{"id":28531,"date":"2025-07-17T09:51:06","date_gmt":"2025-07-17T07:51:06","guid":{"rendered":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/?p=28531"},"modified":"2025-10-23T08:40:40","modified_gmt":"2025-10-23T06:40:40","slug":"howto-watchguard-authentication-portal-mit-saml-entraid-und-2fa","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2025\/07\/howto-watchguard-authentication-portal-mit-saml-entraid-und-2fa\/","title":{"rendered":"HOWTO: WatchGuard Authentication-Portal mit SAML, EntraID und 2FA"},"content":{"rendered":"<p>Seit Firmware 12.11.3 ist es m\u00f6glich, als Authentication Server eine SAML Verbindung zu EntraID zu konfigurieren und damit auch den zweiten Faktor mit der Microsoft Authenticator-App zu nutzen.<\/p>\n<p>In diesem Blogartikel wird beschrieben, wie man f\u00fcr bestimmte Dienste eine Anmeldung mit EntraID-Benutzer, Passwort und 2FA am Authentication-Portal der WatchGuard Firewall konfigurieren kann.<\/p>\n<h3>Voraussetzungen<\/h3>\n<p><!--more--><\/p>\n<p>Folgende Punkte sind vor der Einrichtung zu \u00fcberpr\u00fcfen bzw. sicherzustellen:<\/p>\n<ul>\n<li>Administrative Zugangsdaten zum Azure\/Entra-Portal<\/li>\n<li>Firebox mit Firmware Version v12.11.3 oder h\u00f6her<\/li>\n<li>FQDN der die externe IP der Firebox aufl\u00f6st<\/li>\n<li>Benutzer in Entra mit der Sicherheitseinstellung (und entsprechender Lizenz) f\u00fcr den zweiten Faktor<\/li>\n<\/ul>\n<h4>Aufbau\/Topologie der einzelnen Komponenten<\/h4>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-25776 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_01.jpg\" alt=\"\" width=\"608\" height=\"523\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_01.jpg 608w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_01-300x258.jpg 300w\" sizes=\"(max-width: 608px) 100vw, 608px\" \/><\/p>\n<h4>1. Einrichtung von SAML als Authentication Server auf der Firebox<\/h4>\n<p>Im ersten Schritt wird die Grundkonfiguration auf der Firebox vorbereitet.<\/p>\n<ol>\n<li>mit dem WSM an der\u00a0<strong>Firebox anmelden<\/strong><\/li>\n<li>unter Setup \u2192 Authentication \u2192\u00a0<strong>Authentication Servers <\/strong>den Reiter<strong> SAML<\/strong>\u00a0w\u00e4hlen<\/li>\n<li>Checkbox\u00a0<strong>Enable SAML<\/strong>\u00a0aktivieren<\/li>\n<li>Namen f\u00fcr den Identity Provider (IdP) eintragen (in diesem Beispiel\u00a0<strong>EntraID-SAML<\/strong>)<br \/>\n<strong>WICHTIG:\u00a0keine Leerzeichen oder Sonderzeichen wie \u00c4, \u00d6, \u00dc, \u00df usw. im IdP Namen verwenden \u2013 die Anmeldung klappt dann m\u00f6glicherweise, die Regeln ziehen aber nicht!!!<\/strong><\/li>\n<li>FQDN eintragen, \u00fcber den die Firebox von extern erreichbar ist (in diesem Beispiel <a href=\"http:\/\/vpn.ps-boc.de\/\">vpn.ps-boc.de<\/a>)<\/li>\n<li>den Punkt IdP Metadata URL erstmal leer lassen, wird nach der EntraID-Einrichtung eingetragen<br \/>\n<strong><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-25777 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_02.png\" alt=\"\" width=\"545\" height=\"644\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_02.png 545w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_02-254x300.png 254w\" sizes=\"(max-width: 545px) 100vw, 545px\" \/><\/strong><\/li>\n<\/ol>\n<p>Ob die Einrichtung erfolgreich geklappt hat, sollte unter\u00a0<strong><em>https:\/\/&lt;firebox-ip&gt;\/auth\/saml\/<\/em><\/strong>\u00a0gepr\u00fcft werden.<br \/>\n<strong>Das X.509 Zertifikat f\u00fcr die sp\u00e4tere Verwendung im EntraID-Portal herunterladen!<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-25778 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_03.png\" alt=\"\" width=\"579\" height=\"948\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_03.png 579w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2024\/11\/EntraID-und-SSLVPN_03-183x300.png 183w\" sizes=\"(max-width: 579px) 100vw, 579px\" \/><br \/>\n<\/strong><\/p>\n<h4>2. Microsoft Entra &#8211; Unternehmensanwendung konfigurieren<\/h4>\n<p>F\u00fcr die eigentliche Verbindung zwischen der Firebox und EntraID wird eine Unternehmensanwendung definiert. Dazu mit administrativen Rechten bei Microsoft anmelden und die folgenden Punkte durchkonfigurieren:<\/p>\n<ol>\n<li>Anwendungen \u2192 Unternehmensanwendungen \u2192 Neue Anwendung<\/li>\n<li>Eigene Anwendung erstellen<\/li>\n<li>Die Anwendung bekommt einen Namen, in unserem Beispiel\u00a0<strong>T40 SAML \u2192 Erstellen\u00a0<\/strong>klicken und die Anwendung wird angelegt<\/li>\n<li>Welche Gruppen diese Anwendung nutzen d\u00fcrfen, wird \u00fcber<strong>\u00a0Benutzer und Gruppen \u2192 Benutzer\/Gruppe<\/strong> hinzuf\u00fcgen