使用 IDExpert Cloud 串接 Paloalto GlobalProtect SAML
本文件說明如何透過 SAML 2.0 協定,整合 IDExpert Cloud 與 Paloalto Networks 的 GlobalProtect VPN 進行單一登入 (SSO)。
1. 前置準備 (Prerequisites)
在開始設定前,請確認滿足以下條件:
- Paloalto 環境:
- 需擁有 Firewall 的管理權限。
- VPN 相關的介面 (Interface) 與通道 (Tunnel) 需預先設定完成。
- 用戶端版本要求:
- 重要:Windows Agent (GlobalProtect) 版本必須更新至 6.3.3 或以上版本,以支援 Edge Kernel 進行 SAML 驗證。
- 網路資訊:
- 需確認您的 GlobalProtect SSL VPN 的連線網址或 IP (本文件後續以
<paloalto_ssl_tunnel_url>代表)。
- 需確認您的 GlobalProtect SSL VPN 的連線網址或 IP (本文件後續以
2. IDExpert Cloud 設定 (階段一)
在此階段,我們將在 IDExpert 建立應用程式並取得必要的 Metadata。
- 登入 IDExpert Cloud 管理控制台。
- 前往 應用程式 > 建立應用程式。
- 選擇 SAML 類型,並搜尋/選擇 Paloalto 範本。
- Service Provider 設定:
請將
<paloalto_ssl_tunnel_url>替換為您的實際 VPN 網址或 IP,填入以下欄位:- ACS URL:
https://<paloalto_ssl_tunnel_url>:443/saml20/sp/acs - Entity ID:
https://<paloalto_ssl_tunnel_url>:443/SAML20/SP
- ACS URL:
- 點擊 建立 並進入 建立結果 頁面。
- 下載 Metadata:
- 點擊 METADATA 下載 按鈕,下載 XML 檔案(例如
metadata.xml)至電腦備用。
- 點擊 METADATA 下載 按鈕,下載 XML 檔案(例如
3. Paloalto Networks 設定 (Service Provider)
Paloalto 的設定分為四個步驟,請依序執行。
步驟 3-1:匯入 SAML 識別提供者 (Import Identity Provider)
- 登入 Paloalto Firewall 管理介面。
- 前往 Device > Server Profiles (伺服器設定檔) > SAML Identity Provider (SAML 識別提供者)。
- 點擊頁面下方的 Import (匯入)。
- 設定如下:
- Profile Name (設定檔名稱):自訂 (例如
IDECloud)。 - Identity Provider Metadata (識別提供者中繼資料):上傳步驟 2 下載的 XML 檔案。
- Validate Identity Provider Certificate:視需求勾選。
- Profile Name (設定檔名稱):自訂 (例如
- 點擊 OK 完成匯入。
步驟 3-2:建立驗證設定檔 (Authentication Profile)
- 前往 Device > Authentication Profile (驗證設定檔)。
- 點擊 Add (新增)。
- 設定如下:
- Name (名稱):自訂 (例如
IDESAML_VPN)。 - Type (類型):選擇 SAML。
- IdP Server Profile (IdP 伺服器設定檔):選擇上一步驟建立的設定檔 (
IDECloud)。 - Certificate for Signing Request (用於簽署要求的憑證):選擇適當的 CA 憑證。
- Name (名稱):自訂 (例如
- 切換至 Advanced (進階) 分頁:
- 在 Allow List 新增
all或指定允許的使用者/群組。 - 重要參數:確認 User Attributes (使用者屬性) 中的 Username Attribute (使用者名稱屬性) 填寫為
UID。
- 在 Allow List 新增
- 點擊 OK 儲存。
步驟 3-3:設定入口網站驗證 (Portal Authentication)
- 前往 Network > GlobalProtect > Portals (入口網站)。
- 點擊您的 Portal 設定檔進行編輯。
- 切換至 Authentication (驗證) 分頁。
- 在 Client Authentication (用戶端驗證) 區域點擊 Add (新增)。
- Name:自訂名稱。
- Authentication Profile:選擇步驟 3-2 建立的設定檔 (
IDESAML_VPN)。
- 點擊 OK,並將此驗證設定移至最上方 (Move to Top) 以確保優先執行。
步驟 3-4:設定閘道驗證 (Gateway Authentication)
- 前往 Network > GlobalProtect > Gateways (閘道)。
- 點擊您的 Gateway 設定檔進行編輯。
- 切換至 Authentication (驗證) 分頁。
- 在 Client Authentication (用戶端驗證) 區域點擊 Add (新增)。
- Name:自訂名稱。
- Authentication Profile:選擇步驟 3-2 建立的設定檔 (
IDESAML_VPN)。
- 點擊 OK,並將此驗證設定移至最上方 (Move to Top)。
- 最後,務必點擊右上角的 Commit 以套用所有變更。
4. IDExpert Cloud 設定 (階段二)
- 回到 IDExpert Cloud 管理控制台。
- 前往 設定政策 (Policies)。
- 建立或編輯現有政策,確認已將允許使用 VPN 的 使用者群組 加入此政策。
5. 驗證與測試
- 瀏覽器測試 (Portal Test):
- 開啟瀏覽器,輸入您的 GlobalProtect Portal 網址。
- 確認是否跳轉至 IDExpert 登入畫面。
- 輸入帳號密碼驗證,若成功導回 GlobalProtect 下載頁面即表示設定正確。
- VPN Client 測試:
- 開啟 GlobalProtect Agent,輸入入口網站位址並連線。
- 確認跳出嵌入式瀏覽器畫面並顯示 IDExpert 登入頁。
若在瀏覽器可成功登入,但在 GlobalProtect App 出現空白或錯誤,請再次確認您的 GlobalProtect Agent 版本是否已更新至 6.3.3 以上。