INTEGRITY Dokumentace

Independent MFA

Independent multi-factor authentication (MFA) umožňuje vynutit požadavky na MFA přímo v Access, aniž byste se museli spoléhat na svého poskytovatele identity (IdP). Uživatelé se ověřují u svého IdP jako obvykle a Access si před udělením přístupu k aplikaci vyžádá další ověřovací metodu.

Protože můžete nakonfigurovat MFA na úrovni aplikace a zásady, můžete vynutit přísnější metody ověřování, jako jsou hardwarové bezpečnostní klíče, u citlivých aplikací, aniž byste je museli vyžadovat v celé organizaci. Díky tomu můžete přidat další zabezpečení tam, kde je to nejdůležitější, a přitom se vyhnout únavě z MFA (MFA fatigue) u širší skupiny uživatelů.

Podporované metody MFA

metoda MFA Popis
Ověřovací aplikace Časově omezená jednorázová hesla (TOTP) generovaná aplikacemi, jako je Google Authenticator, Microsoft Authenticator nebo Authy. Access podporuje jeden autentizátor TOTP na uživatele.
Bezpečnostní klíč Hardwarové bezpečnostní klíče, které podporují WebAuthn standard. Uživatelé mohou zaregistrovat více bezpečnostních klíčů.
Biometrie Vestavěné autentizátory zařízení, které využívají WebAuthn, včetně Apple Touch ID, Apple Face ID a Windows Hello. Uživatelé mohou zaregistrovat více biometrických prvků.
Klíč Personal Identity Verification (PIV) (pouze pro infrastrukturní aplikace) Klíče YubiKey PIV používané pro autentizaci veřejným klíčem během SSH připojení. Vyžaduje firmware YubiKey verze 4.3 nebo novější. Tato metoda je dostupná pouze pro infrastructure aplikace. Uživatelé mohou zaregistrovat více klíčů PIV.
Klíč FIDO2 (pouze pro infrastrukturní aplikace) Klíče YubiKey FIDO2 používané pro autentizaci veřejným klíčem během SSH připojení. Tato metoda je dostupná pouze pro infrastructure aplikace a je oddělená od metody bezpečnostního klíče WebAuthn založené na prohlížeči.

Zapnutí nezávislého MFA

Než budete moci vynutit nezávislé MFA pro aplikace a zásady, musíte zapnout nezávislé MFA na úrovni organizace.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.

  2. V části Povolit vícefaktorové ověřování (MFA), vyberte metody MFA chcete ve své organizaci povolit.

  3. Nastavte Doba trvání ověřování. Určuje, jak dlouho se uživatel může přihlašovat do Access, aniž by byl znovu vyzván k MFA. Pokud uživatel nemá aktivní relaci MFA pro požadovanou metodu ověřování, musí kromě ověření přes IdP dokončit i MFA.

  4. (Volitelné) Chcete-li se vyhnout opakované výzvě k zadání MFA, můžete povolit Použít MFA poskytovatele identity. Tím se zkontroluje hodnota AMR předaná poskytovatelem identity v okamžiku ověření. Pokud tato hodnota AMR odpovídá povolené metodě MFA, uživatel nebude po nakonfigurovanou dobu vyzván k MFA.

  5. (Volitelné) Chcete-li použít své metody MFA a dobu platnosti ověření na všechny aplikace Access, vyberte Použít globální nastavení MFA jako výchozí. Můžete přepsat globální nastavení MFA pro jednotlivé aplikace a zásady.

  6. Vyberte Save.

  1. Získejte stávající konfiguraci organizace Zero Trust:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Získání vaší organizace Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Odešlete PUT požadavek k aktualizaci nastavení MFA vaší organizace. Aby nedošlo k přepsání stávající konfigurace, PUT tělo požadavku by mělo obsahovat všechna pole vrácená předchozím GET požadavek.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Write
    Aktualizujte svou organizaci Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": [
    						"totp",
    						"biometrics",
    						"security_key"
    				],
    				"session_duration": "24h"
    		},
    		"mfa_required_for_all_apps": false
    	}'

    Nastavte allowed_authenticators na pole obsahující jednu nebo více z těchto hodnot:

    • totp : Aplikace autentizátoru (časově omezená jednorázová hesla).
    • biometrics : Biometrie (Touch ID, Face ID, Windows Hello).
    • security_key : Bezpečnostní klíče (hardwarové klíče podporující WebAuthn).
    • piv_key : Klíče PIV (YubiKeys).
    • ssh_fido2_key : Klíče FIDO2 pro připojení SSH k aplikacím infrastruktury.

    piv_key a ssh_fido2_key platí pouze pro připojení SSH k infrastrukturním aplikacím. Pokud jsou povoleny na úrovni organizace, tyto metody MFA se budou vztahovat pouze na infrastrukturní aplikace. Pro ostatní typy aplikací nebudou k dispozici.

