Cómo solucionar el mapeo de usuarios de proveedor de identidad externa por ID de grupo en FortiClient al conectarse automáticamente

En este artículo, abordamos un problema común relacionado con la identificación de usuarios en FortiClient cuando se conecta automáticamente a través de un proveedor de identidad externo. La correcta configuración de estos aspectos es crucial para garantizar la seguridad y el control de acceso en su red. Este artículo le guiará a través de los pasos necesarios para resolver cualquier inconveniente que pueda enfrentar al filtrar usuarios por el ID de grupo.

Descripción del problema

Este artículo describe cómo identificar a un usuario basado en el group-ID cuando se conecta automáticamente a FortiClient a través de un proveedor de identidad externo. Esto se puede verificar ejecutando los siguientes comandos que muestran que el usuario coincide con ambos grupos:


diagnose debug application sslvpn -1
diagnose debug application fnbamd -1
diagnose vpn ssl debug-filter src-addr4 x.x.x.x <-remote user wan IP
diagnose debug application samld -1
diagnose debug enable

                

Ejemplo de salida esperada:


2024-11-04 16:08:36 [1117] fnbamd_ext_idp_gen_rsp_data-svr_name:AzureAD2-ext 
2024-11-04 16:08:36 [1123] fnbamd_ext_idp_gen_rsp_data-Username [email protected] 
2024-11-04 16:08:36 [1129] fnbamd_ext_idp_gen_rsp_data-Appending group 62004656-xxxxx-xxx-xxxxx
2024-11-04 16:08:36 [1129] fnbamd_ext_idp_gen_rsp_data-Appending group dc754b02-xxxxx-xxxx-xxxx
2024-11-04 16:08:36 [1129] fnbamd_ext_idp_gen_rsp_data-Appending group 7621f08c-xxxx-xxxx-xxxx
2024-11-04 16:08:36 [1623] fnbam_user_auth_group_match-req id: 12503579, server: AzureAD2-ext, local auth: 0, dn match: 0 
2024-11-04 16:08:36 [1592] __group_match-Group 'VPNSSL' passed group matching 
2024-11-04 16:08:36 [1595] __group_match-Add matched group 'VPNSSL'(7) 
2024-11-04 16:08:36 [1592] __group_match-Group 'FortiGateAccess' passed group matching 
2024-11-04 16:08:36 [1595] __group_match-Add matched group 'FortiGateAccess'(5) 
2024-11-04 16:08:36 [292] find_matched_usr_grps-Passed group matching 
2024-11-04 16:08:36 [3003] fnbamd_ext_idp_result-res=0 
2024-11-04 16:08:36 [3006] fnbamd_ext_idp_result-Authentication succeeded

                

Alcance

Este artículo es aplicable a FortiOS 7.2 y versiones superiores.

Diagnóstico paso a paso

Para filtrar usuarios por group-ID en un proveedor de identidad externo, es necesario realizar la siguiente configuración. En las versiones 7.2.x y 7.4.x, solo se puede hacer a través de la CLI:


edit "FortiGateAccess"
    set member "AzureAD2" "AzureAD2-ext"
    config match
        edit 1
            set server-name "AzureAD2"
            set group-name "7d5d7de1-xxx-xxx-xxxx"
        next
        edit 2
            set server-name "AzureAD2-ext"
            set group-name "7d5d7de1-xxx-xxx-xxxx"
        next
    end
    next
    edit "VPNSSL"
        set member "AzureAD2" "AzureAD2-ext"
        config match
            edit 1
                set server-name "AzureAD2"
                set group-name "dc754b02-xxx-xxxxx"
            next
            edit 2
                set server-name "AzureAD2-ext"
                set group-name "dc754b02-xxx-xxxxx"
            next
        end
    next
end

                

La interfaz gráfica de usuario (GUI) no muestra el grupo visible:

Artículos relacionados  Cómo resolver el problema de configuración del tipo de medio del puerto en FortiGate

7.4.x grupo no visible

No obstante, en la versión 7.6 y superiores, se puede configurar tanto desde la CLI como desde la GUI:

7.6_version_can_see_group

puede_agregar_a_cli_también

Solución recomendada

La configuración detallada anteriormente permite filtrar correctamente a los usuarios según el ID de grupo. Es importante seguir los pasos exactos para garantizar que la autenticación se realice adecuadamente.

Comandos CLI utilizados

A continuación, se describen brevemente los comandos utilizados:

  • diagnose debug application sslvpn -1: Activa el modo de depuración para la aplicación SSL VPN.
  • diagnose debug application fnbamd -1: Activa el modo de depuración para el daemon de autenticación de Fortinet.
  • diagnose vpn ssl debug-filter src-addr4 x.x.x.x: Filtra la depuración de SSL VPN para una dirección IP específica.
  • diagnose debug application samld -1: Activa el modo de depuración para el servicio de SAML.
  • diagnose debug enable: Habilita el modo de depuración general.

Buenas prácticas y recomendaciones

Se recomienda mantener FortiOS actualizado para aprovechar las últimas características y mejoras de seguridad. Además, asegúrese de verificar la configuración regularmente y realizar auditorías de acceso para garantizar que todos los usuarios están correctamente autenticados y que sus permisos son correctos.

Notas adicionales

Si experimenta problemas después de realizar estas configuraciones, considere revisar los registros de autenticación y realizar pruebas de conexión desde varios puntos de red para identificar otros posibles problemas.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *