← Cloudflare One / cloudflare-one / access-controls / access-settings
Independent MFA
Independent multi-factor authentication (MFA) umožňuje vynutit požadavky na MFA přímo v Access, aniž byste se museli spoléhat na svého poskytovatele identity (IdP). Uživatelé se ověřují u svého IdP jako obvykle a Access si před udělením přístupu k aplikaci vyžádá další ověřovací metodu.
Protože můžete nakonfigurovat MFA na úrovni aplikace a zásady, můžete vynutit přísnější metody ověřování, jako jsou hardwarové bezpečnostní klíče, u citlivých aplikací, aniž byste je museli vyžadovat v celé organizaci. Díky tomu můžete přidat další zabezpečení tam, kde je to nejdůležitější, a přitom se vyhnout únavě z MFA (MFA fatigue) u širší skupiny uživatelů.
Podporované metody MFA
| metoda MFA | Popis |
|---|---|
| Ověřovací aplikace | Časově omezená jednorázová hesla (TOTP) generovaná aplikacemi, jako je Google Authenticator, Microsoft Authenticator nebo Authy. Access podporuje jeden autentizátor TOTP na uživatele. |
| Bezpečnostní klíč | Hardwarové bezpečnostní klíče, které podporují WebAuthn ↗ standard. Uživatelé mohou zaregistrovat více bezpečnostních klíčů. |
| Biometrie | Vestavěné autentizátory zařízení, které využívají WebAuthn ↗, včetně Apple Touch ID, Apple Face ID a Windows Hello. Uživatelé mohou zaregistrovat více biometrických prvků. |
| Klíč Personal Identity Verification (PIV) (pouze pro infrastrukturní aplikace) | Klíče YubiKey PIV používané pro autentizaci veřejným klíčem během SSH připojení. Vyžaduje firmware YubiKey verze 4.3 nebo novější. Tato metoda je dostupná pouze pro infrastructure aplikace. Uživatelé mohou zaregistrovat více klíčů PIV. |
| Klíč FIDO2 (pouze pro infrastrukturní aplikace) | Klíče YubiKey FIDO2 používané pro autentizaci veřejným klíčem během SSH připojení. Tato metoda je dostupná pouze pro infrastructure aplikace a je oddělená od metody bezpečnostního klíče WebAuthn založené na prohlížeči. |
Zapnutí nezávislého MFA
Než budete moci vynutit nezávislé MFA pro aplikace a zásady, musíte zapnout nezávislé MFA na úrovni organizace.
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
-
V části Povolit vícefaktorové ověřování (MFA), vyberte metody MFA chcete ve své organizaci povolit.
-
Nastavte Doba trvání ověřování. Určuje, jak dlouho se uživatel může přihlašovat do Access, aniž by byl znovu vyzván k MFA. Pokud uživatel nemá aktivní relaci MFA pro požadovanou metodu ověřování, musí kromě ověření přes IdP dokončit i MFA.
-
(Volitelné) Chcete-li se vyhnout opakované výzvě k zadání MFA, můžete povolit Použít MFA poskytovatele identity. Tím se zkontroluje hodnota AMR předaná poskytovatelem identity v okamžiku ověření. Pokud tato hodnota AMR odpovídá povolené metodě MFA, uživatel nebude po nakonfigurovanou dobu vyzván k MFA.
-
(Volitelné) Chcete-li použít své metody MFA a dobu platnosti ověření na všechny aplikace Access, vyberte Použít globální nastavení MFA jako výchozí. Můžete přepsat globální nastavení MFA pro jednotlivé aplikace a zásady.
-
Vyberte Save.