    Nastavte session_duration na řetězec doby trvání (například 30m, 1h, 24h). Chcete-li vyžadovat MFA při každém přístupu, použijte 0m.

Po zapnutí nezávislého MFA mohou uživatelé registrovat autentizátory přes App Launcher.

Nakonfigurujte požadavky na klíč PIV

Pokud plánujete používat klíče PIV pro MFA pro infrastrukturní aplikace, nakonfigurujte požadavky na klíče PIV v nastavení Access vaší organizace. Tyto požadavky určují, které klíče PIV mohou uživatelé zaregistrovat.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.

  2. V části Povolit vícefaktorové ověřování (MFA), zapněte autentizátor „Personal Identity Verification (PIV) key“.

  3. Nakonfigurujte následující nastavení:

    Nastavení Popis Možnosti
    Typ klíče Algoritmus klíče SSH ECDSA, Ed25519, RSA
    Velikost klíče Délka klíče v bitech ECDSA: 256, 384, 521. RSA: 2048, 3072, 4096
    Zásada PIN Když uživatel musí zadat svůj PIV PIN never, once (jednou za relaci), always (při každém použití)
    Zásada doteku Když se uživatel musí dotknout hardwarového klíče never, always (při každém použití), cached (uloženo v mezipaměti na 15 sekund)
    Vyžadovat FIPS Vyžadovat, aby se klíč PIV nacházel na zařízení s certifikací FIPS true, false
  4. Vyberte Save.

Omezte autentizátory podle AAGUID

AAGUID (Authenticator Attestation GUID) je 128bitový identifikátor, který určuje výrobce a model WebAuthn autentizátor. Omezením registrace na konkrétní sadu AAGUID můžete vyžadovat, aby uživatelé registrovali pouze schválený hardware, například bezpečnostní klíče s certifikací FIPS nebo zařízení vydaná společností.

Access při registraci autentizátoru uživatelem kontroluje AAGUID. Protože se registrace vztahuje na celou organizaci, omezení AAGUID se konfigurují na úrovni organizace.

U klíčů FIDO2 Access při každém připojení uživatele k aplikaci infrastruktury navíc kontroluje AAGUID. Pokud klíč FIDO2 odeberete ze seznamu povolených, přestane fungovat, i když jej uživatel dříve zaregistroval.

Klíče PIV neposkytují AAGUID, takže se na ně tato omezení nevztahují.

Když required_aaguids není nastaveno, Access nevynucuje omezení AAGUID.

1. Vytvořte seznam AAGUID

AAGUIDy se spravují pomocí Seznamy. Vytvořte seznam typu AAGUID, poté na tento seznam odkažte v konfiguraci MFA vaší organizace.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zdroje > Seznamy.
  2. Vyberte Vytvořit nový seznam.
  3. Zadejte Název seznamu (například Approved security keys) a volitelný popis.
  4. Nastavte Typ seznamu na AAGUID pro MFA.
  5. Přidejte jednu nebo více položek AAGUID:
    • Chcete-li přidat předdefinovaná AAGUID, vyberte autentizátory z Známé autentizátory seznamu.
    • Chcete-li přidat vlastní AAGUID, vyplňte následující pole:
      • AAGUID pro MFA : AAGUID autentizátoru ve formátu 32 hexadecimálních znaků bez pomlček (například 8c39ee867f9a4a959ba3f6b097e5c2ee).
      • Popis : Volitelný popisek, například název a model autentizátoru.
  6. Vyberte Save.

Odešlete POST požadavek k vytvoření seznamu:

Vytvořit seznam Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/lists" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Approved security keys",
		"description": "AAGUIDs for MFA enrollment",
		"type": "AAGUID",
		"items": [
				{
						"value": "8c39ee867f9a4a959ba3f6b097e5c2ee",
						"description": "YubiKey Bio Series - FIDO Edition (Enterprise Profile)"
				}
		]
	}'

Odpověď obsahuje id (UUID) seznamu. Toto ID použijte, když seznam přiřazujete ke konfiguraci MFA své organizace.

