跳至主要内容

使用 IDExpert Cloud 串接 Paloalto GlobalProtect SAML

本文件說明如何透過 SAML 2.0 協定,整合 IDExpert Cloud 與 Paloalto Networks 的 GlobalProtect VPN 進行單一登入 (SSO)。

1. 前置準備 (Prerequisites)

在開始設定前,請確認滿足以下條件:

  • Paloalto 環境
    • 需擁有 Firewall 的管理權限。
    • VPN 相關的介面 (Interface) 與通道 (Tunnel) 需預先設定完成。
  • 用戶端版本要求
    • 重要:Windows Agent (GlobalProtect) 版本必須更新至 6.3.3 或以上版本,以支援 Edge Kernel 進行 SAML 驗證。
  • 網路資訊
    • 需確認您的 GlobalProtect SSL VPN 的連線網址或 IP (本文件後續以 <paloalto_ssl_tunnel_url> 代表)。

2. IDExpert Cloud 設定 (階段一)

在此階段,我們將在 IDExpert 建立應用程式並取得必要的 Metadata。

  1. 登入 IDExpert Cloud 管理控制台
  2. 前往 應用程式 > 建立應用程式
  3. 選擇 SAML 類型,並搜尋/選擇 Paloalto 範本。
  4. Service Provider 設定: 請將 <paloalto_ssl_tunnel_url> 替換為您的實際 VPN 網址或 IP,填入以下欄位:
    • ACS URL: https://<paloalto_ssl_tunnel_url>:443/saml20/sp/acs
    • Entity ID: https://<paloalto_ssl_tunnel_url>:443/SAML20/SP
  5. 點擊 建立 並進入 建立結果 頁面。
  6. 下載 Metadata
    • 點擊 METADATA 下載 按鈕,下載 XML 檔案(例如 metadata.xml)至電腦備用。

3. Paloalto Networks 設定 (Service Provider)

Paloalto 的設定分為四個步驟,請依序執行。

步驟 3-1:匯入 SAML 識別提供者 (Import Identity Provider)

  1. 登入 Paloalto Firewall 管理介面。
  2. 前往 Device > Server Profiles (伺服器設定檔) > SAML Identity Provider (SAML 識別提供者)。
  3. 點擊頁面下方的 Import (匯入)。
  4. 設定如下:
    • Profile Name (設定檔名稱):自訂 (例如 IDECloud)。
    • Identity Provider Metadata (識別提供者中繼資料):上傳步驟 2 下載的 XML 檔案。
    • Validate Identity Provider Certificate:視需求勾選。
  5. 點擊 OK 完成匯入。

步驟 3-2:建立驗證設定檔 (Authentication Profile)

  1. 前往 Device > Authentication Profile (驗證設定檔)。
  2. 點擊 Add (新增)。
  3. 設定如下:
    • Name (名稱):自訂 (例如 IDESAML_VPN)。
    • Type (類型):選擇 SAML
    • IdP Server Profile (IdP 伺服器設定檔):選擇上一步驟建立的設定檔 (IDECloud)。
    • Certificate for Signing Request (用於簽署要求的憑證):選擇適當的 CA 憑證。
  4. 切換至 Advanced (進階) 分頁:
    • Allow List 新增 all 或指定允許的使用者/群組。
    • 重要參數:確認 User Attributes (使用者屬性) 中的 Username Attribute (使用者名稱屬性) 填寫為 UID
  5. 點擊 OK 儲存。

步驟 3-3:設定入口網站驗證 (Portal Authentication)

  1. 前往 Network > GlobalProtect > Portals (入口網站)。
  2. 點擊您的 Portal 設定檔進行編輯。
  3. 切換至 Authentication (驗證) 分頁。
  4. Client Authentication (用戶端驗證) 區域點擊 Add (新增)。
    • Name:自訂名稱。
    • Authentication Profile:選擇步驟 3-2 建立的設定檔 (IDESAML_VPN)。
  5. 點擊 OK,並將此驗證設定移至最上方 (Move to Top) 以確保優先執行。

步驟 3-4:設定閘道驗證 (Gateway Authentication)

  1. 前往 Network > GlobalProtect > Gateways (閘道)。
  2. 點擊您的 Gateway 設定檔進行編輯。
  3. 切換至 Authentication (驗證) 分頁。
  4. Client Authentication (用戶端驗證) 區域點擊 Add (新增)。
    • Name:自訂名稱。
    • Authentication Profile:選擇步驟 3-2 建立的設定檔 (IDESAML_VPN)。
  5. 點擊 OK,並將此驗證設定移至最上方 (Move to Top)
  6. 最後,務必點擊右上角的 Commit 以套用所有變更。

4. IDExpert Cloud 設定 (階段二)

  1. 回到 IDExpert Cloud 管理控制台。
  2. 前往 設定政策 (Policies)
  3. 建立或編輯現有政策,確認已將允許使用 VPN 的 使用者群組 加入此政策。

5. 驗證與測試

  1. 瀏覽器測試 (Portal Test)
    • 開啟瀏覽器,輸入您的 GlobalProtect Portal 網址。
    • 確認是否跳轉至 IDExpert 登入畫面。
    • 輸入帳號密碼驗證,若成功導回 GlobalProtect 下載頁面即表示設定正確。
  2. VPN Client 測試
    • 開啟 GlobalProtect Agent,輸入入口網站位址並連線。
    • 確認跳出嵌入式瀏覽器畫面並顯示 IDExpert 登入頁。

若在瀏覽器可成功登入,但在 GlobalProtect App 出現空白或錯誤,請再次確認您的 GlobalProtect Agent 版本是否已更新至 6.3.3 以上。