-
Získejte stávající konfiguraci organizace Zero Trust:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Získání vaší organizace Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Odešlete
PUTpožadavek k aktualizaci nastavení MFA vaší organizace. Aby nedošlo k přepsání stávající konfigurace,PUTtělo požadavku by mělo obsahovat všechna pole vrácená předchozímGETpožadavek.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups Write
Aktualizujte svou organizaci Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [ "totp", "biometrics", "security_key" ], "session_duration": "24h" }, "mfa_required_for_all_apps": false }'Nastavte
allowed_authenticatorsna pole obsahující jednu nebo více z těchto hodnot:totp: Aplikace autentizátoru (časově omezená jednorázová hesla).biometrics: Biometrie (Touch ID, Face ID, Windows Hello).security_key: Bezpečnostní klíče (hardwarové klíče podporující WebAuthn).piv_key: Klíče PIV (YubiKeys).ssh_fido2_key: Klíče FIDO2 pro připojení SSH k aplikacím infrastruktury.
piv_keyassh_fido2_keyplatí pouze pro připojení SSH k infrastrukturním aplikacím. Pokud jsou povoleny na úrovni organizace, tyto metody MFA se budou vztahovat pouze na infrastrukturní aplikace. Pro ostatní typy aplikací nebudou k dispozici.Nastavte
session_durationna řetězec doby trvání (například30m,1h,24h). Chcete-li vyžadovat MFA při každém přístupu, použijte0m.
Po zapnutí nezávislého MFA mohou uživatelé registrovat autentizátory přes App Launcher.
Nakonfigurujte požadavky na klíč PIV
Pokud plánujete používat klíče PIV pro MFA pro infrastrukturní aplikace, nakonfigurujte požadavky na klíče PIV v nastavení Access vaší organizace. Tyto požadavky určují, které klíče PIV mohou uživatelé zaregistrovat.
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
-
V části Povolit vícefaktorové ověřování (MFA), zapněte autentizátor „Personal Identity Verification (PIV) key“.
-
Nakonfigurujte následující nastavení:
Nastavení Popis Možnosti Typ klíče Algoritmus klíče SSH ECDSA, Ed25519, RSA Velikost klíče Délka klíče v bitech ECDSA: 256, 384, 521. RSA: 2048, 3072, 4096 Zásada PIN Když uživatel musí zadat svůj PIV PIN never,once(jednou za relaci),always(při každém použití)Zásada doteku Když se uživatel musí dotknout hardwarového klíče never,always(při každém použití),cached(uloženo v mezipaměti na 15 sekund)Vyžadovat FIPS Vyžadovat, aby se klíč PIV nacházel na zařízení s certifikací FIPS true,false -
Vyberte Save.
Omezte autentizátory podle AAGUID
AAGUID ↗ (Authenticator Attestation GUID) je 128bitový identifikátor, který určuje výrobce a model WebAuthn ↗ autentizátor. Omezením registrace na konkrétní sadu AAGUID můžete vyžadovat, aby uživatelé registrovali pouze schválený hardware, například bezpečnostní klíče s certifikací FIPS nebo zařízení vydaná společností.
Access při registraci autentizátoru uživatelem kontroluje AAGUID. Protože se registrace vztahuje na celou organizaci, omezení AAGUID se konfigurují na úrovni organizace.
U klíčů FIDO2 Access při každém připojení uživatele k aplikaci infrastruktury navíc kontroluje AAGUID. Pokud klíč FIDO2 odeberete ze seznamu povolených, přestane fungovat, i když jej uživatel dříve zaregistroval.
Klíče PIV neposkytují AAGUID, takže se na ně tato omezení nevztahují.
Když required_aaguids není nastaveno, Access nevynucuje omezení AAGUID.
1. Vytvořte seznam AAGUID
AAGUIDy se spravují pomocí Seznamy. Vytvořte seznam typu AAGUID, poté na tento seznam odkažte v konfiguraci MFA vaší organizace.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zdroje > Seznamy.
- Vyberte Vytvořit nový seznam.
- Zadejte Název seznamu (například
Approved security keys) a volitelný popis. - Nastavte Typ seznamu na AAGUID pro MFA.
- Přidejte jednu nebo více položek AAGUID:
- Chcete-li přidat předdefinovaná AAGUID, vyberte autentizátory z Známé autentizátory seznamu.
- Chcete-li přidat vlastní AAGUID, vyplňte následující pole:
- AAGUID pro MFA : AAGUID autentizátoru ve formátu 32 hexadecimálních znaků bez pomlček (například
8c39ee867f9a4a959ba3f6b097e5c2ee). - Popis : Volitelný popisek, například název a model autentizátoru.
