Este documento descreve como atribuir políticas de grupo usando o MS Entra ID para autenticação SAML para o Cisco Secure Client no Cisco Secure Firewall.
A Cisco recomenda que você conheça estes tópicos:
As informações neste guia são baseadas nestas versões de hardware e software:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
SAML (Security Assertion Markup Language) é uma estrutura baseada em XML para troca de dados de autenticação e autorização entre domínios de segurança. Ele cria um círculo de confiança entre o usuário, um provedor de serviços (SP) e um provedor de identidade (IdP), que permite que os usuários iniciem uma sessão (SSO) para vários serviços. O SAML pode ser usado para autenticação de VPN de acesso remoto para conexões do Cisco Secure Client com headends de VPN do ASA e do FTD, onde o ASA ou o FTD é o SP do círculo de confiança.
Neste documento, o Microsoft Entra ID/Azure é usado como o IdP. No entanto, você pode atribuir políticas de grupo usando outros IdPs, pois ele é baseado em atributos padrão que podem ser enviados na asserção SAML.
Note: Esteja ciente de que cada usuário deve pertencer somente a um grupo de usuários no MS Entra ID, pois vários atributos SAML sendo enviados ao ASA ou FTD podem causar problemas com a atribuição de política de grupo, conforme detalhado no bug da Cisco ID CSCwm3613.
1. No FMC, navegue para Objects > Object Management > AAA Server > Single Sign-on Server. A ID da Entidade, o URL do SSO, o URL de Logoff e o certificado do Provedor de Identidade são obtidos do IdP, consulte a Etapa 6 na seção ID do Microsoft Entra. O URL base e o certificado do provedor de serviços são específicos do FTD ao qual a configuração foi adicionada.
Configuração do objeto SSO do FMC
1. No FMC, navegue para Devices > VPN > Remote Access > Connection Profile e selecione ou crie a política de VPN para o FTD que você está configurando. Depois de selecionado, crie um perfil de conexão semelhante a este:
Atribuição de endereço de perfil de conexão FMC
Configuração AAA do perfil de conexão FMC
1. Você deve criar uma política de grupo com as opções necessárias para cada grupo de usuários no Microsoft Entra ID e adicionar à política de RAVPN para o FTD que você está configurando.
2. Navegue até Devices > VPN > Remote Access > Advanced e selecione Group Policies no lado esquerdo. Em seguida, clique em + no canto superior direito para adicionar uma diretiva de grupo.
FMC adicionar política de grupo
3. Clique no + no pop-up para exibir a caixa de diálogo e criar uma nova Diretiva de Grupo. Preencha as opções necessárias e clique em Salvar.
Note: Se você já criou a diretiva de grupo necessária, ignore esta etapa e continue na Etapa 4.
Criar nova política de grupo
Opções de Política de Grupo
4. Selecione a política de grupo recém-criada na lista à esquerda e clique no botão Adicionar e, em seguida, clique em OK para salvar a lista.
adicionar política de grupo
1. Depois que a configuração tiver sido implantada no FTD, navegue até a CLI do FTD e execute o comando show saml metadata <tunnel group name> e colete o ID da Entidade do FTD e o URL do ACS.
Note: O certificado nos metadados foi truncado para abreviar.
FTD# show saml metadata SAMLtest
SP Metadata
-----------
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<EntityDescriptor entityID="https://vpn.example.net/saml/sp/metadata/SAMLtest" xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<ds:KeyInfo xmlns:ds="http://www.w3.org/2000/09/xmldsig#">
<ds:X509Data>
<ds:X509Certificate>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</ds:X509Certificate>
</ds:X509Data>
</ds:KeyInfo>
</KeyDescriptor>
<AssertionConsumerService index="0" isDefault="true" Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://vpn.example.net/+CSCOE+/saml/sp/acs?tgname=SAMLtest" />
<SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-Redirect" Location="https://vpn.example.net/+CSCOE+/saml/sp/logout"/><SingleLogoutService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://vpn.example.net/+CSCOE+/saml/sp/logout"/></SPSSODescriptor>
</EntityDescriptor>
1. No Portal do Microsoft Azure, selecione ID do Microsoft Entra no menu à esquerda.
ID do Microsoft Entra
2. Selecione Aplicativos Corporativos.
Aplicativos corporativos
3. Selecione Nova Aplicação.
Note: Se já houver um aplicativo empresarial configurado para o FTD RAVPN, ignore as próximas etapas e continue na etapa 7.
