FortiGate + Active Directory: Como configurar autenticação FSSO e LDAP
Integre o FortiGate ao Active Directory com FSSO (Fortinet Single Sign-On) para identificar usuários automaticamente e aplicar políticas por grupo AD, sem solicitar login.
Integrar o FortiGate ao Active Directory permite criar políticas de firewall baseadas em usuários e grupos do AD — sem que os usuários precisem fazer login separado. O FortiGate suporta dois métodos: FSSO (Single Sign-On transparente) e LDAP (autenticação ativa com usuário/senha).
Método 1: FSSO (Fortinet Single Sign-On)
O FSSO captura os logins do Windows Domain automaticamente, via agente instalado no servidor AD ou via polling do Event Log. Quando um usuário loga no domínio, o FortiGate já sabe quem é ele e qual IP está usando.
Opções de implementação FSSO
| Método | Como funciona | Quando usar |
|---|---|---|
| FSSO Agent | Agente instalado no DC monitora logins em tempo real | Recomendado — maior confiabilidade |
| DC Polling | FortiGate consulta o Event Log do DC periodicamente | Sem agente, mas com atraso de 5-10 minutos |
| RADIUS SSO | Via NPS do Windows com RADIUS accounting | Ambientes já com NPS configurado |
1. Instalar o FSSO Agent no Domain Controller
Baixe o Fortinet Single Sign-On Agent no support.fortinet.com (sem custo de licença).
Durante a instalação:
- Domain Access Credentials: conta de serviço com permissão de leitura no AD
- Monitored Groups: selecione os grupos AD que deseja monitorar (ou “All Groups”)
- FortiGate IP: IP do FortiGate que vai receber as informações FSSO
Inicie o serviço Fortinet Single Sign On Agent no Windows Services.
2. Configurar o Collector Agent no FortiGate
Acesse Security Fabric → External Connectors → Create New → Poll Active Directory Server ou configure diretamente via CLI:
config user fsso
edit "FSSO-AD"
set server "192.168.1.10" # IP do DC com o agente
set password ENC <senha-do-agente>
set port 8000 # Porta padrão do agente FSSO
next
end
Via GUI: User & Authentication → Single Sign-On → Create New.
- Type: Fortinet Single-Sign-On Agent
- Primary Agent IP/Name: IP do DC
- Password: senha configurada no agente
- Port: 8000
3. Verificar conectividade
diagnose debug authd fsso list
diagnose debug authd fsso server-status
O output deve mostrar os grupos AD e usuários logados com seus respectivos IPs.
4. Usar grupos AD nas políticas
Acesse Policy & Objects → Firewall Policy → Create New.
No campo Source, em vez de selecionar um IP ou subnet, clique em User/Groups e selecione o grupo AD (ex: GrupoTI, GrupoFinanceiro).
Agora você pode criar políticas diferentes por departamento — ex: bloquear redes sociais para o grupo Atendimento mas liberar para Marketing.
Método 2: LDAP (autenticação ativa)
LDAP é usado quando você quer que o FortiGate verifique credenciais AD diretamente — em VPN, no portal de autenticação captive ou em outras aplicações.
1. Configurar o servidor LDAP
Acesse User & Authentication → LDAP Servers → Create New.
- Name: AD-Callister
- Server IP/Name: IP do Domain Controller
- Server Port: 389 (ou 636 para LDAPS)
- Common Name Identifier:
sAMAccountName - Distinguished Name:
DC=empresa,DC=local(ajuste para seu domínio) - Bind Type: Regular
- Username:
EMPRESA\serviceaccount(conta de serviço com permissão de leitura) - Password: senha da conta de serviço
Clique em Test Connectivity e depois Test User Credentials com um usuário válido do AD.
2. Criar grupo AD no FortiGate
Acesse User & Authentication → User Groups → Create New.
- Name: GrupoVPN-AD
- Type: Fortinet Single Sign-On (FSSO) ou Firewall (para LDAP)
- Remote groups: clique em Add → selecione o servidor LDAP → selecione o grupo AD correspondente
3. Usar em políticas de VPN
Para SSL-VPN ou IPSec com autenticação AD, no VPN → SSL-VPN Settings → Authentication/Portal Mapping, adicione o grupo AD criado e mapeie para o portal desejado.
Diagnóstico e troubleshooting
FSSO não identifica usuários
# Verificar usuários autenticados via FSSO
diagnose firewall auth list
# Forçar re-sincronização com o agente
diagnose debug authd fsso refresh-logons all
# Ver logs de autenticação em tempo real
diagnose debug application authd -1
diagnose debug enable
LDAP não conecta
- Verifique se a porta 389 está acessível:
execute ping IP_DO_DC - Confirme o Distinguished Name com o comando
dsqueryno servidor AD:dsquery user -name <username> - Verifique se a conta de serviço não expirou ou foi bloqueada
Precisa integrar o FortiGate ao Active Directory da sua empresa? A Callister realiza a implementação completa com documentação. Solicite uma proposta.
Artigos relacionados
Precisa de ajuda com segurança de redes?
Fale com um especialista certificado SonicWall e Fortinet.
Falar com Especialista