An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
Wie man GlobalProtect für die Authentifizierung mit nur Zertifi... - Knowledge Base - Palo Alto Networks
Wie man GlobalProtect für die Authentifizierung mit nur Zertifikaten konfiguriert
73147
Created On 09/25/18 17:19 PM - Last Modified 01/30/25 18:55 PM
Resolution
Übersicht
Dieses Dokument beschreibt die Schritte zur Konfiguration von GlobalProtect für die Authentifizierung nur mit Zertifikaten, ohne dass der Benutzer zum Login aufgefordert wird.
Schritte
Erstellen Sie das Zertifikats Profil unter Device > Zertifikats Management > Zertifikats Profil. Vergewissern Sie sich, dass das Benutzername-Feld auf ' Betreff ' gesetzt ist und die Grauzone rechts davon "Common-Name" zeigt. Fügen Sie die Root-CA unter CA-Zertifikaten hinzu. Zertifikats Profil
Das Bild unten zeigt die erstellten Zertifikate: Zertifikate
Konfigurieren Sie das GlobalProtect Gateway. Stellen Sie das Authentifizierungs Profil auf keines ein und wählen Sie das Zertifikats Profil aus, das in Schritt 1 erstellt wurde. Globalprotect Gateway
Konfigurieren Sie das GlobalProtect-Portal , das das Authentifizierungs Profil auf keines gesetzt hat. Wählen Sie das KundenZertifikat und das Zertifikats Profil. Hinweis: Wenn die Firewall ein Client-Zertifikat generiert, geht man davon aus, dass die Zertifikats Infrastruktur im Netzwerk eingerichtet ist, um dieses kundenzertifikat zu unterstützen. Alternativ ist ein Client-CERT möglicherweise nicht notwendig und kann auch in einer Multi-User-Umgebung nicht ratsam sein. Es kann besser sein, ein Zertifikats Profil mit der CA zu verwenden, mit dem jedes Benutzerzertifikat unterzeichnet wird, so dass jeder Nutzer ein einzigartiges Zertifikat vom CA. globalprotect Portal erhalten kann und erhält.
In der Registerkarte Client-Konfiguration deaktivieren Sie SSO.
Installieren Sie die Root und die Client-Zertifikate in der Maschine local Store des Client-PCs. Hinweis: beim Export des Client-Maschinen Zertifikats aus dem Palo Alto Networks-Gerät muss es im PKCS12-Format sein.
Installieren Sie das Client-Zertifikat im persönlichen Shop des Nutzers.
Im GlobalProtect-Client ist es nicht notwendig, den BenutzerNamen und das Passwort einzugeben:
Die Konfiguration auf der Firewall zu übertragen. Der GlobalProtect-Client wird automatisch mit dem Gateway verbunden. Die entfernten Benutzer für das Gateway werden angezeigt, wenn sich das Client-Zertifikat einloggt.