Aplicativo Empresarial MS Entra ID
4. Selecione Cisco Secure Firewall - Secure Client (anteriormente AnyConnect) Authentication em Featured Applications. Dê um nome ao aplicativo e selecione Criar.
Aplicativo de autenticação MS Entra ID Cisco Secure Firewall Secure Client (antigo AnyConnect)
5. Quando estiver no aplicativo, selecione Usuários e Grupos e atribua os nomes de usuário ou grupo necessários ao aplicativo.
Usuários e grupos
6. Selecione Single Sign-On > SAML e recupere o URL de Logon, o Microsoft Entra Identifier e o URL de Logout para a seção Configuração SAML do FMC deste guia.
Logon único
URLs IdP
7. Configure a Configuração SAML Básica com o URL do Identificador (ID da Entidade) e da Resposta (ACS) recuperado dos metadados do FTD e Salvar.
Configuração SAML básica
8. Selecione Edit para Attribute & Claims e clique em Add New Claim.
Atributos e reivindicações
9. A nova reivindicação deve ter o nome cisco_group_policy.
Gerenciar reivindicação
10. Expanda a seção para Condições da reivindicação. Selecione o tipo de usuário e os Grupos com escopo, em Origem, escolha Atributo e adicione o nome da política de grupo correto da configuração de FTD no menu suspenso Valor e clique em Salvar.
Note: O nome da política de grupo personalizada do FTD usado neste exemplo é SAMLtest-GP, que foi criado na seção Configuração de Política de Grupo FMC RAVPN deste guia. Esse valor deve ser substituído pelo nome da política de grupo do FTD que corresponde a cada grupo de usuários no IdP.
Condição de declaração de ID do MS Entra
Para verificar a política de grupo desejada, valide a saída executando o comando show vpn-sessiondb anyconnect:
FTD# show vpn-sessiondb anyconnect
Session Type: AnyConnect
Username : RTPVPNtest
Index : 7110
Assigned IP : 192.168.55.3 Public IP : 10.26.162.189
Protocol : AnyConnect-Parent SSL-Tunnel DTLS-Tunnel
License : AnyConnect Premium
Encryption : AnyConnect-Parent: (1)none SSL-Tunnel: (1)AES-GCM-256 DTLS-Tunnel: (1)AES256
Hashing : AnyConnect-Parent: (1)none SSL-Tunnel: (1)SHA384 DTLS-Tunnel: (1)SHA256
Bytes Tx : 105817 Bytes Rx : 63694
Group Policy : SAMLtest-GP Tunnel Group : SAMLtest
Login Time : 16:54:17 UTC Fri May 9 2025
Duration : 0h:11m:19s
Inactivity : 0h:00m:00s
VLAN Mapping : N/A VLAN : none
Audt Sess ID : ac127ca101bc6000681e3339
Security Grp : none Tunnel Zone : 0
Para verificar se o IdP está enviando a declaração correta, recupere a saída executando o comando debug webvpn saml 255 durante a conexão com a VPN. Analise a saída de asserção nas depurações e compare a seção do atributo com o que está configurado no IdP.
<Attribute Name="cisco_group_policy">
<AttributeValue>SAMLtest-GP</AttributeValue>
</Attribute>
firepower# show run webvpn
firepower# show run tunnel-group
firepower# show crypto ca certificate
firepower# debug webvpn saml 255
firepower# debug webvpn 255
firepower# debug aaa authorization
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
01-Sep-2026
|
Título, introdução, ortografia/gramática atualizados, linhas horizontais inseridas em seções separadas para legibilidade, alertas fixos do CCW e texto alternativo. |
1.0 |
04-Aug-2025
|
Versão inicial |