In dit document wordt beschreven hoe groepsbeleid kan worden toegewezen met behulp van MS Entra ID voor SAML-verificatie voor Cisco Secure Client op Cisco Secure Firewall.
Cisco raadt u aan kennis te hebben van deze onderwerpen:
De informatie in deze handleiding is gebaseerd op de volgende hardware- en softwareversies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
SAML (Security Assertion Markup Language) is een op XML gebaseerd framework voor het uitwisselen van authenticatie- en autorisatiegegevens tussen beveiligingsdomeinen. Het creëert een cirkel van vertrouwen tussen de gebruiker, een Service Provider (SP) en een Identity Provider (IdP), waarmee gebruikers zich eenmaal kunnen aanmelden (SSO) voor meerdere services. SAML kan worden gebruikt voor Remote Access VPN-verificatie voor Cisco Secure Client-verbindingen met ASA- en FTD VPN-koppen, waarbij de ASA of FTD de SP van de vertrouwenscirkel is.
In dit document wordt Microsoft Entra ID/Azure gebruikt als de IdP. U kunt echter groepsbeleid toewijzen met andere IdP's, omdat dit is gebaseerd op standaardkenmerken die in de SAML-bewering kunnen worden verzonden.
Opmerking: Houd er rekening mee dat elke gebruiker slechts tot één gebruikersgroep op MS Entra ID mag behoren, omdat meerdere SAML-attributen die naar de ASA of FTD worden verzonden problemen kunnen veroorzaken met de toewijzing van het groepsbeleid zoals beschreven in Cisco bug ID CSCwm33613.
1. Navigeer in de FMC naar Objecten > Objectbeheer > AAA-server > Single Sign-on Server. De entiteit-ID, de SSO-URL, de afmeldings-URL en het certificaat van de identiteitsprovider worden verkregen via de IdP, zie stap 6 in het gedeelte Microsoft Entra-ID. De basis-URL en het certificaat van de serviceprovider zijn specifiek voor de FTD waaraan de configuratie is toegevoegd.
FMC SSO-objectconfiguratie
1. Navigeer in de FMC naar Apparaten > VPN > Externe toegang > Verbindingsprofiel en selecteer of maak het VPN-beleid voor de FTD die u configureert. Als u eenmaal hebt geselecteerd, maakt u een verbindingsprofiel dat hierop lijkt:
Toewijzing van FMC-verbindingsprofieladres
Configuratie FMC-verbindingsprofiel AAA
1. U moet een groepsbeleid maken met de vereiste opties voor elke gebruikersgroep op Microsoft Entra ID en toevoegen aan het RAVPN-beleid voor de FTD die u configureert.
2. Navigeer naar Apparaten > VPN > Externe toegang > Geavanceerd en selecteer Groepsbeleid aan de linkerkant. Klik vervolgens op de + in de rechterbovenhoek om een groepsbeleid toe te voegen.
Groepsbeleid voor toevoegen van FMC
3. Klik op het + in het pop-upvenster om het dialoogvenster te bekijken en een nieuw groepsbeleid te maken. Vul de gewenste opties in en sla op.
Opmerking: als u het vereiste groepsbeleid al hebt gemaakt, kunt u deze stap overslaan en doorgaan met stap 4.
Nieuw groepsbeleid maken
Opties voor groepsbeleid
4. Selecteer het nieuw gemaakte groepsbeleid in de lijst aan de linkerkant en klik op de knop Toevoegen en klik vervolgens op OK om de lijst op te slaan.
Groepsbeleid toevoegen
1. Zodra de configuratie is geïmplementeerd in de FTD, navigeert u naar de FTD CLI en voert u de opdracht show saml metadata <tunnelgroepnaam> uit en verzamelt u de FTD-entiteit-ID en de ACS-URL.
Opmerking: het certificaat in de metagegevens is kort ingekort.