definiert (vorhandene Benutzer und Gruppen setzen wir hier als gegeben voraus)<\/li>\n<li>Weiter geht es mit der eigentlichen SAML-Konfiguration. Unter\u00a0<strong>Einmaliges Anmelden<\/strong>\u00a0wird die Grundlegende SAML-Konfiguration definiert. Hier werden die Eintr\u00e4ge von der Konfigurationsseite\u00a0<strong><em>https:\/\/&lt;FQDN&gt;\/auth\/saml\/<\/em><\/strong><em>\u00a0verwendet<\/em><\/li>\n<li>Im Bereich\u00a0<strong>Attribute &amp; Anspr\u00fcche<\/strong>\u00a0wird angegeben, welche Attribute aus welcher Gruppe bei der Anmeldung gelesen werden sollen. \u00dcber\u00a0<strong>Neuen Gruppenanspruch hinzuf\u00fcgen<\/strong>\u00a0wird definiert, das als Quellattribut\u00a0<strong>Anzeigename f\u00fcr reine Cloudgruppen<\/strong> verwendet werden soll. So kann sp\u00e4ter entweder der Benutzername oder eine EntraID-Gruppe in den Firewall-Regeln verwendet werden<\/li>\n<li>Im Bereich SAML-Zertifikate findet sich eine App-Verbundmetadaten-URL. Diese wird f\u00fcr die Firebox ben\u00f6tigt (Punkt 1.6 IdP Metadaten URL). Es empfiehlt sich die URL jetzt in einen Editor zu kopieren f\u00fcr die sp\u00e4tere Verwendung<\/li>\n<li>Das Zertifikat was unter Punkt 1 gespeichert wurde, wird unter Tokenverschl\u00fcsselung, Zertifikat importieren heraufgeladen<\/li>\n<li>Anschlie\u00dfend die Tokenverschl\u00fcsselung f\u00fcr dieses Zertifikat aktivieren<\/li>\n<\/ol>\n<p>Damit ist die Installation auf der EntraID-Seite abgeschlossen.<\/p>\n<div class=\"su-image-carousel  su-image-carousel-has-spacing su-image-carousel-has-lightbox su-image-carousel-has-outline su-image-carousel-adaptive su-image-carousel-slides-style-minimal su-image-carousel-controls-style-dark su-image-carousel-align-none\" style=\"max-width:1100px\" data-flickity-options='{\"groupCells\":true,\"cellSelector\":\".su-image-carousel-item\",\"adaptiveHeight\":true,\"cellAlign\":\"left\",\"prevNextButtons\":true,\"pageDots\":true,\"autoPlay\":false,\"imagesLoaded\":true,\"contain\":false,\"selectedAttraction\":0.15,\"friction\":1}' id=\"su_image_carousel_69dbbc4c8fa08\"><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_04.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"552\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_04-1024x707.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_04-1024x707.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_04-300x207.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_04-768x531.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_04-800x553.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_04.png 1100w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_05.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"552\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_05-1024x707.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_05-1024x707.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_05-300x207.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_05-768x531.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_05-800x553.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_05.png 1100w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_06.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"552\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_06-1024x707.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_06-1024x707.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_06-300x207.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_06-768x531.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_06-800x553.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_06.png 1100w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_07.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"552\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_07-1024x707.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_07-1024x707.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_07-300x207.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_07-768x531.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_07-800x553.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_07.png 1100w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_08.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"552\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_08-1024x707.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_08-1024x707.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_08-300x207.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_08-768x531.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_08-800x553.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_08.png 1100w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_09.