2. Přiřaďte seznam AAGUID své organizaci

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
  2. V části Povolit vícefaktorové ověřování (MFA), přejděte na Omezte MFA na konkrétní metody ověřování.
  3. Vyberte existující Seznam AAGUID.
  4. Vyberte Save.

Po uložení bude možné zaregistrovat pouze autentizátory, jejichž AAGUID se nachází v seznamu. Uživatelé s dříve zaregistrovanými bezpečnostními klíči nebo biometrikou mimo tento seznam je mohou nadále používat, dokud nejsou odstraněno administrátorem. Dříve zaregistrovaný klíč FIDO2, který není v seznamu, přestane při dalším připojení fungovat. Chcete-li omezení odstranit, zrušte nastavení seznamu AAGUID.

  1. Získejte stávající konfiguraci organizace Zero Trust:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Získání vaší organizace Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Odešlete PUT požadavek k přiřazení seznamu. Aby nedošlo k přepsání stávající konfigurace, PUT tělo požadavku by mělo obsahovat všechna pole vrácená předchozím GET požadavek. Nastavte mfa_config.required_aaguids na ID vašeho seznamu AAGUID.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Write
    Aktualizujte svou organizaci Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": [
    						"security_key",
    						"totp",
    						"biometrics"
    				],
    				"session_duration": "24h",
    				"required_aaguids": "05ddacda-5131-41ab-9eeb-6763f8dce3be"
    		}
    	}'

    Chcete-li odstranit omezení, nastavte required_aaguids na null.

Použít MFA poskytovatele identity

Pokud váš poskytovatel identity již uživatele vyzývá k vícefaktorovému ověření (MFA), můžete Access nakonfigurovat tak, aby toto MFA přijímal, aniž by o ně žádal znovu. Access kontroluje deklaraci Authentication Method Reference (AMR) vrácenou poskytovatelem IdP, jak je definováno v RFC 8176. Pokud hodnota AMR odpovídá povolený typ autentizátoru pro aplikaci nebo zásadu, Access přeskočí samostatnou výzvu k MFA.

Podporované hodnoty AMR

Hodnota AMR Odpovídá typu autentizátoru Access Popis
hwk Bezpečnostní klíč Prokázání vlastnictví hardwarového klíče
swk Bezpečnostní klíč Prokázání vlastnictví softwarového klíče
otp Ověřovací aplikace Jednorázové heslo
face Biometrie Rozpoznávání obličeje
fpt Biometrie Fingerprint
iris Biometrie Skenování duhovky
retina Biometrie Skenování sítnice
vbm Biometrie Hlasová biometrie

Access ignoruje hodnoty AMR, které neodpovídají žádnému podporovanému typu ověřovatele (například pwd, sms, tel, geo, kba, sc, pin, user, mca, rba, wia).

Zapnutí shody AMR

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
  2. V části Povolit vícefaktorové ověřování (MFA), zapněte Použít MFA poskytovatele identity.
  3. V části Doba shody Authentication Method Reference (AMR), nastavte, jak dlouho zůstane úspěšné MFA ověření u IdP platné. Během této doby se uživatelé mohou přihlásit do Access bez další výzvy k MFA. Můžete nastavit vlastní dobu trvání (výchozí je 24 hodin), nebo zkontrolovat platná hodnota AMR při každém přihlášení.
  4. Vyberte Save.
  1. Získejte stávající konfiguraci organizace Zero Trust:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Získání vaší organizace Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Odešlete PUT požadavek k aktualizaci nastavení porovnávání AMR vaší organizace. Aby nedošlo k přepsání stávající konfigurace, PUT tělo požadavku by mělo obsahovat všechna pole vrácená předchozím GET požadavek.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Write
    Aktualizujte svou organizaci Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": [
    						"totp",
    						"biometrics",
    						"security_key"
    				],
    				"session_duration": "24h",
    				"amr_matching_enabled": true,
    				"amr_session_duration": "1h"
    		}
    	}'

Kdy se přeskočí shoda AMR

Access neuplatňuje porovnávání AMR v následujících případech:

V takových případech Access ověří, zda existují platné relace MFA. Pokud žádné platné relace MFA neexistují, vyzve uživatele k samostatnému dokončení MFA.