- AAGUID pro MFA : AAGUID autentizátoru ve formátu 32 hexadecimálních znaků bez pomlček (například
- Vyberte Save.
Odešlete POST požadavek k vytvoření seznamu:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/lists" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Approved security keys",
"description": "AAGUIDs for MFA enrollment",
"type": "AAGUID",
"items": [
{
"value": "8c39ee867f9a4a959ba3f6b097e5c2ee",
"description": "YubiKey Bio Series - FIDO Edition (Enterprise Profile)"
}
]
}'Odpověď obsahuje id (UUID) seznamu. Toto ID použijte, když seznam přiřazujete ke konfiguraci MFA své organizace.
2. Přiřaďte seznam AAGUID své organizaci
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
- V části Povolit vícefaktorové ověřování (MFA), přejděte na Omezte MFA na konkrétní metody ověřování.
- Vyberte existující Seznam AAGUID.
- Vyberte Save.
Po uložení bude možné zaregistrovat pouze autentizátory, jejichž AAGUID se nachází v seznamu. Uživatelé s dříve zaregistrovanými bezpečnostními klíči nebo biometrikou mimo tento seznam je mohou nadále používat, dokud nejsou odstraněno administrátorem. Dříve zaregistrovaný klíč FIDO2, který není v seznamu, přestane při dalším připojení fungovat. Chcete-li omezení odstranit, zrušte nastavení seznamu AAGUID.
-
Získejte stávající konfiguraci organizace Zero Trust:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Získání vaší organizace Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Odešlete
PUTpožadavek k přiřazení seznamu. Aby nedošlo k přepsání stávající konfigurace,PUTtělo požadavku by mělo obsahovat všechna pole vrácená předchozímGETpožadavek. Nastavtemfa_config.required_aaguidsna ID vašeho seznamu AAGUID.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups Write
Aktualizujte svou organizaci Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [ "security_key", "totp", "biometrics" ], "session_duration": "24h", "required_aaguids": "05ddacda-5131-41ab-9eeb-6763f8dce3be" } }'Chcete-li odstranit omezení, nastavte
required_aaguidsnanull.
Použít MFA poskytovatele identity
Pokud váš poskytovatel identity již uživatele vyzývá k vícefaktorovému ověření (MFA), můžete Access nakonfigurovat tak, aby toto MFA přijímal, aniž by o ně žádal znovu. Access kontroluje deklaraci Authentication Method Reference (AMR) vrácenou poskytovatelem IdP, jak je definováno v RFC 8176 ↗. Pokud hodnota AMR odpovídá povolený typ autentizátoru pro aplikaci nebo zásadu, Access přeskočí samostatnou výzvu k MFA.
Podporované hodnoty AMR
| Hodnota AMR | Odpovídá typu autentizátoru Access | Popis |
|---|---|---|
hwk |
Bezpečnostní klíč | Prokázání vlastnictví hardwarového klíče |
swk |
Bezpečnostní klíč | Prokázání vlastnictví softwarového klíče |
otp |
Ověřovací aplikace | Jednorázové heslo |
face |
Biometrie | Rozpoznávání obličeje |
fpt |
Biometrie | Fingerprint |
iris |
Biometrie | Skenování duhovky |
retina |
Biometrie | Skenování sítnice |
vbm |
Biometrie | Hlasová biometrie |
Access ignoruje hodnoty AMR, které neodpovídají žádnému podporovanému typu ověřovatele (například pwd, sms, tel, geo, kba, sc, pin, user, mca, rba, wia).
Zapnutí shody AMR
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
- V části Povolit vícefaktorové ověřování (MFA), zapněte Použít MFA poskytovatele identity.
- V části Doba shody Authentication Method Reference (AMR), nastavte, jak dlouho zůstane úspěšné MFA ověření u IdP platné. Během této doby se uživatelé mohou přihlásit do Access bez další výzvy k MFA. Můžete nastavit vlastní dobu trvání (výchozí je 24 hodin), nebo zkontrolovat platná hodnota AMR při každém přihlášení.
