Cómo configuración la autenticación SAML de OneLogin para GlobalProtect

Cómo configuración la autenticación SAML de OneLogin para GlobalProtect

11650
Created On 03/24/23 13:00 PM - Last Modified 01/07/25 11:26 AM


Objective


  • Proporcionar una configuración GP básica para la integración de SAML con OneLogin como IDP.
  • Configure GP Portal y Gateway utilizando uno de los modos de inicio de sesión (a pedido, previo al inicio de sesión o inicio de sesión de usuario).
  • Luego siga los pasos a continuación para la configuración de SAML en el cortafuegos y el panel de OneLogin.


Environment


  • Cortafuegos de Palo Alto
  • Sistema operativo Pan-OS compatible
  • Un inicio de sesión
  • Protección global de SAML


Procedure


  1. Inicie sesión en el Panel de OneLogin.
  2. Vaya a Aplicaciones y haga clic en Agregar aplicaciones. Busque SAML y seleccione Conector de prueba SAML (IdP).

imagen.png

  1. Cuando se le solicite, cambie el nombre para mostrar de la aplicación y haga clic en Guardar.

imagen.png

  1. Vaya a la pestaña SSO y copie los valores de metadatos de IdP para URL del emisor, punto final SAML 2.0 (HTTP) y punto final SLO (HTTP), o metadatos SAML en Más acciones para descargar los metadatos de IdP SAML.
  • Vaya a la pestaña SSO y copie los valores de metadatos de IdP para URL del emisor, Punto final SAML 2.0 (HTTP) y Punto final SLO (HTTP) o haga clic en Metadatos SAML en Más acciones para descargar los metadatos de IdP SAML.

imagen.png

5. Ahora, iniciar sesión en el cortafuegos y navegue a Dispositivo > Perfiles de servidor > Proveedor de identidad SAML.

imagen.png

6. Importe el XML de metadatos del proveedor de identidad SAML descargado en el paso 4. Desmarque "Validar certificado de proveedor de identidad" y "Validar firma de metadatos" si se seleccionó después de la importación. Haga clic en " OK ".

imagen.png

7. A continuación, vaya a Dispositivo > Perfil de autenticación > Agregar para agregar un nuevo perfil. Especifique lo siguiente

  • Pestaña Autenticación > Tipo: SAML
  • Atributo de nombre de usuario > nombre de usuario
  • Pestaña Autenticación > Perfil de servidor IDP (perfil creado en el paso 6)
  • Pestaña Avanzada > Lista de Permitir > Seleccionar Agregar > Todo
  • Seleccione OK una vez hecho .

imagen.png

8. Confirme los cambios en el Firewall
9. Haga clic en el hipervínculo Metadatos en la columna Autenticación.

imagen.png

Seleccione el hipervínculo Metadatos y configure las siguientes configuraciones

  • desplegable de servicios > Seleccionar "protección global"
  • IP o nombre de host > Seleccione el nombre de host o la IP de los portales/pasarela donde se planea utilizar esto
  • Seleccione OK y el archivo de metadatos SP comenzará a descargarse automáticamente en su estación de trabajo.

imagen.png

10. Abra el archivo XML descargado y copie el EntiryID y la URL de ACL .

11. Vuelva al panel de Onelogin > Aplicaciones > Conector de prueba SAML (idP) > Configuración. Complete la configuración como se muestra a continuación.

  • Audiencia (EntityID) > El ID de entidad que copió en el Paso 10.
  • URL de ACS (consumidor) > La URL de ACS que copió en el paso 10.
  • Validador de URL de ACS (consumidor) > Proporcione una expresión regular válida. Por ejemplo:
  • [-a-zA-Z0-9@:%._\+~#=]{2,256}\.[az]{2,6}\ B([-a-zA-Z0-9@:%_\+.~#?&//=]*)
  • Haga clic en Guardar .

imagen.png


12. El perfil de autenticación SAML de OneLogin ahora está listo para usarse.

  • Vaya a la interfaz web del cortafuegos y especifique el perfil OneLogin_GP_Auth en la configuración de su Portal/Gateway.
  • Para el portal: Vaya a la pestaña Red > Portal > Seleccionar portal > Autenticación > Autenticación de cliente > Perfil de autenticación

imagen.png

  • Para la puerta de enlace: vaya a la pestaña Red > Portal > Seleccionar portal > Autenticación > Autenticación de cliente > Perfil de autenticación

imagen.png

  • Confirme los cambios.
Para probar en la máquina cliente:

1. Inicie la aplicación GlobalProtect y haga clic en Conectar.
2. La aplicación Globalprotect lo redireccionará a la página de inicio de sesión del proveedor de identidades de OneLogin. Inicie sesión con las credenciales de usuario de OneLogin.

3. El usuario será redirigido nuevamente al proveedor de servicios (aplicación GP en este caso) y el estado se mostrará como conectado después de una autenticación exitosa.



Additional Information


Consulte los siguientes artículos para configurar Globalprotect Portal y Gateway.

Configuración básica de GlobalProtect con On-Demand

Configuración básica de GlobalProtect con inicio de sesión previo

Configuración básica de GlobalProtect con inicio de sesión de usuario



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kHUaCAM&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language