Mengonfigurasi Cisco Secure Firewall - Secure Client untuk Single sign-on dengan Microsoft Entra ID

Dalam artikel ini, Anda mempelajari cara mengintegrasikan Cisco Secure Firewall - Secure Client dengan Microsoft Entra ID. Saat mengintegrasikan Cisco Secure Firewall - Secure Client dengan MICROSOFT Entra ID, Anda dapat:

  • Mengontrol siapa yang memiliki akses ke Cisco Secure Firewall - Secure Client melalui Microsoft Entra ID.
  • Memungkinkan pengguna Anda untuk masuk secara otomatis ke Cisco Secure Firewall - Secure Client dengan akun Microsoft Entra mereka.
  • Kelola akun Anda di satu lokasi pusat.

Prasyarat

Skenario yang diuraikan dalam artikel ini mengasumsikan bahwa Anda sudah memiliki prasyarat berikut:

  • Langganan dengan single sign-on (SSO) yang diaktifkan untuk Cisco Secure Firewall - Secure Client.

Deskripsi Skenario

Dalam artikel ini, Anda mengonfigurasi dan menguji Microsoft Entra SSO di lingkungan pengujian.

  • Cisco Secure Firewall - Secure Client hanya mendukung SSO yang diinisiasi IDP .

Untuk mengonfigurasi integrasi Cisco Secure Firewall - Secure Client ke microsoft Entra ID, Anda perlu menambahkan Cisco Secure Firewall - Secure Client dari galeri ke daftar aplikasi SaaS terkelola Anda.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Aplikasi Cloud.
  2. Telusuri ke Entra ID>Aplikasi Enterprise>Aplikasi Baru.
  3. Di bagian Tambahkan dari galeri , ketik Cisco Secure Firewall - Secure Client di kotak pencarian.
  4. Pilih Cisco Secure Firewall - Secure Client dari panel hasil lalu tambahkan aplikasi. Tunggu beberapa saat selagi aplikasi ditambahkan ke tenant Anda.

Atau, Anda juga dapat menggunakan Wizard Konfigurasi Aplikasi Perusahaan. Dalam wizard ini, Anda dapat menambahkan aplikasi ke penyewa Anda, menambahkan pengguna/grup ke aplikasi, menetapkan peran, dan menelusuri konfigurasi SSO juga. Pelajari selengkapnya tentang wizard Microsoft 365.

Mengonfigurasi dan menguji Microsoft Entra SSO untuk Cisco Secure Firewall - Secure Client

Konfigurasikan dan uji SSO Microsoft Entra dengan Cisco Secure Firewall - Secure Client menggunakan pengguna uji bernama B.Simon. Agar SSO berfungsi, Anda perlu membuat hubungan tautan antara pengguna Microsoft Entra dan pengguna terkait di Cisco Secure Firewall - Secure Client.

Untuk mengonfigurasi dan menguji SSO Microsoft Entra dengan Cisco Secure Firewall - Secure Client, lakukan langkah-langkah berikut:

  1. Konfigurasikan SSO Microsoft Entra - untuk memungkinkan pengguna Anda menggunakan fitur ini.
    1. Buat pengguna uji Microsoft Entra - untuk menguji masuk tunggal Microsoft Entra dengan B.Simon.
    2. Tetapkan pengguna pengujian Microsoft Entra - agar B.Simon dapat menggunakan single sign-on Microsoft Entra.
  2. Konfigurasikan SSO Cisco Secure Firewall - Secure Client - untuk mengonfigurasi pengaturan akses menyeluruh di sisi aplikasi.
    1. Buat pengguna uji Cisco Secure Firewall - Secure Client - untuk memiliki rekan B.Simon di Cisco Secure Firewall - Secure Client yang terkait dengan representasi pengguna di Microsoft Entra.
  3. Uji SSO - untuk memverifikasi apakah konfigurasi berfungsi.

Mengonfigurasi Microsoft Entra SSO

Ikuti langkah-langkah ini untuk mengaktifkan SSO Microsoft Entra.

  1. Masuk ke pusat admin Microsoft Entra sebagai setidaknya Administrator Aplikasi Cloud.

  2. Telusuri ke Entra ID>Aplikasi Perusahaan>Cisco Secure Firewall - Klien Aman>Satu kali masuk.

  3. Pada halaman Pilih metode aksesmenyeluruh, pilih SAML.

  4. Pada halaman Siapkan akses menyeluruh dengan SAML , pilih ikon edit/pena untuk Konfigurasi SAML Dasar untuk mengedit pengaturan.

    Cuplikan layar memperlihatkan untuk mengedit Konfigurasi SAML Dasar.

  5. Pada halaman Siapkan akses menyeluruh dengan SAML , masukkan nilai untuk bidang berikut ini:

    1. Dalam kotak teks Pengidentifikasi , ketik URL menggunakan pola berikut:
      https://<SUBDOMAIN>.YourCiscoServer.com/saml/sp/metadata/<Tunnel_Group_Name>

    2. Dalam kotak teks URL Balasan , ketik URL menggunakan pola berikut:
      https://<YOUR_CISCO_ANYCONNECT_FQDN>/+CSCOE+/saml/sp/acs?tgname=<Tunnel_Group_Name>

    Catatan

    <Tunnel_Group_Name> peka terhadap huruf besar dan kecil, dan nilai tidak boleh berisi titik "." dan garis miring "/".