- Vyberte Save.
-
Získejte stávající konfiguraci organizace Zero Trust:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Získání vaší organizace Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Odešlete
PUTpožadavek k aktualizaci nastavení porovnávání AMR vaší organizace. Aby nedošlo k přepsání stávající konfigurace,PUTtělo požadavku by mělo obsahovat všechna pole vrácená předchozímGETpožadavek.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups Write
Aktualizujte svou organizaci Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [ "totp", "biometrics", "security_key" ], "session_duration": "24h", "amr_matching_enabled": true, "amr_session_duration": "1h" } }'
Kdy se přeskočí shoda AMR
Access neuplatňuje porovnávání AMR v následujících případech:
- IdP nevrací
amrclaim. - IdP vrací pouze hodnoty AMR, které neodpovídají povolený typ autentizátoru pro aplikaci nebo zásadu.
- Relace shody AMR uživatele vypršela, protože MFA přes svého IdP naposledy provedl dříve, než je nastavená doba shody AMR.
V takových případech Access ověří, zda existují platné relace MFA. Pokud žádné platné relace MFA neexistují, vyzve uživatele k samostatnému dokončení MFA.
Vypnutí nezávislého MFA
Vypnutí nezávislého MFA pro organizaci:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
- V části Povolit vícefaktorové ověřování (MFA), vypněte Použít globální nastavení MFA jako výchozí.
- Vypnutí všech metod MFA (Biometrie, Bezpečnostní klíč, a Ověřovací aplikace).
Pokud se při aktualizaci nastavení MFA zobrazí chyba, ujistěte se, že jste odebrali vlastní nastavení MFA ze všech aplikací a zásad.
-
Získejte stávající konfiguraci organizace Zero Trust:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Získání vaší organizace Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Odešlete
PUTpožadavek s prázdnýmallowed_authenticatorsarray. Aby nedošlo k přepsání vaší stávající konfigurace,PUTtělo požadavku by mělo obsahovat všechna pole vrácená předchozímGETpožadavek.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups Write
Aktualizujte svou organizaci Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [] } }'
Registrace autentizátorů
Uživatelé registrují autentizátory přes App Launcher.
Pokud má uživatel již zaregistrovaný alespoň jeden autentizátor, Access od něj vyžaduje ověřit pomocí existující metody MFA než budou moci přidat nový autentizátor.
Chcete-li zaregistrovat autentizátor:
-
Přejděte do App Launcher vaší organizace na
<your-team-name>.cloudflareaccess.com. -
Přihlaste se pomocí svého poskytovatele identity nebo pomocí jednorázového PIN (OTP).
-
Přejděte na Účet > zařízení MFA > Přidejte zařízení MFA.
-
Pokud již máte zaregistrované zařízení MFA, dokončete výzvu k ověření MFA.
-
Vyberte typ autentizátoru, který chcete zaregistrovat, a postupujte podle pokynů na obrazovce.
Ověřovací aplikace
- Vyberte Ověřovací aplikace.
- Naskenujte QR kód pomocí aplikace pro ověřování (například Google Authenticator, Microsoft Authenticator nebo Authy). Případně můžete instalační klíč do aplikace pro ověřování zadat i ručně. Jako hashovací funkci použijte SHA1 a časový krok nastavte na 30 sekund.
- Zadejte 6místné časově omezené jednorázové heslo (TOTP) vygenerované ve vaší aplikaci pro ověřování a potvrďte tak registraci.
Bezpečnostní klíč
- Vyberte Bezpečnostní klíč.
- Jakmile vás k tomu prohlížeč vyzve, vložte svůj bezpečnostní klíč a postupujte podle pokynů na obrazovce.
- Jakmile prohlížeč potvrdí registraci, bezpečnostní klíč se zaregistruje.
Pro účely zálohování můžete zaregistrovat více bezpečnostních klíčů.
Biometrie
- Vyberte Biometrie > Registrovat biometrické údaje.
