelidir.

4. OIDC Yapılandırmasını Doğrulama

  1. Zyxel güvenlik duvarında OIDC yapılandırmasını doğrulamak için Test butonuna tıklayın.

Güvenlik duvarı yeni bir tarayıcı sekmesi açar ve kullanıcıyı Microsoft Entra ID oturum açma sayfasına yönlendirir.

İlk oturum açmada, Microsoft Entra ID İzinler istendi sayfasını gösterebilir.

İstenen izinleri gözden geçirin ve Kabul Et butonuna tıklayın.

  1. Eğer yöneticiyseniz ve kiracıdaki tüm kullanıcılar için onay vermek istiyorsanız, Kuruluşunuz adına onay ver seçeneğini işaretleyip Kabul Et butonuna tıklayın. İstenen izinlerin uygulama için gerekli olduğunu doğruladıktan sonra kuruluş genelinde onay verin.

Not: Onay sayfası genellikle yalnızca onay gerektiğinde gösterilir. Gerekli onay verildikten sonra, ek izinler istenmediği veya mevcut onay kaldırılmadığı sürece sonraki oturum açmalarda tekrar gösterilmemelidir.

5. Kimlik Doğrulama Testini Doğrulama

Başarılı oturum açmadan sonra, güvenlik duvarı OIDC Kimlik Doğrulama Testi sonucunu gösterir.

OIDC Kimlik Doğrulama Başarılı (Doğrulandı) mesajı, güvenlik duvarının Microsoft Entra ID ile kullanıcıyı başarıyla kimlik doğruladığını ve beklenen kullanıcı bilgilerini aldığını doğrular.

Sonuç ayrıca kimlik sağlayıcıdan alınan öznitelikleri gösterir:

  • Kullanıcı adı – kimlik doğrulanan kullanıcının hesabı.
  • Kullanıcı özniteliği – oturum açma adı olarak kullanılan öznitelik.
  • Grup özniteliği – kullanıcının grup bilgisini almak için kullanılan öznitelik.
  • Grup listesi – Microsoft Entra ID tarafından kimlik doğrulanan kullanıcı için döndürülen gruplar.

Bu örnekte, Grup Özelliği groups olarak yapılandırılmıştır, bu nedenle güvenlik duvarı kullanıcının grup bilgisini groups iddiasından alır.

Not: Test sonucunda gösterilen tam değerler oturum açan kullanıcıya ve Microsoft Entra ID yapılandırmasına bağlıdır.

6. Dış Grup Kullanıcısı Oluşturma

OIDC kimlik doğrulama testi başarılı olduktan sonra Zyxel güvenlik duvarında bir Dış Grup Kullanıcısı oluşturun.

Şuraya gidin:

Kullanıcı ve Kimlik Doğrulama → Kullanıcı/Grup → Kullanıcı

Aşağıdaki ayarlarla yeni bir kullanıcı oluşturun:

  • Kullanıcı Adı: Dış grup için bir ad girin.
  • Kullanıcı Türü: Dış Grup Kullanıcısı
  • Kimlik Doğrulama Sunucusu: Yapılandırılan Microsoft Entra ID OIDC sunucusunu seçin.
  • Grup Tanımlayıcısı: Microsoft Entra ID grup tanımlayıcısını girin.
  • Açıklama: İsteğe bağlı bir açıklama girin.

Grup Tanımlayıcısı, OIDC kimlik doğrulama testi sırasında Microsoft Entra ID tarafından groups iddiasında döndürülen grup kimliği ile eşleşmelidir.

Örneğin, test ortamımızda OIDC test sonucu group_list özniteliğinde grup bilgisini göstermiştir. Bu değer daha sonra Dış Grup Kullanıcısı için Grup Tanımlayıcısı olarak kullanılmıştır.

Not: Grup Tanımlayıcısı genellikle Microsoft Entra ID grup nesne kimliği (GUID) olur. OIDC belirtecinden dönen grup kimliğini kullanın, grup görüntü adını değil.

7. Captive Portal Kimlik Doğrulama Politikasını Yapılandırma

Dış Grup Kullanıcısı oluşturduktan sonra Captive Portal Kimlik Doğrulama Politikasını yapılandırın.