Vypnutí nezávislého MFA

Vypnutí nezávislého MFA pro organizaci:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
  2. V části Povolit vícefaktorové ověřování (MFA), vypněte Použít globální nastavení MFA jako výchozí.
  3. Vypnutí všech metod MFA (Biometrie, Bezpečnostní klíč, a Ověřovací aplikace).

Pokud se při aktualizaci nastavení MFA zobrazí chyba, ujistěte se, že jste odebrali vlastní nastavení MFA ze všech aplikací a zásad.

  1. Získejte stávající konfiguraci organizace Zero Trust:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Získání vaší organizace Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Odešlete PUT požadavek s prázdným allowed_authenticators array. Aby nedošlo k přepsání vaší stávající konfigurace, PUT tělo požadavku by mělo obsahovat všechna pole vrácená předchozím GET požadavek.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Write
    Aktualizujte svou organizaci Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": []
    		}
    	}'

Registrace autentizátorů

Uživatelé registrují autentizátory přes App Launcher.

Pokud má uživatel již zaregistrovaný alespoň jeden autentizátor, Access od něj vyžaduje ověřit pomocí existující metody MFA než budou moci přidat nový autentizátor.

Chcete-li zaregistrovat autentizátor:

  1. Přejděte do App Launcher vaší organizace na <your-team-name>.cloudflareaccess.com.

  2. Přihlaste se pomocí svého poskytovatele identity nebo pomocí jednorázového PIN (OTP).

  3. Přejděte na Účet > zařízení MFA > Přidejte zařízení MFA.

  4. Pokud již máte zaregistrované zařízení MFA, dokončete výzvu k ověření MFA.

  5. Vyberte typ autentizátoru, který chcete zaregistrovat, a postupujte podle pokynů na obrazovce.

    Ověřovací aplikace

    1. Vyberte Ověřovací aplikace.
    2. Naskenujte QR kód pomocí aplikace pro ověřování (například Google Authenticator, Microsoft Authenticator nebo Authy). Případně můžete instalační klíč do aplikace pro ověřování zadat i ručně. Jako hashovací funkci použijte SHA1 a časový krok nastavte na 30 sekund.
    3. Zadejte 6místné časově omezené jednorázové heslo (TOTP) vygenerované ve vaší aplikaci pro ověřování a potvrďte tak registraci.

    Bezpečnostní klíč

    1. Vyberte Bezpečnostní klíč.
    2. Jakmile vás k tomu prohlížeč vyzve, vložte svůj bezpečnostní klíč a postupujte podle pokynů na obrazovce.
    3. Jakmile prohlížeč potvrdí registraci, bezpečnostní klíč se zaregistruje.

    Pro účely zálohování můžete zaregistrovat více bezpečnostních klíčů.

    Biometrie

    1. Vyberte Biometrie > Registrovat biometrické údaje.
    2. Zobrazí se výzva k registraci pomocí typu autentizátoru, který je na vašem zařízení k dispozici (například Add macOS Touch ID nebo Přidejte Windows Hello).
    3. Jakmile prohlížeč potvrdí registraci, je autentizátor platformy zaregistrován.

    Klíč PIV (pouze pro infrastrukturní aplikace)

    Registrace klíče PIV vyžaduje další nastavení na straně klienta a používá se pouze pro MFA s infrastrukturními aplikacemi. Úplné pokyny najdete v Registrace klíče PIV pro aplikace infrastruktury.

    Klíč FIDO2 (pouze pro infrastrukturní aplikace)

    Registrace klíče FIDO2 vyžaduje dodatečné nastavení na straně klienta a používá se pouze pro MFA s infrastrukturními aplikacemi. Tato metoda je oddělená od registrace bezpečnostního klíče prostřednictvím prohlížeče. Úplné pokyny najdete v Registrace klíče FIDO2 pro aplikace infrastruktury.

Nyní můžete tyto autentizátory použít k přihlášení do aplikací své organizace.

Registrace klíče FIDO2 pro aplikace infrastruktury

Než se uživatelé budou moci zaregistrovat, zapněte Klíč FIDO2 autentizátor v organizačním globální nastavení MFA.