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"733\" height=\"379\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_09.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_09.png 733w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_09-300x155.png 300w\" sizes=\"(max-width: 733px) 100vw, 733px\" \/><span><\/span><\/a><\/div><\/div><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"418\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10-1024x535.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10-1024x535.png 1024w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10-300x157.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10-768x402.png 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10-800x418.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10-1200x627.png 1200w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_10.png 1377w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><\/div><script id=\"su_image_carousel_69dbbc4c8fa08_script\">if(window.SUImageCarousel){setTimeout(function() {window.SUImageCarousel.initGallery(document.getElementById(\"su_image_carousel_69dbbc4c8fa08\"))}, 0);}var su_image_carousel_69dbbc4c8fa08_script=document.getElementById(\"su_image_carousel_69dbbc4c8fa08_script\");if(su_image_carousel_69dbbc4c8fa08_script){su_image_carousel_69dbbc4c8fa08_script.parentNode.removeChild(su_image_carousel_69dbbc4c8fa08_script);}<\/script>\n<h4>3. Konfiguration des SAML Authentication Servers abschlie\u00dfen<\/h4>\n<p>Die IdP Metadaten URL aus EntraID (Punkt 2.7 dieser Anleitung) wird abschlie\u00dfend in die Konfiguration auf der Firebox kopiert (Punkt 1.6 dieser Anleitung).<\/p>\n<h4>4. Einrichtung des Authentication-Portal auf der Firebox<\/h4>\n<p>Nachdem die SAML Konfiguration angeschlossen ist, geht es an die Einrichtung des Authentication-Portal. Hierzu wird eine Firewallregel vom Typ Auth-WG erzeugt, die aus definierten Quell-Netzen auf die Firewall mit Port 4100 Zugriff gew\u00e4hrt:<\/p>\n<div class=\"su-image-carousel  su-image-carousel-has-spacing su-image-carousel-has-lightbox su-image-carousel-has-outline su-image-carousel-adaptive su-image-carousel-slides-style-minimal su-image-carousel-controls-style-dark su-image-carousel-align-none\" style=\"max-width:800px\" data-flickity-options='{\"groupCells\":true,\"cellSelector\":\".su-image-carousel-item\",\"adaptiveHeight\":true,\"cellAlign\":\"left\",\"prevNextButtons\":true,\"pageDots\":true,\"autoPlay\":false,\"imagesLoaded\":true,\"contain\":false,\"selectedAttraction\":0.15,\"friction\":1}' id=\"su_image_carousel_69dbbc4c900fe\"><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_11.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"330\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_11.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_11.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_11-300x124.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_11-768x317.png 768w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><div class=\"su-image-carousel-item\"><div class=\"su-image-carousel-item-content\"><a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_12.png\" data-caption=\"\"><img loading=\"lazy\" decoding=\"async\" width=\"800\" height=\"330\" src=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_12.png\" class=\"\" alt=\"\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_12.png 800w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_12-300x124.png 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_12-768x317.png 768w\" sizes=\"(max-width: 800px) 100vw, 800px\" \/><span><\/span><\/a><\/div><\/div><\/div><script id=\"su_image_carousel_69dbbc4c900fe_script\">if(window.SUImageCarousel){setTimeout(function() {window.SUImageCarousel.initGallery(document.getElementById(\"su_image_carousel_69dbbc4c900fe\"))}, 0);}var su_image_carousel_69dbbc4c900fe_script=document.getElementById(\"su_image_carousel_69dbbc4c900fe_script\");if(su_image_carousel_69dbbc4c900fe_script){su_image_carousel_69dbbc4c900fe_script.parentNode.removeChild(su_image_carousel_69dbbc4c900fe_script);}<\/script>\n<p>Jetzt kann die Authentication-Page aufgerufen werden, und es sollte im oberen Bereich ein Button f\u00fcr die Anmeldung mit SAML angezeigt werden (in diesem Beispiel hei\u00dft der Button EntraID-SAML \u2013 es wird immer der IdP Name aus Schaubild 2 verwendet).<\/p>\n<h4>5. Test der vorgenommenen Installation<\/h4>\n<p>Um die Konfiguration zu testen, wird die Anmeldeseite \u00fcber <strong><em>https:\/\/&lt; FQDN&gt;:4100 <\/em><\/strong>aufgerufen. \u00dcber den SAML-Button wird die Anmeldung an EntraID \u00fcbergeben, und nach der erfolgreichen Authentifizierung mit Benutzername, Passwort und zweitem Faktor ist die Benutzersession auf die Firewall aktiv:<\/p>\n<div style=\"width: 800px;\" class=\"wp-video\"><!