Ir para o conteúdo principal
Fortinet

FortiGate + Active Directory: Como configurar autenticação FSSO e LDAP

Integre o FortiGate ao Active Directory com FSSO (Fortinet Single Sign-On) para identificar usuários automaticamente e aplicar políticas por grupo AD, sem solicitar login.

E Equipe Callister

Integrar o FortiGate ao Active Directory permite criar políticas de firewall baseadas em usuários e grupos do AD — sem que os usuários precisem fazer login separado. O FortiGate suporta dois métodos: FSSO (Single Sign-On transparente) e LDAP (autenticação ativa com usuário/senha).

Método 1: FSSO (Fortinet Single Sign-On)

O FSSO captura os logins do Windows Domain automaticamente, via agente instalado no servidor AD ou via polling do Event Log. Quando um usuário loga no domínio, o FortiGate já sabe quem é ele e qual IP está usando.

Opções de implementação FSSO

MétodoComo funcionaQuando usar
FSSO AgentAgente instalado no DC monitora logins em tempo realRecomendado — maior confiabilidade
DC PollingFortiGate consulta o Event Log do DC periodicamenteSem agente, mas com atraso de 5-10 minutos
RADIUS SSOVia NPS do Windows com RADIUS accountingAmbientes já com NPS configurado

1. Instalar o FSSO Agent no Domain Controller

Baixe o Fortinet Single Sign-On Agent no support.fortinet.com (sem custo de licença).

Durante a instalação:

  • Domain Access Credentials: conta de serviço com permissão de leitura no AD
  • Monitored Groups: selecione os grupos AD que deseja monitorar (ou “All Groups”)
  • FortiGate IP: IP do FortiGate que vai receber as informações FSSO

Inicie o serviço Fortinet Single Sign On Agent no Windows Services.

2. Configurar o Collector Agent no FortiGate

Acesse Security Fabric → External Connectors → Create New → Poll Active Directory Server ou configure diretamente via CLI:

config user fsso
    edit "FSSO-AD"
        set server "192.168.1.10"        # IP do DC com o agente
        set password ENC <senha-do-agente>
        set port 8000                     # Porta padrão do agente FSSO
    next
end

Via GUI: User & Authentication → Single Sign-On → Create New.

  • Type: Fortinet Single-Sign-On Agent
  • Primary Agent IP/Name: IP do DC
  • Password: senha configurada no agente
  • Port: 8000

3. Verificar conectividade

diagnose debug authd fsso list
diagnose debug authd fsso server-status

O output deve mostrar os grupos AD e usuários logados com seus respectivos IPs.

4. Usar grupos AD nas políticas

Acesse Policy & Objects → Firewall Policy → Create New.

No campo Source, em vez de selecionar um IP ou subnet, clique em User/Groups e selecione o grupo AD (ex: GrupoTI, GrupoFinanceiro).

Agora você pode criar políticas diferentes por departamento — ex: bloquear redes sociais para o grupo Atendimento mas liberar para Marketing.


Método 2: LDAP (autenticação ativa)

LDAP é usado quando você quer que o FortiGate verifique credenciais AD diretamente — em VPN, no portal de autenticação captive ou em outras aplicações.

1. Configurar o servidor LDAP

Acesse User & Authentication → LDAP Servers → Create New.

  • Name: AD-Callister
  • Server IP/Name: IP do Domain Controller
  • Server Port: 389 (ou 636 para LDAPS)
  • Common Name Identifier: sAMAccountName
  • Distinguished Name: DC=empresa,DC=local (ajuste para seu domínio)
  • Bind Type: Regular
  • Username: EMPRESA\serviceaccount (conta de serviço com permissão de leitura)
  • Password: senha da conta de serviço

Clique em Test Connectivity e depois Test User Credentials com um usuário válido do AD.

2. Criar grupo AD no FortiGate

Acesse User & Authentication → User Groups → Create New.

  • Name: GrupoVPN-AD
  • Type: Fortinet Single Sign-On (FSSO) ou Firewall (para LDAP)
  • Remote groups: clique em Add → selecione o servidor LDAP → selecione o grupo AD correspondente

3. Usar em políticas de VPN

Para SSL-VPN ou IPSec com autenticação AD, no VPN → SSL-VPN Settings → Authentication/Portal Mapping, adicione o grupo AD criado e mapeie para o portal desejado.


Diagnóstico e troubleshooting

FSSO não identifica usuários

# Verificar usuários autenticados via FSSO
diagnose firewall auth list

# Forçar re-sincronização com o agente
diagnose debug authd fsso refresh-logons all

# Ver logs de autenticação em tempo real
diagnose debug application authd -1
diagnose debug enable

LDAP não conecta

  1. Verifique se a porta 389 está acessível: execute ping IP_DO_DC
  2. Confirme o Distinguished Name com o comando dsquery no servidor AD: dsquery user -name <username>
  3. Verifique se a conta de serviço não expirou ou foi bloqueada

Precisa integrar o FortiGate ao Active Directory da sua empresa? A Callister realiza a implementação completa com documentação. Solicite uma proposta.

#Fortinet #FortiGate #Active Directory #FSSO #LDAP #Autenticação #SSO

Precisa de ajuda com segurança de redes?

Fale com um especialista certificado SonicWall e Fortinet.

Falar com Especialista