App Launcher generuje příkaz pro registraci vašeho účtu. Nevytvářejte příkaz pro registraci ručně.

  1. Přejděte do App Launcher vaší organizace na <your-team-name>.cloudflareaccess.com.
  2. Přihlaste se pomocí svého poskytovatele identity nebo jednorázového PIN (OTP).
  3. Přejděte na Účet > zařízení MFA > Přidejte zařízení MFA > Klíč FIDO2.
  4. Vyberte kartu pro váš operační systém.
  5. Zkopírujte příkaz pro registraci zobrazený v App Launcher.
  6. Spusťte příkaz v místním terminálu na zařízení, které používáte pro SSH.
  7. Postupujte podle zobrazených pokynů a poté zkopírujte výstup JSON.
  8. Vraťte se do App Launcher a vložte JSON do pole pro registraci.
  9. Dokončete registraci.

Konfigurace klienta SSH pro klíč FIDO2

Příkaz vytvoří identitu na ~/.ssh/id_ed25519_sk_cf.

Přidejte následující konfiguraci do svého ~/.ssh/config soubor:

Host *
  IdentityFile ~/.ssh/id_ed25519_sk_cf

Případně identitu zadejte při připojování:

ssh -i ~/.ssh/id_ed25519_sk_cf <username>@<target IP>

Další informace o tom, jak OpenSSH využívá hardwarové klíče FIDO2, najdete v dokumentaci společnosti Yubico Zabezpečení SSH pomocí FIDO2.

Registrace klíče PIV pro aplikace infrastruktury

Registrace klíče PIV je oddělená od výše uvedené obecné registrace autentizátoru a vyžaduje další nastavení na straně klienta.

Před registrací musíte mít klíč YubiKey s firmwarem 4.3 nebo novějším a klíč vygenerovaný ve slotu PIV 9a. Pokud jste ještě nevygenerovali klíč PIV, přečtěte si Vygenerujte klíč PIV.

Vygenerujte klíč PIV

Pokud na svém YubiKey ještě nemáte klíč PIV, vygenerujte ho ve slotu 9a:

ykman piv keys generate \
  --algorithm ECCP256 \
  --pin-policy once \
  --touch-policy always \
  9a pubkey.pem

Když YubiKey začne blikat, dotkněte se ho a potvrďte tím vygenerování klíče. Poté vytvořte samopodepsaný certifikát, aby byl klíč viditelný pro agenty SSH:

ykman piv certificates generate --subject "CN=SSH-Identity" 9a pubkey.pem

Po vygenerování klíče generovat atestační certifikáty a pokračujte v registraci.

Vygenerujte atestační certifikáty

Atestační certifikáty dokazují, že klíč byl vygenerován na originálním hardwaru. Spusťte následující příkazy a exportujte je ze svého YubiKey:

ykman piv keys attest 9a leaf.pem
ykman piv certificates export f9 intermediate.pem

Nahrání certifikátů do Cloudflare

  1. Přejděte do App Launcher vaší organizace na <your-team-name>.cloudflareaccess.com.
  2. Přihlaste se pomocí poskytovatele identity (IdP), jednorázového PIN kódu, nebo s Cloudflare jako vaším IdP.
  3. Přejděte na Účet > zařízení MFA > Přidejte zařízení MFA.
  4. Vyberte Klíč PIV.
  5. Vložte obsah leaf.pem do Koncový certifikát .
  6. Vložte obsah intermediate.pem do Mezilehlý certifikát .
  7. Vyberte Registrace.

Access extrahuje a ukládá veřejný klíč SSH z vašeho certifikátu pro budoucí ověřování k infrastrukturním aplikacím. Pro účely zálohování můžete zaregistrovat více klíčů PIV.

Konfigurace klienta SSH

Po registraci nastavte svého klienta SSH tak, aby používal klíč PIV. Následující příklad používá yubikey-agent na macOS. Pro Linux si přečtěte dokumentace yubikey-agent.