- Zobrazí se výzva k registraci pomocí typu autentizátoru, který je na vašem zařízení k dispozici (například Add macOS Touch ID nebo Přidejte Windows Hello).
- Jakmile prohlížeč potvrdí registraci, je autentizátor platformy zaregistrován.
Klíč PIV (pouze pro infrastrukturní aplikace)
Registrace klíče PIV vyžaduje další nastavení na straně klienta a používá se pouze pro MFA s infrastrukturními aplikacemi. Úplné pokyny najdete v Registrace klíče PIV pro aplikace infrastruktury.
Klíč FIDO2 (pouze pro infrastrukturní aplikace)
Registrace klíče FIDO2 vyžaduje dodatečné nastavení na straně klienta a používá se pouze pro MFA s infrastrukturními aplikacemi. Tato metoda je oddělená od registrace bezpečnostního klíče prostřednictvím prohlížeče. Úplné pokyny najdete v Registrace klíče FIDO2 pro aplikace infrastruktury.
Nyní můžete tyto autentizátory použít k přihlášení do aplikací své organizace.
Registrace klíče FIDO2 pro aplikace infrastruktury
Než se uživatelé budou moci zaregistrovat, zapněte Klíč FIDO2 autentizátor v organizačním globální nastavení MFA.
App Launcher generuje příkaz pro registraci vašeho účtu. Nevytvářejte příkaz pro registraci ručně.
- Přejděte do App Launcher vaší organizace na
<your-team-name>.cloudflareaccess.com. - Přihlaste se pomocí svého poskytovatele identity nebo jednorázového PIN (OTP).
- Přejděte na Účet > zařízení MFA > Přidejte zařízení MFA > Klíč FIDO2.
- Vyberte kartu pro váš operační systém.
- Zkopírujte příkaz pro registraci zobrazený v App Launcher.
- Spusťte příkaz v místním terminálu na zařízení, které používáte pro SSH.
- Postupujte podle zobrazených pokynů a poté zkopírujte výstup JSON.
- Vraťte se do App Launcher a vložte JSON do pole pro registraci.
- Dokončete registraci.
Konfigurace klienta SSH pro klíč FIDO2
Příkaz vytvoří identitu na ~/.ssh/id_ed25519_sk_cf.
Přidejte následující konfiguraci do svého ~/.ssh/config soubor:
Host *
IdentityFile ~/.ssh/id_ed25519_sk_cfPřípadně identitu zadejte při připojování:
ssh -i ~/.ssh/id_ed25519_sk_cf <username>@<target IP>Další informace o tom, jak OpenSSH využívá hardwarové klíče FIDO2, najdete v dokumentaci společnosti Yubico Zabezpečení SSH pomocí FIDO2 ↗.
Registrace klíče PIV pro aplikace infrastruktury
Registrace klíče PIV je oddělená od výše uvedené obecné registrace autentizátoru a vyžaduje další nastavení na straně klienta.
Před registrací musíte mít klíč YubiKey s firmwarem 4.3 nebo novějším a klíč vygenerovaný ve slotu PIV 9a. Pokud jste ještě nevygenerovali klíč PIV, přečtěte si Vygenerujte klíč PIV.
Vygenerujte klíč PIV
Pokud na svém YubiKey ještě nemáte klíč PIV, vygenerujte ho ve slotu 9a:
ykman piv keys generate \
--algorithm ECCP256 \
--pin-policy once \
--touch-policy always \
9a pubkey.pemKdyž YubiKey začne blikat, dotkněte se ho a potvrďte tím vygenerování klíče. Poté vytvořte samopodepsaný certifikát, aby byl klíč viditelný pro agenty SSH:
ykman piv certificates generate --subject "CN=SSH-Identity" 9a pubkey.pemPo vygenerování klíče generovat atestační certifikáty a pokračujte v registraci.
Vygenerujte atestační certifikáty
Atestační certifikáty dokazují, že klíč byl vygenerován na originálním hardwaru. Spusťte následující příkazy a exportujte je ze svého YubiKey:
ykman piv keys attest 9a leaf.pem
ykman piv certificates export f9 intermediate.pemleaf.pemobsahuje veřejný klíč a metadata klíče ve slotu9a.intermediate.pemje certifikát CA pro atestaci YubiKey.