--[if lt IE 9]><script>document.createElement('video');<\/script><![endif]-->\n<video class=\"wp-video-shortcode\" id=\"video-28531-1\" width=\"800\" height=\"360\" preload=\"metadata\" controls=\"controls\"><source type=\"video\/mp4\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_13.mp4?_=1\" \/><a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_13.mp4\">https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2025\/07\/User-Policies_SAML-mit-EntraID_13.mp4<\/a><\/video><\/div>\n<h3>Wichtig<\/h3>\n<p id=\"tw-target-text\" class=\"tw-data-text tw-text-large tw-ta\" dir=\"ltr\" data-placeholder=\"\u00dcbersetzung\" data-ved=\"2ahUKEwjysMbH4sOOAxU3REEAHa_ZExkQ3ewLegQICRAV\" aria-label=\"\u00dcbersetzter Text: Wenn Sie einen SAML-Authentifizierungsbenutzer oder eine SAML-Authentifizierungsgruppe in einer Firewall-Richtlinie konfigurieren, anschlie\u00dfend aber die SAML-Authentifizierung f\u00fcr Mobile VPN mit SSL oder Authentifizierungsportal aktivieren, oder wenn Sie einen SAML-Authentifizierungsbenutzer oder eine SAML-Authentifizierungsgruppe in einer Firewall-Richtlinie und Mobile VPN mit SSL oder Authentifizierungsportal konfigurieren, sp\u00e4ter aber die SAML-Authentifizierung f\u00fcr Mobile VPN mit SSL oder Authentifizierungsportal deaktivieren, \u00e4ndern sich die SP-Metadaten, und die SAML-Authentifizierung funktioniert nicht mehr. Sie m\u00fcssen die aktualisierten SP-Metadaten Ihrem IdP-Administrator zur Verf\u00fcgung stellen.\"><span class=\"Y2IQFc\" lang=\"de\">Wenn Sie einen SAML-Authentifizierungsbenutzer oder eine SAML-Authentifizierungsgruppe in einer Firewall-Richtlinie konfigurieren, anschlie\u00dfend aber die SAML-Authentifizierung f\u00fcr Mobile VPN mit SSL oder Authentifizierungsportal aktivieren, oder wenn Sie einen SAML-Authentifizierungsbenutzer oder eine SAML-Authentifizierungsgruppe in einer Firewall-Richtlinie und Mobile VPN mit SSL oder Authentifizierungsportal konfigurieren, sp\u00e4ter aber die SAML-Authentifizierung f\u00fcr Mobile VPN mit SSL oder Authentifizierungsportal deaktivieren, \u00e4ndern sich die SP-Metadaten, und die SAML-Authentifizierung funktioniert nicht mehr. <\/span><strong>Sie m\u00fcssen die aktualisierten SP-Metadaten Ihrem IdP-Administrator zur Verf\u00fcgung stellen.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<h3>Fazit<\/h3>\n<p>Mit dem WatchGuard Authentication Portal der Firebox kann man granulare Zugriffe f\u00fcr bestimmte Benutzer oder Gruppen erstellen, die mit einem zweiten Faktor gesichert werden k\u00f6nnen. Je nach Anwendungsfall kann man so interne Netzsegmente zus\u00e4tzlich sichern, oder aber auch Zugriffe auf externe Ressourcen beschr\u00e4nken.<\/p>\n<h3>Weiterf\u00fchrende Links<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.watchguard.com\/help\/docs\/help-center\/en-US\/Content\/Integration-Guides\/General\/azure-saml_firebox-authentication-portal.html\" target=\"_blank\" rel=\"noopener\">Microsoft Entra ID SAML Authentication with WatchGuard Firebox Authentication Portal<\/a> (WatchGuard Help Center)<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Seit Firmware 12.11.3 ist es m\u00f6glich, als Authentication Server eine SAML Verbindung zu EntraID zu konfigurieren und damit auch den zweiten Faktor mit der Microsoft Authenticator-App zu nutzen. In diesem Blogartikel wird beschrieben, wie man f\u00fcr bestimmte Dienste eine Anmeldung mit EntraID-Benutzer, Passwort und 2FA am Authentication-Portal der WatchGuard Firewall konfigurieren kann. Voraussetzungen<\/p>\n","protected":false},"author":18,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[362],"tags":[694,1293,90,631,1160,1126,872,431],"class_list":["post-28531","post","type-post","status-publish","format-standard","hentry","category-howto","tag-2fa","tag-1293","tag-authentication","tag-azure","tag-entra","tag-entra-id","tag-microsoft","tag-saml"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/28531"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/18"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=28531"}],"version-history":[{"count":15,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/28531\/revisions"}],"predecessor-version":[{"id":29526,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/28531\/revisions\/29526"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=28531"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=28531"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=28531"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}