Wie konfiguriere ich SAML-basiertes Single Sign-On für den QuWAN QBelt-VPN-Server mit Microsoft Entra ID als Identitätsanbieter?
Betreffende Produkte
- QuWAN Orchestrator
- QVPN Client
- Microsoft Entra ID
Details
QuWAN Orchestrator ermöglicht die Verwendung von Security Assertion Markup Language (SAML) basiertem Single Sign-On (SSO) zum Austausch von Authentifizierungs- und Autorisierungsdaten mit einem Identify Provider (IdP), zum Beispiel Microsoft Entra ID (Microsoft Azure AD). Mit dieser Funktion können Benutzer dieselben SAML IdP-Anmeldedaten für den Zugriff auf verschiedene Dienste verwenden, die SAML-Authentifizierung unterstützen. Damit entfällt die Notwendigkeit, für jede einzelne Anwendung und jeden einzelnen Dienst neue Anmeldedaten hinzuzufügen.
Vorgehen
1. Eine QuWAN QBelt-VPN-Server-Anwendung mit Microsoft Entra ID (Azure AD) erstellen
- Wechseln Sie zu https://portal.azure.com.
- Melden Sie sich mit Ihrem Microsoft-Benutzernamen und -Passwort an.
- Klicken Sie auf dem Microsoft Azure-Banner auf
. - Klicken Sie auf All services (Alle Dienste).
- Klicken Sie auf Microsoft Entra ID.
- Wählen Sie im linken Bereich unter Manage (Verwalten) die Option Enterprise applications (Unternehmensanwendungen).
- Klicken Sie auf New application (Neue Anwendung).
- Klicken Sie auf Create your own application (Eigene Anwendung erstellen).
- Geben Sie unter What's the name of your app? (Wie lautet der Name Ihrer App?) einen Namen für Ihre Anwendung ein.
HinweisVerwenden Sie einen eindeutigen, beschreibenden Namen für Ihre benutzerdefinierte SAML-App, wie den Namen des Dienstes selbst (z. B. "QuWAN QBelt-VPN-Server"). - Wählen Sie Integrate any other application you don't find in the gallery (Non-gallery) (Andere Anwendung integrieren, die Sie nicht in der Galerie finden (Nicht-Galerie)).
- Klicken Sie auf Create (Erstellen).
Azure fügt die Anwendung hinzu und leitet Sie auf die Seite Overview (Übersicht) der Anwendung weiter.

- Klicken Sie im Seitenbereich auf Users and groups (Benutzer und Gruppen), um bestimmte Benutzer und Gruppen für den Zugriff auf die Anwendung zu autorisieren.
Weitere Informationen finden Sie unter Zuweisung von Benutzern und Gruppen zu einer Anwendung verwalten.
2. Das Microsoft Entra ID (Azure AD)-SSO für QuWAN QBelt-VPN-Server in QuWAN Orchestrator und Azure Portal konfigurieren
Um Microsoft Entra ID (Azure ID)-SSO zu aktivieren, müssen Sie eine Verknüpfung zwischen Microsoft Entra ID-Benutzern und ihren entsprechenden QuWAN QBelt-VPN-SAML-SSO-Benutzergruppen erstellen.
- Wechseln Sie zu https://quwan.qnap.com.
- Melden Sie sich mit Ihrem QNAP-Konto-Benutzernamen und -Passwort an.
- Wählen Sie Ihre Organisation.
- Wechseln Sie zu VPN-Server-Einstellungen > Berechtigungseinstellungen.
- Wechseln Sie zu SAML-SSO.
- Klicken Sie auf SAML-SSO jetzt konfigurieren.
- Kopieren Sie den Identifikator (Entitäts-ID) und die Antwort-URL in die Zwischenablage.

- Öffnen Sie das Azure-Portal.
- Wechseln Sie zu All services (Alle Dienste) > Manage (Verwalten) > Enterprise applications (Unternehmensanwendungen).
- Suchen und öffnen Sie die Unternehmensanwendung QuWAN QBelt-VPN-Server.
- Klicken Sie unter Set up single sign on (Single Sign-On einrichten) auf Get started (Erste Schritte).
- Wählen Sie SAML als Single Sign-On-Methode.
- Suchen Sie Schritt 1, Basic SAML Configuration (Grundlegende SAML-Konfiguration).
- Klicken Sie auf Edit (Bearbeiten).
- Fügen Sie den kopierten Identifikator (Entitäts-ID) und die Antwort-URL in die entsprechenden Felder ein.

