Autor: Scott Chiang, última revisión 6/23/2017
PAN-OS: versión 8.0.x
Okta: Okta Platform Developer Edition
Antecedentes:
El objetivo de este documento es configurar SAML SSO con Okta a GlobalProtect Clientless VPN

Proveedor de servicios ( SP ) – Redes Palo Alto Firewall
Proveedor de identidad (IDP) – Okta
Aplicación – GlobalProtect Sin cliente VPN
Documentación de Okta SAML para la configuración de GlobalProtect
http://saml-doc.okta.com/SAML_Docs/How-to-Configure- SAML-2 .0-for-Palo-Alto-Networks- GlobalProtect .html
192.168.55.20 – GlobalProtect Portal y nombre de host sin VPN cliente
Okta - https://dev-824646.oktapreview.com
Okta
Configuraciones de aplicaciones: (admin > aplicaciones > agregar aplicación)
|
Busque la aplicación Palo Alto Networks GlobalProtect > Add

Base URL :
https://GlobalProtectPortalAddress/SAML20/ SP /ACS

Configuraciones de aplicaciones: (Admin > Aplicaciones > Palo Alto Networks - GlobalProtect > Iniciar sesión)
|

Descargar metadatos al escritorio

Redes palo alto Firewall
Configuraciones del servidor: (ficha Dispositivo > perfiles de servidor > SAML proveedor de identidad)
|
Importar metadatos de Okta
(Nota: Cuando haya firmado el certificado por sí IDP mismo, no podrá habilitar validar el certificado del proveedor de identidades. Asegúrese de que está en PAN-OS 8.1.15, 9.0.9, 9.1.3 o posterior para mitigar la exposición a https://security.paloaltonetworks.com/ CVE-2020 -2021).


Configuraciones de autenticación: (ficha dispositivo > Perfil de autenticación)
|

GlobalProtect Configuraciones del portal: (la pestaña Red > GlobalProtect > Portales
|
GlobalProtect Autenticación del portal = SAML

GlobalProtectConfiguración sin cliente VPN

Goto GlobalProtect Sin cliente VPN
https://192.168.55.20
Redirige a Okta para autenticar. Okta envía SAML la aserción a firewall .


Logs del sistema: (monitor Tab > sistema)
|

Cómo publicar GlobalProtect la aplicación Clientless VPN en el portal okta del usuario con SSO
No apoyamos el flujo de trabajo iniciado por IDP. Como solución, utilice la aplicación Okta Bookmark
Configuraciones de aplicaciones: (admin > aplicaciones > agregar aplicación)
|
Buscar la aplicación de marcadores > Add

URL: https://GlobalProtectPortalAddress/global-protect/portal/portal.esp

Configuraciones de aplicaciones: (Aplicaciones de > de administración > redes palo alto - GlobalProtect > general)
|
Ocultar las redes de Palo Alto - GlobalProtect SAML aplicación a los usuarios

Inicio de sesión en el portal okta – https://mycompany.okta.com

