Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

주니퍼 Mist Access Assurance를 위한 ID 공급자 추가

다음 단계에 따라 ID 공급자를 조직에 추가하여 인증 및 액세스 제어를 강화합니다. IdP(Identity Provider) 설정에서 사용할 수 있는 다양한 옵션을 이해합니다.

주니퍼 Mist™ 액세스 Assurance는 다양한 IdP(Identity Provider)와 통합되어 인증 및 액세스 제어를 강화합니다. ID 공급자는 EAP-TLS 또는 EAP-TTLS에 대한 인증 소스(EAP-TTLS의 경우) 및 권한 부여 소스(사용자 그룹 멤버십, 계정 상태 등을 획득하여) 역할을 합니다.

지원되는 IdP는 다음과 같습니다.

  • Microsoft Entra ID(이전의 Azure Active Directory)

  • Okta 인력 ID

  • 구글 워크스페이스

  • 주니퍼 Mist Edge 프록시

  • 오픈로밍

주니퍼 Mist Access Assurance는 ID 공급자(IdP)를 사용하여 다음을 수행합니다.

  • 클라이언트의 사용자 그룹 멤버십 및 계정 상태와 같은 추가 ID 컨텍스트를 가져옵니다.

    이 정보는 EAP-TLS(Extensible Authentication Protocol–전송 레이어 보안) 및 EAP-TTLS(Extensible Authentication Protocol–Tunneled TLS)와 같은 인증서 기반 인증 방법으로 사용할 수 있습니다.

  • 자격 증명의 유효성을 검사하여 클라이언트를 인증합니다. EAP-TTLS는 자격 증명 기반 인증을 지원합니다.

IdP 구성은 EAP-TLS 인증서 기반 인증의 경우 선택 사항이지만 자격 증명 기반 인증(EAP-TTLS)의 경우 필수입니다. IdP를 설정하는 경우 ID 공급자로부터 클라이언트 ID 및 클라이언트 암호와 같은 필요한 세부 정보를 가지고 있는지 확인합니다.

주니퍼 Mist Access Assurance는 다음과 같은 프로토콜을 사용하여 모든 IdP에 통합하여 사용자를 조회하고 디바이스 상태 정보를 가져옵니다.

  • 보안 LDAP(Lightweight Directory 액세스 프로토콜)
  • OAuth 2.0

IdP 구성은 EAP-TLS 인증서 기반 인증의 경우 선택 사항이며 자격 증명 기반 인증(EAP-TTLS)의 경우 필수입니다.

사전 요구 사항

  • Azure, Okta 또는 유사한 IdP를 사용하는 경우 IdP에 등록합니다. 등록 후 IdP에서 클라이언트 ID 및 클라이언트 암호 세부 정보를 얻을 수 있습니다.

    도움이 필요하면 다음을 참조하세요.

  • Mist Edge 프록시를 IdP로 사용하는 경우 Mist Edge를 클레임 또는 등록하고 Mist Edge 클러스터를 생성합니다.

    주니퍼 Mist 포털의 왼쪽 메뉴에서 Mist Edge를 선택하여 이러한 작업을 수행할 수 있습니다. 그런 다음 버튼을 사용하여 Mist Edge 클레임, Mist Edge 생성, 클러스터 생성을 선택합니다.

주니퍼 Mist Access Assurance에 대한 ID 공급자 추가 방법:

  1. 주니퍼 Mist 포털의 왼쪽 메뉴에서 조직 > 액세스> ID 공급자를 선택합니다.
  2. ID 공급자 페이지의 오른쪽 상단 모서리 근처에 있는 IDP 추가 를 클릭합니다.
  3. 새 ID 공급자 페이지에서 이름을 입력하고 IDP 유형을 선택합니다.
    • LDAPS

    • OAuth

    • Mist Edge 프록시

    • 오픈로밍

    New Identity Provider Page - Name and IDP Type
  4. 아래 표를 참조하여 선택한 유형에 필요한 정보를 입력합니다.

    LDAPS

    표 1: LDAPS IdP 설정

    매개 변수

    세부 정보

    LDAP 유형 드롭다운 메뉴에서 다음 옵션 중 하나를 선택합니다.
    • Azure
    • 옥타
    • 사용자 지정

    그룹, 구성원 또는 사용자 유형을 식별하는 LDAP 필터를 지정합니다. 이 옵션은 LDAP 유형 사용자 지정에만 사용할 수 있습니다.

    서버 호스트

    인증에 사용할 LDAP 서버의 이름 또는 IP 주소를 입력합니다.

    도메인 이름

    LDAP 서버의 정규화된 도메인 이름(FQDN)을 입력합니다.

    기본 IDP

    선택한 ID 공급자를 기본 IdP로 설정합니다. 시스템은 입력한 사용자 도메인 이름을 알 수 없거나 찾을 수 없는 경우 이 IdP에서 조회를 수행합니다.

    DN 바인딩

    기본 도메인 이름을 검색하도록 허용한 사용자를 지정합니다. 예: cn=admin, dc=abc, dc=com.

    비밀번호 바인딩

    바인딩 DN에 언급된 사용자의 비밀번호를 입력합니다.

    기본 DN

    검색 기반에 전체 도메인 또는 특정 조직 구성 단위(컨테이너)를 입력하여 LDAP 트리에서 사용자 및 그룹이 있는 위치를 지정합니다(예OU=NetworkAdmins,DC=your,DC=domain,DC=com: ).