- Klicken Sie auf Save (Speichern).
- Klicken Sie auf X, um das SAML-Konfigurationsfenster zu schließen.
- Suchen Sie Schritt 3, SAML Certificates (SAML-Zertifikate).
- Klicken Sie neben Certificate (Base64) (Zertifikat (Base64)) auf Download (Herunterladen).

- Suchen Sie Schritt 4, Set up [Application_Name] ([Anwendungsname] einrichten).
- Kopieren Sie die Anmelde-URL und die Microsoft Entra ID oder Azure AD Identifier in die Zwischenablage.

- Konfigurieren Sie die Attribute und Ansprüche.
- Suchen Sie Schritt 2, Attributes & Claims (Attribute & Ansprüche).
- Klicken Sie auf Edit (Bearbeiten).

- Klicken Sie auf Add new claim (Neuen Anspruch hinzufügen).
- Geben Sie den Anspruchnamen als email ein.
- Wählen Sie neben Source attribute (Quellattribut) ein Attribut, das dem Anspruch email entspricht. Wählen Sie beispielsweise user.mail.

- Klicken Sie auf Save (Speichern).
- Klicken Sie auf Add new claim (Neuen Anspruch hinzufügen).
- Geben Sie den Anspruchnamen als groups ein.
- Wählen Sie neben Source attribute (Quellattribut) ein Attribut, das dem Anspruch groups entspricht. Wählen Sie beispielsweise user.department.
- Klicken Sie auf Save (Speichern).Hinweis
- Um die QuWAN SAML-SSO-Benutzergruppe mit einer bereits in Microsoft Entra ID erstellten Gruppe zu verknüpfen, klicken Sie auf Add group claim (Gruppenanspruch hinzufügen), wählen Sie All groups (Alle Gruppen), und wählen Sie Custom group claim name (Benutzerdefinierter Gruppenanspruchname). Geben Sie den Anspruchnamen als groups ein.
- Weitere Informationen zum Ändern von Ansprüchen finden Sie unter SAML-Token-Ansprüche anpassen.
- Öffnen Sie QuWAN Orchestrator.
- Wählen Sie Ihre Organisation.
- Wechseln Sie zu VPN-Server-Einstellungen > Berechtigungseinstellungen.
- Wechseln Sie zu SAML-SSO.
- Klicken Sie auf SAML-SSO jetzt konfigurieren.
- Fügen Sie die Single Sign-On-URL und den IdP-Bezeichner ein.
- Öffnen Sie das heruntergeladene Base64-Zertifikat mit einer Textanwendung.
- Kopieren Sie den Inhalt der Zertifikatsdatei.

- Fügen Sie den Inhalt in das Feld Zertifikat (Base64-Format) ein.
- Klicken Sie auf Speichern.
- Fügen Sie eine neue SAML-SSO-Benutzergruppe hinzu.
- Wechseln Sie in QuWAN Orchestrator zu VPN-Server-Einstellungen > Berechtigungseinstellungen > SAML-SSO.
- Klicken Sie neben SAML-SSO-Benutzerregeln auf Hinzufügen.
- Aktivieren Sie die Benutzerregel.

