Este artículo trata sobre la configuración de Grupos de Usuarios en FortiGate para que coincidan con múltiples Grupos Remotos basados en tecnologías como LDAP, RADIUS, SAML y TACACS+. Este tema es crucial ya que permite gestionar de manera más eficiente los accesos de los usuarios a través de diferentes sistemas de autenticación. A lo largo de este artículo, se proporcionarán pasos detallados para resolver este tema utilizando tanto la GUI de FortiOS como la CLI.
Índice
Descripción del problema
Al implementar una red segura, es común tener que integrar múltiples métodos de autenticación para usuarios remotos. Sin embargo, esto puede presentar dificultades al momento de configurar Grupos de Usuarios en FortiGate, especialmente si se desea que varios grupos remotos compartan un grupo común en el dispositivo. La correcta configuración facilita la gestión de políticas de acceso y mejora la seguridad.
Alcance
Este artículo se aplica a los sistemas FortiGate que operan con FortiOS.
Diagnóstico paso a paso
Cuando se configura la coincidencia de Grupos Remotos para un Grupo de Usuarios en FortiGate, hay varias opciones disponibles, incluidas LDAP, RADIUS, SAML y TACACS+. RADIUS, SAML y TACACS+ comparten el mismo formato de GUI para configurar la coincidencia de grupos, mientras que LDAP tiene su propio diseño particular. A continuación, se detallan ambos métodos de configuración.
Nota: La coincidencia de grupos en FortiGate se realiza mediante lógica OR, no AND. Esto significa que un usuario solo necesita coincidir con una de las entradas disponibles para ser considerado miembro de ese Grupo de Usuarios en FortiGate.
Solución recomendada
Para configurar Grupos de Usuarios de manera general, navegue a las siguientes ubicaciones, dependiendo de si utiliza la GUI o la CLI:
- GUI: Usuarios y Autenticación -> Grupos de Usuarios, edite o cree un Grupo de Usuarios y luego seleccione el botón Agregar bajo Grupos Remotos.
- CLI: config user group
Configuración del Grupo de Usuarios con coincidencia de Grupos Remotos – Método GUI (LDAP):
Al agregar un servidor LDAP a un Grupo de Usuarios, se mostrará la estructura del dominio junto con una lista de todos los grupos encontrados dentro del dominio. Dado que LDAP utiliza una estructura de árbol de directorio, la lista de grupos LDAP mostrados dependerá de la parte del directorio seleccionada en el panel de navegación izquierdo.
Para seleccionar y agregar un grupo LDAP para la coincidencia, haga clic con el botón derecho en la entrada y seleccione Agregar Seleccionado (se pueden seleccionar y agregar múltiples entradas aquí). De igual manera, una entrada se puede quitar con el botón Eliminar Seleccionado. Tenga en cuenta que después de confirmar este resultado, el Nombre de Grupo que se verificará será el Nombre Distinguido completo de LDAP para una entrada dada (ej. CN=Domain Users,CN=Users,DC=domain,DC=local).

Configuración del Grupo de Usuarios con coincidencia de Grupos Remotos – Método GUI (RADIUS, TACACS+, SAML):
RADIUS, TACACS+ y SAML comparten el mismo diseño de GUI para configurar la coincidencia de grupos. Configurar el campo Grupos en Cualquiera significa que cualquier usuario que complete la autenticación será miembro del grupo, mientras que la opción Especificar permite a los administradores indicar una cadena que se verificará para la coincidencia de grupos.
Para agregar entradas adicionales, seleccione el botón más (+) al lado de una de las entradas existentes y luego especifique una cadena adicional. Tenga en cuenta que las cadenas exactas que deben establecerse aquí variarán según la configuración exacta de autenticación.



Para RADIUS (config user radius), el FortiGate realizará la coincidencia de grupo en la(s) cadena(s) devueltas por el servidor RADIUS a través del atributo RADIUS filter-Id. A partir de FortiOS 6.4.0, esto puede cambiarse al atributo class (ver también: ).
Para SAML (config system saml para inicios de sesión de administrador, config user saml para todos los demás), el FortiGate verifica el atributo SAML configurado a través de set group-name para la lista de grupos asociados con el usuario. El nombre de grupo sugerido es la palabra ‘group’, pero puede ser cualquier cadena siempre que coincida tanto en el Proveedor de Servicio (SP; FortiGate) como en el Proveedor de Identidad (IdP).
Es importante destacar que las cadenas de grupo reales devueltas por el IdP variarán según el IdP utilizado. Por ejemplo:
- Microsoft Azure Entra ID, por defecto, devuelve el ID del Objeto del grupo, en lugar del nombre del grupo en sí (ej. 123456ab-1a2b-3c45-[…])
- Por otro lado, Okta devolverá el nombre real del grupo tal como está configurado en Okta (ej. ‘VPN-Users’)
Comandos CLI utilizados
Configurar múltiples coincidencias de Grupos Remotos en la CLI es sencillo, ya que los comandos se mantienen iguales para todos los tipos de servidores de autenticación remota. Cada entrada se configura en la sub-sección config match de config user group utilizando el siguiente formato:
config user group
edit <Nombre del Grupo>
set member <Servidor Remoto 1> <Servidor Remoto 2> <…>
config match
edit <# id>
set server-name <Servidor Remoto>
set group-name <Cadena del Grupo a Coincidir>
next
end
end
Nota: Al coincidir múltiples grupos, cada Grupo Remoto debe configurarse como una entrada separada, tal como se muestra en el siguiente ejemplo basado en SAML:
Grupo de Usuarios basado en GUI:

Grupo de Usuarios basado en CLI:
config user group
edit «Test_Users»
set member «SAML_Server»
config match
edit 1
set server-name «SAML_Server»
set group-name «VPN_Users»
next
edit 2
set server-name «SAML_Server»
set group-name «VPU_Users2»
next
end
end
Buenas prácticas y recomendaciones
Al configurar Grupos de Usuarios, es recomendable mantener una documentación clara de la configuración aplicada para facilitar la administración futura. Asegúrese de realizar pruebas después de cualquier cambio en la configuración para garantizar que el acceso funcione como se espera y no haya brechas en la seguridad.
Notas adicionales
Es importante revisar la documentación y los guías de configuración pertinentes de Fortinet, ya que las actualizaciones de FortiOS pueden introducir cambios en la funcionalidad y en la forma de manejar la autenticación remota. Consulte regularmente las notas de versión y las recomendaciones de soporte.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!