CIEを利用したGlobalProtectでのSAML認証(Extic編)

今回はCloud Identity Engine(CIE)を利用したExticとのSAML認証について確認します。Cloud Identity Engineとは、Palo Alto Networksが提供する、クラウドベースのID同期・認証仲介サービスであり、PAシリーズ(NGFW)やPrisma Accessと、各種IdPやオンプレミスのActive Directoryなどを接続する中間エンジンとして機能します。

主な機能は以下です。

  • ディレクトリ同期(Directory Sync): 各種IdPからユーザーやグループの情報(属性)をクラウド上で同期・集約し、パロアルト製品へ共有します。
  • クラウド認証サービス(Cloud Authentication Service): SAML 2.0やSCIM規格に基づき、シングルサインオン(SSO)や多要素認証(MFA)を各種IdPへ一元的に仲介し処理します。これにより、個々の機器やサービスごとにIdP連携を設定する必要がなくなり、IdPとの接続設定はCIE上で1回設定するだけで、複数の機器(NGFW、Prisma Accessなど)と連携できます。

Exticの設定

まずCIEに登録するためのメタデータを取得するため、Extic側の設定を行います。

ユーザー作成

今回は、Prisma AccessのSAML認証(Extic編)で作成したユーザーを流用します。

SAML設定(アプリケーション設定)

今回は、CIEがSPになるのでアプリケーションとして登録します。

  • 「アプリケーション」タブ → 「使用可能」タブ をクリックします。
  • リストの下の方に、「シングルサインオン(SAML)」という項目があるので、右側の「使用する」をクリックします。
この記載方法はPAシリーズのお作法として覚えておいてください。
https://docs.paloaltonetworks.com/identity/cloud-identity-engine/authenticate-users-with-the-cloud-identity-engine/configure-cloud-identity-engine-authentication
  • 保存をクリックします。
  • 「使用中」タブに、今回追加登録したSAML Single Sign-onアプリケーション(GP-SAML)が表示されます。
  • 右側のダウンロードボタンをクリックして、「SAML Idp メタデータ」をダウンロードします。

ユーザーへのアプリケーションの割り当て

作成したユーザーに、SAMLアプリケーションを登録します。

  • 「ユーザー」タブで、ユーザー(saml-user001)の右側の「編集」をクリックします。
  • 「アプリケーション」タブに移動すると、今回新たに作成した「CIE」が表示されますので、「使用しない」になっているトグルスイッチ部分をクリックして「使用する」に変更します。
  • 「更新する」をクリックして設定を反映します。

CIE側の設定

続いて、CIE側の認証設定を行います。

Authentication Typeの登録

まず、CIEにアクセスします。HUBにアクセスして、Cloud Identity Engineのアイコンをクリックします。

  • Authentication Typesをクリックし、SAML 2.0 の「Set Up」をクリックします。
  • ② Configure your Identity Provider Profile で以下の設定を行います。
    • Profile Name:任意の名前を設定します。
    • Add Metadata:「Upload Metadata」を選択し、Browse fileをクリックします。
    • ExticからDLしたメタデータを選択してアップロードします。
    • 「Submit」ボタンを押して設定を完了します。
  • EXTICのAuthentication Typeが登録されました。

Authentication Profileの作成

  • 「Authentication Profile」→「Add Authentication Profile」をクリックします。
  • ①はすでに完了しているので、②の設定を行い「Submit」をクリックします。
    • PROFILE NAME:SAML-EXTIC(任意の名前)
    • AUTHENTICATION MODE:Single
    • SELECT AUTHENTICATION TYPE:EXTIC (先ほど作成したもの)
  • PAでSAML設定を行う際に指定するAuthentication Profileが作成されました。

PA側の設定

続いて、PA側の認証設定を行うためPAシリーズにログインします。

デバイス証明書の確認

PAシリーズがパロアルトネットワークスのクラウド製品と連携する場合は、デバイス証明書がインストールされている必要があります。(第四世代FW以降は自動的にインストールされます)

  • 「デバイスタブ」→「セットアップ」→「管理」→「デバイス証明書」を確認します。

認証プロファイルの作成

  • 「DEVICEタブ」→「認証プロファイル」へ移動し、「追加」をクリックします。
  • 「認証プロファイル」画面→「認証タブ」 で以下の設定を行います。
    • 名前:CIE(任意の名前)
    • タイプ:クラウド認証サービス
    • 領域:jp (日本)
    • インスタンス:自身のテナントを選択
    • プロファイル:SAML-EXTIC(先ほどCIEで作成したもの)
  • 「詳細」タブをクリックします。
    • 許可リストに認証を許可するユーザーを追加します。(今回は「all」を選択します。)
    • 「OK」をクリックしてプロファイルを保存します。

Global Protectの設定変更

CIE用の認証プロファイルが作成できたので、Global Protectの認証設定を変えて接続確認を行います。

GP Portal 認証設定の変更

GP Portalの認証設定をCIEに変更します。

  • 「NETWORKタブ」→「GlobalProtect」→「ポータル」に移動して、作成したポータルをクリックします。
  • 「GlobalProtectポータルの設定」画面で、「認証タブ」→「クライアント認証」で作成したポータル設定をクリックします。
  • 「クライアント認証」画面で以下の設定を変更します。
    • 認証プロファイル:CIE (先ほど作成したもの)
  • OKをクリックして設定を保存します。

GP Gateway 認証設定の変更

GP Gatewayの認証設定も同様にCIEに変更します。

  • 「NETWORKタブ」→「GlobalProtect」→「ゲートウェイ」に移動して、作成したゲートウェイをクリックします。
  • 「GlobalProtectゲートウェイ設定」画面で、「認証タブ」→「クライアント認証」で作成したゲートウェイ設定をクリックします。
  • 「クライアント認証」画面で以下の設定を変更します。
    • 認証プロファイル:CIE (先ほど作成したもの)
  • OKをクリックして設定を保存します。

Commit

設定をCommitしてください。

動作確認

PCのGP AgentからVPN接続を行います。

  • GP Portal のアドレスを確認して「接続」をクリックします。

すると、extic(SAML)の認証画面が表示されます。

  • ユーザー名、パスワードを入力して「次へ」をクリックします。
  • 無事接続されました。
タイトルとURLをコピーしました