Şuraya gidin:

Captive Portal → Kimlik Doğrulama Politikası

Kimlik doğrulama politikasını oluşturun veya düzenleyin ve aşağıdaki ayarları yapılandırın:

  • Etkinleştir: Politikayı etkinleştirin.
  • Gelen: Captive Portal kullanıcılarının bağlandığı arayüzü seçin.
  • Kaynak Adresi: Gerekli kaynak adresini veya any seçin.
  • Hedef Adresi: Gerekli hedef adresini veya any seçin.
  • Walled Garden'ı Etkinleştir: Bu seçeneği etkinleştirin.
  • Güvenilir Kimlik Sağlayıcı: Microsoft Entra ID OIDC kimlik sağlayıcısını seçin.
  • Oturum Açma Yöntemi: İle Oturum Aç seçeneğini seçin.
  • Yapılandırılan OIDC kimlik doğrulama sunucusunu seçin.

Walled Garden, kimlik doğrulama tamamlanmadan önce doğrulanmamış kullanıcıların gerekli kimlik sağlayıcısına erişmesine izin verir. Bu, OIDC Oturum Açma için gereklidir.

Not: Burada seçilen Güvenilir Kimlik Sağlayıcı, Kullanıcı ve Kimlik Doğrulama → Kullanıcı Kimlik Doğrulama altında yapılandırılan OIDC kimlik doğrulama sunucusuyla eşleşmelidir.

8. Kimlik Doğrulama Politikasını Kaydet ve Doğrula

Uygula butonuna tıklayarak yapılandırmayı kaydedin.

Politika daha sonra Captive Portal → Kimlik Doğrulama Politikası listesinde görünmelidir.

Örneğimizde politika şu ayarları kullanmaktadır:

  • Oturum Açma Yöntemi: sign-on
  • İle Oturum Aç: Entra_ID_Test
  • Portal Türü: internal

Bu, Captive Portal politikasının Microsoft Entra ID OIDC kimlik doğrulama sunucusunu kullanacak şekilde yapılandırıldığını doğrular.

9. OIDC Kimlik Doğrulamasını Doğrulama

OIDC yapılandırmasını tamamladıktan sonra, bir istemci cihazdan kimlik doğrulamayı doğrulayın.

  1. Bir istemci cihazı Captive Portal ile korunan ağa bağlayın.
  2. Bir web tarayıcısı açın ve harici bir web sitesine erişin.
  3. Captive Portal oturum açma sayfası görüntülenir.
  4. Oturum Aç butonuna tıklayarak OIDC kimlik doğrulamasını başlatın.

Microsoft Entra ID hesabıyla oturum açın.

Başarılı kimlik doğrulama sonrası kullanıcı ağa geri yönlendirilir.

Güvenlik duvarı artık kullanıcıyı Dış Grup Kullanıcısı olarak tanımalıdır.

Günlük ve Rapor → Günlük / Olaylar → Sistem

Güvenlik duvarı günlüklerini aşağıda kontrol edin:

Sorun Giderme: Grup Bulunamadı

OIDC kimlik doğrulaması başarılıysa ancak kimlik doğrulama sonucu Grup bulunamadı gösteriyorsa, hem güvenlik duvarı hem de Microsoft Entra ID'deki grup yapılandırmasını kontrol edin.

Aşağıdakileri kontrol edin:

  1. Güvenlik duvarında Grup Özelliği yapılandırılmış olmalıdır.
  2. Değer, Microsoft Entra ID tarafından gönderilen grup iddiasıyla eşleşmelidir.
    Bu örnekte değer groups olarak ayarlanmıştır.
  3. Kimlik doğrulanan kullanıcının beklenen grubun üyesi olduğundan emin olun.
  4. Microsoft Entra ID'nin grup bilgisini kimlik belirtecinde gönderdiğini doğrulayın.

Örneğin, güvenlik duvarı Grup Özelliği = groups olarak yapılandırılmışsa, kimlik doğrulama sonucu groups özniteliğini ve ilgili grup kimliğini içermelidir.

Grup bulunamadı mesajı görüntülense bile OIDC oturumu açma işlemi yine de başarılı olabilir. Sorun özellikle kullanıcının grup bilgisinin alınması veya eşleştirilmesiyle ilgilidir.

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
0 kişi içerisinden 0 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.