- Konfigurieren Sie die Einstellungen der Regelgruppe.
Einstellung Benutzeraktion Regelname Geben Sie einen Namen für die SAML-SSO-Benutzerregel an. Attributwert Der Wert, der dem in den Gruppenansprüchen von Microsoft Entra ID konfigurierten Quellattribut entspricht. Hinweis- Wenn Sie das user.department Attribut unter "Attributes and Claims (Attribute und Ansprüche)" im Microsoft Azure Portal konfiguriert haben, geben Sie den Abteilungsnamen Ihrer Organisation als Attributwert ein.
- Der Wert für das Quellattribut kann von der QuWAN QBelt-VPN-Server-Anwendung innerhalb des Microsoft Azure Portals abgerufen werden. Wählen Sie beispielsweise Ihr Benutzerprofil aus, wechseln Sie zu Overview (Übersicht) und klicken Sie dann auf Properties (Eigenschaften). Identifizieren Sie den Wert, der dem Feld Department (Abteilung) zugeordnet ist, und kopieren Sie den Wert.
Wenn Sie "Add Group Claim (Gruppenanspruch hinzufügen)" wählen, müssen Sie die "Object ID (Objekt-ID)" kopieren. Wählen Sie beispielsweise Ihr Gruppenprofil aus, wechseln Sie zur "Overview (Übersicht)" und kopieren Sie den Wert der "Object ID (Objekt-ID)". - Wählen Sie "Regel für alle Benutzer", um den Attributwert auf alle Benutzer anzuwenden.
Segment Wählen Sie ein vorkonfiguriertes Segment. Zugängliche Hubs Wählen Sie einen oder mehrere Hubs aus, mit denen Sie eine Verbindung herstellen möchten. - Optional: Aktivieren Sie Gleichzeitige Multigeräte-Verbindungen zulassen.
- Klicken Sie auf Speichern.
- Klicken Sie auf Übernehmen.
QuWAN Orchestrator speichert die SAML-SSO-Einstellungen.
3. Eine Verbindung zu QuWAN QBelt VPN mit QVPN Client und Microsoft Entra ID (Azure AD)-SSO herstellen
Nach erfolgreicher Konfiguration von QuWAN SAML SSO stellen Sie über QVPN Client eine Verbindung zu QuWAN-QBelt-VPN her.
- Wechseln Sie zu QNAP-Dienstprogramme.
- Suchen Sie QVPN Client (früher QVPN-Geräte-Client genannt).
- Laden Sie das Dienstprogramm auf Ihr Gerät herunter.
- Installieren Sie das Dienstprogramm auf dem Gerät.
- Öffnen Sie QVPN Client.
- Klicken Sie auf Ein QuWAN Profil hinzufügen.
- Geben Sie die Organisations-ID an.HinweisSie finden die Organisations-ID in QuWAN Orchestrator. Wechseln Sie zu VPN-Server-Einstellungen > Berechtigungseinstellungen > SAML-SSO.
- Klicken Sie auf Weiter.
Die Seite Authentifizierungseinstellungen wird angezeigt. - Wählen Sie SAML-SSO als Dienst.
- Klicken Sie auf Weiter.
QVPN Client fordert Sie auf, die Microsoft Entra ID (Azure AD)-Anmeldedaten einzugeben, sobald er den Standardbrowser öffnet. - Klicken Sie auf OK.
- Geben Sie Ihre Microsoft Entra ID-Anmeldedaten ein und melden Sie sich an.
- Schließen Sie den Browser und kehren Sie zu QVPN Client zurück.
- Konfigurieren Sie die Profileinstellungen.
- Geben Sie einen Profilnamen an.
- Wählen Sie im Dropdown-Menü einen regionalen Hub.
Sie können entweder das System automatisch den optimalen Hub für Ihre Bedürfnisse auswählen lassen oder Sie können einen bestimmten Hub manuell auswählen und den WAN-Port angeben, zu dem Sie eine Verbindung herstellen möchten. - Optional: Wählen Sie Sofort nach dem Speichern verbinden, wenn Sie sofort nach der Übernahme der Einstellungen eine Verbindung zum QuWAN-Profil herstellen möchten.
- Suchen Sie das QuWAN-Profil in QVPN Client und klicken Sie dann auf Verbinden.
QVPN Client öffnet den Standard-Systembrowser für die Benutzerauthentifizierung. - Geben Sie Ihre Microsoft Entra ID-Anmeldedaten ein und melden Sie sich an.
Sie können den Browser nach der Anmeldung bei Microsoft Entra schließen und zu QVPN Client zurückkehren.
QVPN Client stellt die Verbindung zum QuWAN QBelt-VPN-Server über Microsoft Entra ID-SSO her.
Weitere Informationen
Weitere Informationen zu den Funktionen von Microsoft Entra ID finden Sie auf den folgenden Webseiten.
- Was ist Single Sign-On in Microsoft Entra ID?
- Single Sign-On für eine Unternehmensanwendung aktivieren
- SAML-Authentifizierung mit Microsoft Entra ID
Für weitere Unterstützung fragen Sie andere Anwender und QNAP-Experten in der Community. Zur QNAP Community