FTD# show saml metadata SAMLtest
SP Metadata
-----------
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<EntityDescriptor entityID="https://vpn.example.net/saml/sp/metadata/SAMLtest" xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<ds:KeyInfo xmlns:ds="http://www.w3.org/2000/09/xmldsig#">
<ds:X509Data>
<ds:X509Certificate>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</ds:X509Certificate>
</ds:X509Data>
</ds:KeyInfo>
</KeyDescriptor>
<AssertionConsumerService index="0" isDefault="true" Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://vpn.example.net/+CSCOE+/saml/sp/acs?tgname=SAMLtest" />
<SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="https://vpn.example.net/+CSCOE+/saml/sp/logout"/><SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://vpn.example.net/+CSCOE+/saml/sp/logout"/></SPSSODescriptor>
</EntityDescriptor>
1. Selecteer in het Microsoft Azure Portal Microsoft Entra ID in het menu aan de linkerkant.
Microsoft Entra ID
2. Selecteer Bedrijfstoepassingen.
Enterprise-toepassingen
3. Selecteer Nieuwe toepassing.
Opmerking: Als er al een Enterprise Application is geconfigureerd voor de FTD RAVPN, slaat u de volgende stappen over en gaat u verder met stap 7.
MS Entra ID Enterprise-toepassing
4. Selecteer Cisco Secure Firewall - Secure Client (voorheen AnyConnect)-verificatie onder Toptoepassingen. Geef de toepassing een naam en selecteer Aanmaken.
MS Entra ID Cisco Secure Firewall Secure Client (voorheen AnyConnect)-verificatietoepassing
5. Selecteer Gebruikers en groepen in de toepassing en wijs de vereiste gebruikers- of groepsnamen toe aan de toepassing.
Gebruikers en groepen
6. Selecteer Eenmalige aanmelding > SAML en haal de aanmeldings-URL, Microsoft Entra Identifier en afmeldings-URL op voor de sectie FMC SAML Configuration van deze handleiding.
Eenmalige aanmelding
IdP-URL's
7. Configureer de Basic SAML Configuration met de Identifier (Entity ID) en Reply (ACS) URL opgehaald uit de FTD-metagegevens en Save.
Basisconfiguratie van SAML
8. Selecteer Bewerken voor kenmerken en claims en klik op Nieuwe claim toevoegen.
Eigenschappen en claims
9. De nieuwe claim moet de naam cisco_group_policy hebben.
Claim beheren
10. Breid het gedeelte voor Claimvoorwaarden uit. Selecteer het gebruikerstype en de gescopte groepen, kies vervolgens onder Bron Attribuut en voeg de juiste naam voor het groepsbeleid toe aan de FTD-configuratie in het vervolgkeuzemenu Value en klik op Save.
Opmerking: de aangepaste naam voor het groepsbeleid van de FTD die in dit voorbeeld wordt gebruikt, is SAMLtest-GP, die is gemaakt in het gedeelte Configuratie van het groepsbeleid van FMC RAVPN van deze handleiding. Deze waarde moet worden vervangen door de naam van het groepsbeleid van de FTD die overeenkomt met elke gebruikersgroep op de IdP.
MS Entra ID-claimvoorwaarde
Om het gewenste groepsbeleid te verifiëren, valideert u de uitvoer door de opdracht Show vpn-sessionb anyconnect uit te voeren:
FTD# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : RTPVPNtest
Index : 7110
Assigned IP : 192.168.55.3 Public IP : 10.26.162.189
Protocol : AnyConnect-Parent SSL-Tunnel DTLS-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-256 DTLS-Tunnel: (1)AES256
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA384 DTLS-Tunnel: (1)SHA256
Bytes Tx : 105817 Bytes Rx : 63694
Group Policy : SAMLtest-GP Tunnel Group : SAMLtest
Login Time : 16:54:17 UTC Fri May 9 2025
Duration : 0h:11m:19s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : ac127ca101bc6000681e3339
Security Grp : none Tunnel Zone : 0
Om te controleren of IdP de juiste claim verzendt, haalt u de uitvoer op door de opdracht debug webvpn saml 255 uit te voeren terwijl u verbinding maakt met de VPN. Analyseer de assertion output in de debugs en vergelijk de attribuut sectie met wat is geconfigureerd op de IdP.
<Attribute Name="cisco_group_policy">
<AttributeValue>SAMLtest-GP</AttributeValue>
</Attribute>
firepower# show run webvpn
firepower# show run tunnel-group
firepower# show crypto ca certificate
firepower# debug webvpn saml 255
firepower# debug webvpn 255
firepower# debug aaa authorization
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
01-Sep-2026
|
Bijgewerkte titel, inleiding, spelling/grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid, vaste CCW-waarschuwingen en alt-tekst. |
1.0 |
04-Aug-2025
|
Eerste vrijgave |