
La configuración de Single Sign-On (SSO) en un entorno Fortinet Security Fabric permite una gestión centralizada y simplificada de la autenticación de usuarios en múltiples dispositivos de seguridad. Específicamente, el modo Fabric SP (Service Provider) facilita que un administrador SSO sea creado para cada Security Fabric, aprovechando la integración con un proveedor de identidad (Fabric IdP) para asignar perfiles de usuario basados en la autenticación única. Esto resuelve el problema de múltiples accesos y contraseñas dentro de infraestructuras complejas, aumentando la seguridad y eficiencia operativa.
Campos principales
Para entender el impacto y uso correcto de esta configuración, es esencial revisar cada campo y su función:
- Single Sign-On Mode: Permite seleccionar el modo de operación para la autenticación SSO. Las opciones incluyen Disabled, Identity Provider (IdP), Service Provider (SP) y Fabric SP. El modo Fabric SP habilita la integración con el Security Fabric para autenticaciones basadas en perfiles compartidos.
- SP Address: Dirección IP y puerto del Service Provider que maneja la autenticación SSO. Es fundamental que esta IP sea accesible desde los dispositivos Fortinet para garantizar la correcta comunicación y validación de usuarios.
- Default Admin Profile: Selección del perfil de administrador que se asignará por defecto en caso de que no exista un perfil correspondiente en el sistema para un usuario autenticado. Generalmente, se recomienda usar un perfil con permisos limitados para minimizar riesgos.
- Fabric IdPs: Listado de dispositivos raíz configurados como proveedores de identidad dentro del Security Fabric. Actualmente, sin registros, es necesario configurar esta relación iniciando conexión desde el dispositivo raíz para completar la integración SSO.
Compatibilidad de versiones y modelos
La funcionalidad de Single Sign-On integrada en Fortinet Security Fabric generalmente está disponible en FortiOS a partir de la versión 7.4.x,7.6.x y se ha mantenido con mejoras en versiones posteriores como 7.0 y 7.2, enfocándose en optimizaciones de seguridad y usabilidad.
Respecto a los modelos, esta configuración es compatible con equipos FortiGate de gama media a alta, incluyendo aquellos diseñados para sucursales y centros de datos, que cuenten con soporte para Security Fabric. Modelos más pequeños o APU con versiones muy antiguas de firmware suelen carecer de soporte para esta función, o presentan limitaciones que afectan la estabilidad del SSO.
Cambios de interfaz entre versiones pueden afectar la ubicación y nomenclatura de ciertos parámetros, por lo que es recomendable consultar la documentación oficial para entornos productivos.
Escenarios de uso y recomendaciones
Este tipo de configuración es especialmente útil en entornos corporativos con múltiples dispositivos Fortinet que necesitan una gestión unificada de accesos administrativos. Por ejemplo, en redes que utilizan varios firewalls y dispositivos UTM interconectados bajo un Security Fabric, la opción Fabric SP simplifica la autenticación mediante credenciales centralizadas y perfiles adaptados.
Un error común es no configurar correctamente la dirección IP del Service Provider o no definir los Fabric IdPs, lo que provoca fallos en la autenticación y accesos denegados. También, asignar perfiles administrativos con permisos excesivos por defecto puede generar riesgos de seguridad.
Fortinet recomienda aplicar perfiles de administrador con permisos limitados y validar la comunicación entre dispositivos del Fabric para evitar interrupciones. Además, habilitar la auditoría y monitorizar logs es crucial para detectar accesos no autorizados o problemas en el proceso SSO.
Comandos de CLI útiles para diagnóstico
diagnose debug authd sso enable– Activar depuración para el módulo de autenticación SSO y observar los procesos en tiempo real.get system admin | grep sso– Ver configuración de administradores relacionados con SSO.diagnose debug application fnsysctl -1seguido dediagnose debug enable– Para depurar problemas en la comunicación con el Fabric SP.show user fsso– Muestra estado y configuraciones del Single Sign-On user.execute log filter field service "sso"yexecute log display– Para filtrar y revisar entradas relevantes en los logs de acceso.
Buenas prácticas de configuración
- Asignar perfiles administrativos restrictivos como predeterminados, garantizando el principio de menor privilegio.
- Verificar la conectividad entre FortiGate y el Service Provider antes de activar SSO para prevenir bloqueos administrativos.
- Configurar y mantener actualizados los certificados y claves necesarias para autenticar el tráfico SSO de forma segura.
- Monitorear continuamente los logs de autenticación para detectar accesos sospechosos o fallos.
- Documentar la configuración completa, incluyendo direcciones IP, perfiles y versiones de firmware utilizadas para facilitar mantenimiento y auditoría.
- Realizar pruebas en entornos controlados antes de desplegar en producción para evitar interrupciones del servicio.
- Actualizar regularmente el firmware para beneficiarse de mejoras de seguridad y corrección de errores en funcionalidades SSO.