    Catatan

    Untuk klarifikasi tentang nilai-nilai ini, hubungi dukungan TAC Cisco. Perbarui nilai ini dengan Pengidentifikasi aktual dan URL Balasan yang disediakan oleh Cisco TAC. Hubungi tim dukungan Cisco Secure Firewall - Secure Client untuk mendapatkan nilai-nilai ini. Anda juga dapat merujuk ke pola yang ditampilkan di bagian Konfigurasi SAML Dasar .

  6. Pada halaman Siapkan akses menyeluruh dengan SAML , di bagian Sertifikat Penandatanganan SAML , temukan Sertifikat (Base64) dan pilih Unduh untuk mengunduh file sertifikat dan menyimpannya di komputer Anda.

    Cuplikan layar memperlihatkan tautan Unduhan sertifikat.

  7. Pada bagian Siapkan Cisco Secure Firewall - Secure Client , salin URL yang sesuai berdasarkan kebutuhan Anda.

    Cuplikan layar menunjukkan cara menyalin URL konfigurasi.

Catatan

Jika Anda ingin mengintegrasikan beberapa TGT dari server, maka Anda perlu menambahkan beberapa instance aplikasi Cisco Secure Firewall - Secure Client dari galeri. Anda juga dapat memilih untuk mengunggah sertifikat Anda sendiri di ID Microsoft Entra untuk semua instans aplikasi ini. Dengan begitu Anda dapat memiliki sertifikat yang sama untuk aplikasi tetapi Anda dapat mengonfigurasi Pengidentifikasi dan URL Balasan yang berbeda untuk setiap aplikasi.

Membuat dan menetapkan pengguna uji Microsoft Entra

Ikuti panduan cepat dalam membuat dan menetapkan akun pengguna untuk membuat akun pengguna percobaan bernama B.Simon.

Konfigurasi Cisco Secure Firewall - Secure Client SSO

  1. Anda akan melakukan ini pada CLI terlebih dahulu, Anda mungkin akan kembali dan melakukan walk-through ASDM di lain waktu.

  2. Sambungkan ke VPN Appliance Anda, Anda akan menggunakan ASA yang menjalankan kode versi 9.8, dan klien VPN Anda adalah versi 4.6 atau lebih.

  3. Pertama, Anda membuat Trustpoint dan mengimpor sertifikasi SAML kami.

     config t
    
     crypto ca trustpoint AzureAD-AC-SAML
       revocation-check none
       no id-usage
       enrollment terminal
       no ca-check
     crypto ca authenticate AzureAD-AC-SAML
     -----BEGIN CERTIFICATE-----
     …
     PEM Certificate Text from download goes here
     …
     -----END CERTIFICATE-----
     quit
    
  4. Perintah berikut akan mengonfigurasi IdP SAML Anda.

     webvpn
     saml idp https://sts.windows.net/xxxxxxxxxxxxx/ (This is your Azure AD Identifier from the Set up Cisco Secure Firewall - Secure Client section in the Azure portal)
     url sign-in https://login.microsoftonline.com/xxxxxxxxxxxxxxxxxxxxxx/saml2 (This is your Login URL from the Set up Cisco Secure Firewall - Secure Client section in the Azure portal)
     url sign-out https://login.microsoftonline.com/common/wsfederation?wa=wsignout1.0 (This is Logout URL from the Set up Cisco Secure Firewall - Secure Client section in the Azure portal)
     trustpoint idp AzureAD-AC-SAML
     trustpoint sp (Trustpoint for SAML Requests - you can use your existing external cert here)
     no force re-authentication
     no signature
     base-url https://my.asa.com
    
  5. Sekarang Anda dapat menerapkan Autentikasi SAML ke Konfigurasi Terowongan VPN.

    tunnel-group AC-SAML webvpn-attributes
       saml identity-provider https://sts.windows.net/xxxxxxxxxxxxx/
       authentication saml
    end
    
     write mem
    

    Catatan

    Ada solusi lain dengan konfigurasi IdP SAML. Jika Anda membuat perubahan pada konfigurasi IdP, Anda perlu menghapus konfigurasi penyedia identitas saml dari Tunnel Group Anda dan menerapkannya kembali agar perubahan menjadi efektif.

Membuat pengguna uji Cisco Secure Firewall - Secure Client

Di bagian ini, Anda membuat pengguna bernama Britta Simon di Cisco Secure Firewall - Secure Client. Bekerja dengan tim dukungan Cisco Secure Firewall - Secure Client untuk menambahkan pengguna di platform Cisco Secure Firewall - Secure Client. Pengguna harus dibuat dan diaktifkan sebelum Anda menggunakan masuk sekali.

Menguji SSO

Di bagian ini, Anda menguji konfigurasi akses menyeluruh Microsoft Entra dengan opsi berikut.

  • Pilih Uji aplikasi ini, dan Anda akan secara otomatis masuk ke Cisco Secure Firewall - Secure Client tempat Anda menyiapkan SSO
  • Anda dapat menggunakan Panel Akses Microsoft. Saat Anda memilih petak peta Cisco Secure Firewall - Secure Client di Panel Akses, Anda akan secara otomatis masuk ke Cisco Secure Firewall - Secure Client tempat Anda menyiapkan SSO. Untuk informasi selengkapnya tentang Panel Akses, lihat Pengenalan Panel Akses.

Setelah mengonfigurasi Cisco Secure Firewall - Secure Client, Anda dapat menerapkan kontrol sesi, yang melindungi eksfiltrasi dan infiltrasi data sensitif organisasi Anda secara real time. Kontrol sesi diperluas dari Akses Bersyarat. Pelajari cara menerapkan kontrol sesi dengan Aplikasi Pertahanan Microsoft untuk Cloud.