  1. Nainstalujte a spusťte yubikey-agent:

    brew install yubikey-agent
    brew services start yubikey-agent
  2. Extrahujte veřejný klíč SSH z koncového certifikátu:

    openssl x509 -in leaf.pem -pubkey -noout | ssh-keygen -i -m PKCS8 -f /dev/stdin > ~/.ssh/id_yubikey.pub
  3. Přidejte následující do svého ~/.ssh/config:

    Host *
      IdentityAgent /opt/homebrew/var/run/yubikey-agent.sock
      IdentitiesOnly yes
      AddKeysToAgent yes
      IdentityFile ~/.ssh/id_yubikey.pub
  4. Ověřte, že je klíč načten:

    ssh-add -L

    Výstup by měl zobrazovat ecdsa-sha2-nistp256 klíč.

Odstraňte autentizátor

Uživatelé mohou své vlastní autentizátory odstranit z App Launcher. Pokud má uživatel zaregistrovaný alespoň jeden autentizátor, Access po něm vyžaduje, aby ověřit pomocí existující metody MFA než budou moci odebrat zařízení.

  1. Přejděte do App Launcher vaší organizace na <your-team-name>.cloudflareaccess.com.
  2. Přejděte na Účet > zařízení MFA.
  3. Vedle zařízení MFA vyberte nabídku se třemi tečkami a poté vyberte Odebrat zařízení MFA.
  4. Pokud máte zaregistrovaná i jiná zařízení MFA, dokončete výzvu k ověření MFA.

Správci mohou také mazat autentizátory jménem uživatelů.

ověření MFA při změnách autentizátoru

Pokud má uživatel zaregistrovaný alespoň jeden autentizátor, Access vyžaduje ověření MFA ještě předtím, než uživatel může autentizátor z App Launcher přidat nebo odebrat. Tento ověřovací krok je oddělený od přihlášení přes IdP a využívá uživatelovo stávající nezávislé zařízení MFA.

Jakmile uživatel dokončí ověření MFA, má 10 minut na přidání nebo odebrání autentizátorů bez dalších výzev. Toto okno platí pouze pro aktuální zařízení. Po uplynutí 10 minut, nebo pokud uživatel přejde na jiné zařízení, Access znovu vyžaduje ověření MFA.

Tím se zabraňuje tomu, aby útočník s kompromitovanými přihlašovacími údaji IdP mohl upravit uživatelovy zaregistrované autentizátory. I když útočník získá přístup k relaci uživatele u IdP, nemůže obejít nezávislý ověřovací krok MFA, aniž by měl také uživatelův zaregistrovaný autentizátor. Pokud uživatel ztratí svůj jediný autentizátor a nemůže se ověřit, správce jej může smazat, aby umožnil novou registraci. Přečtěte si Spravovat autentizátory uživatelů.

Spravovat autentizátory uživatelů

Správci mohou zobrazovat a mazat autentizátory zaregistrované uživateli. To se hodí při řešení uzamčení účtu nebo reakci na bezpečnostní události.

Zobrazit autentizátory uživatelů

Chcete-li zobrazit registrované autentizátory uživatele:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Uživatelé.
  2. Vyberte uživatele.
  3. Přejděte na zařízení MFA. Každá položka zobrazuje ID autentizátoru, jeho uživatelem nastavený název a metodu MFA.

Odstraňte autentizátor uživatele

Pokud je uživatel uzamčen nebo potřebujete autentizátor z bezpečnostních důvodů zneplatnit, můžete jej odstranit z dashboardu nebo přes API.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Uživatelé.
  2. Vyberte uživatele, jehož autentizátor chcete odstranit.
  3. V části zařízení MFA, najděte autentizátor a vyberte Smazat.

Při příštím přístupu k aplikaci vyžadující MFA bude muset uživatel zaregistrovat nového autentizátora.

Odešlete DELETE požadavek k odebrání konkrétního autentizátoru:

Odstraňte MFA zařízení daného uživatele
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/users/$USER_ID/mfa_authenticators/$AUTHENTICATOR_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Parametry:

  • user_id : UUID uživatele. Najdete ho v podrobnostech uživatele v části Tým a zdroje > Uživatelé.
  • authenticator_id : Jedinečný identifikátor autentizátoru.

Obnovení po uzamčení

Pokud uživatel ztratí přístup ke všem svým zaregistrovaným autentizátorům:

  1. Smazat autentizátory uživatele.
  2. Uživatel poté může přistupovat k chráněné aplikaci a zobrazí se mu odkaz k registraci nového autentizátoru.
  3. Případně sdílejte s uživatelem přímý odkaz na registraci: <your-team-name>.cloudflareaccess.com/AddMfaDevice.