    LDAPS 인증서

    인증 기관에서 생성한 인증서와 클라이언트 인증서를 추가합니다.

    OAuth

    OAuth 유형의 인증에 대해 표 2에 제공된 값을 입력합니다. 여기에 입력하는 일부 필드에는 Azure 또는 Okta 애플리케이션을 구성할 때 받게 되는 값이 필요합니다. Microsoft Entra ID를 ID 공급자로 통합 또는 Okta를 ID 공급자로 통합을 참조하세요.

    표 2: OAuth IdP 설정

    매개 변수

    설명

    OAuth 유형

    드롭다운 메뉴에서 다음 옵션 중 하나를 선택합니다.
    • Azure
    • 옥타

    OAuth 테넌트 ID

    OAuth 테넌트 ID를 입력합니다. Azure 또는 Okta 애플리케이션 구성 중에 받은 ID를 사용합니다.

    도메인 이름

    정규화된 도메인 이름을 입력합니다.

    기본 IDP

    사용자 도메인 이름이 지정되지 않은 경우 선택한 ID 공급자를 기본값으로 설정합니다.

    OAuth CC(클라이언트 자격 증명) 클라이언트 ID

    클라이언트 애플리케이션의 애플리케이션 ID입니다. Azure 또는 Okta 애플리케이션 구성 중에 받은 ID를 사용합니다.

    OAuth CC(클라이언트 자격 증명) 클라이언트 개인 키 (Okta의 경우) Okta 애플리케이션 구성 중에 생성된 비공개 키를 입력합니다.

    OAuth 리소스 소유자 암호 자격 증명(ROPC) 클라이언트 ID

    (Okta의 경우) 클라이언트 암호 ID를 입력합니다. Okta 애플리케이션 구성 중에 받은 암호 ID를 사용합니다.

    OAuth 리소스 소유자 암호 자격 증명(ROPC) 클라이언트 암호

    (Okta의 경우) 클라이언트 암호 값을 제공합니다. Okta 애플리케이션 구성 중에 받은 시크릿 값을 사용합니다.

    OAuth CC(클라이언트 자격 증명) 클라이언트 ID (Azure의 경우) Azure 애플리케이션 구성 중에 생성된 클라이언트 ID를 입력합니다.
    OAuth CC(클라이언트 자격 증명) 클라이언트 암호 (Azure의 경우) Azure 애플리케이션 구성 중에 생성된 클라이언트 암호 값을 입력합니다.
    OAuth 리소스 소유자 암호 자격 증명(ROPC) 클라이언트 ID (Azure의 경우) OAuth CC(클라이언트 자격 증명) 클라이언트 ID와 동일합니다.

    Mist Edge 프록시

    표 3: Mist Edge 프록시 설정

    매개 변수

    설명

    프록시 호스트

    프록시 역할을 하는 Mist Edge의 공용 IP 또는 NAT IP 주소의 목록을 쉼표로 구분하여 입력합니다. 이러한 모든 주소는 Mist Edge 클러스터 필드에서 식별하는 클러스터의 일부여야 합니다.

    Mist Edge는 지정된 주소에서 다음에 대해 수신합니다.

    • Mist Access Assurance의 인바운드 RadSec 요청

    • 외부 RADIUS 서버의 RADIUS 요청

    SSID 이 IdP가 사용할 SSID의 쉼표로 구분된 목록을 입력합니다.
    Mist Edge 클러스터 목록에서 클러스터를 선택합니다.
    참고:

    Mist Edge 클러스터를 추가해야 하는 경우 왼쪽 메뉴에서 Mist Edges 를 선택한 다음 클러스터 생성을 선택하고 정보를 입력합니다.

    영역 제외

    특정 사용자를 프록시하지 않으려면 이 옵션을 사용합니다. 이는 권한 부여 소스로 외부 IdP가 추가되지 않은 사용자에게 EAP-TLS를 사용하는 경우에만 필요합니다.

    제외하려는 도메인 이름/영역을 입력합니다. 다른 모든 유효한 사용자 영역이 프록시됩니다.

    운영자 이름

    운영자 이름을 지정하면 외부 RADIUS 서버로 전달되는 액세스 요청에 포함됩니다. 예를 들어, 일부 eduroam NRO에는 운영자 이름 속성이 필요합니다.

    이 속성은 1로 시작하고 그 뒤에 FQDN이 와야 합니다.

    예: 1abc_university.edu

    RADIUS 인증 서버 적어도 하나의 서버를 지정해야 합니다. 서버 추가를 클릭한 다음 IP 주소, 포트 및 공유 암호를 입력합니다.
    RADIUS 계정 서버 서버 추가를 클릭한 다음 IP 주소, 포트 및 공유 암호를 입력합니다.

    오픈로밍

    표 4: OpenRoaming 설정

    매개 변수

    설명

    SSID(SSID)

    이 IdP가 사용할 SSID의 쉼표로 구분된 목록을 입력합니다. OpenRoaming 통합, 인증 정책 및 Passpoint 구성에 대한 자세한 내용은 OpenRoaming을 ID 공급자로 통합을 참조하십시오.

  5. 변경 사항을 저장하려면 새 ID 공급자 페이지의 오른쪽 상단 모서리에 있는 만들기를 클릭합니다.