Nahrání certifikátů do Cloudflare
- Přejděte do App Launcher vaší organizace na
<your-team-name>.cloudflareaccess.com. - Přihlaste se pomocí poskytovatele identity (IdP), jednorázového PIN kódu, nebo s Cloudflare jako vaším IdP.
- Přejděte na Účet > zařízení MFA > Přidejte zařízení MFA.
- Vyberte Klíč PIV.
- Vložte obsah
leaf.pemdo Koncový certifikát . - Vložte obsah
intermediate.pemdo Mezilehlý certifikát . - Vyberte Registrace.
Access extrahuje a ukládá veřejný klíč SSH z vašeho certifikátu pro budoucí ověřování k infrastrukturním aplikacím. Pro účely zálohování můžete zaregistrovat více klíčů PIV.
Konfigurace klienta SSH
Po registraci nastavte svého klienta SSH tak, aby používal klíč PIV. Následující příklad používá yubikey-agent na macOS. Pro Linux si přečtěte dokumentace yubikey-agent ↗.
-
Nainstalujte a spusťte
yubikey-agent:brew install yubikey-agent brew services start yubikey-agent -
Extrahujte veřejný klíč SSH z koncového certifikátu:
openssl x509 -in leaf.pem -pubkey -noout | ssh-keygen -i -m PKCS8 -f /dev/stdin > ~/.ssh/id_yubikey.pub -
Přidejte následující do svého
~/.ssh/config:Host * IdentityAgent /opt/homebrew/var/run/yubikey-agent.sock IdentitiesOnly yes AddKeysToAgent yes IdentityFile ~/.ssh/id_yubikey.pub -
Ověřte, že je klíč načten:
ssh-add -LVýstup by měl zobrazovat
ecdsa-sha2-nistp256klíč.
Odstraňte autentizátor
Uživatelé mohou své vlastní autentizátory odstranit z App Launcher. Pokud má uživatel zaregistrovaný alespoň jeden autentizátor, Access po něm vyžaduje, aby ověřit pomocí existující metody MFA než budou moci odebrat zařízení.
- Přejděte do App Launcher vaší organizace na
<your-team-name>.cloudflareaccess.com. - Přejděte na Účet > zařízení MFA.
- Vedle zařízení MFA vyberte nabídku se třemi tečkami a poté vyberte Odebrat zařízení MFA.
- Pokud máte zaregistrovaná i jiná zařízení MFA, dokončete výzvu k ověření MFA.
Správci mohou také mazat autentizátory jménem uživatelů.
ověření MFA při změnách autentizátoru
Pokud má uživatel zaregistrovaný alespoň jeden autentizátor, Access vyžaduje ověření MFA ještě předtím, než uživatel může autentizátor z App Launcher přidat nebo odebrat. Tento ověřovací krok je oddělený od přihlášení přes IdP a využívá uživatelovo stávající nezávislé zařízení MFA.
Jakmile uživatel dokončí ověření MFA, má 10 minut na přidání nebo odebrání autentizátorů bez dalších výzev. Toto okno platí pouze pro aktuální zařízení. Po uplynutí 10 minut, nebo pokud uživatel přejde na jiné zařízení, Access znovu vyžaduje ověření MFA.
Tím se zabraňuje tomu, aby útočník s kompromitovanými přihlašovacími údaji IdP mohl upravit uživatelovy zaregistrované autentizátory. I když útočník získá přístup k relaci uživatele u IdP, nemůže obejít nezávislý ověřovací krok MFA, aniž by měl také uživatelův zaregistrovaný autentizátor. Pokud uživatel ztratí svůj jediný autentizátor a nemůže se ověřit, správce jej může smazat, aby umožnil novou registraci. Přečtěte si Spravovat autentizátory uživatelů.
Spravovat autentizátory uživatelů
Správci mohou zobrazovat a mazat autentizátory zaregistrované uživateli. To se hodí při řešení uzamčení účtu nebo reakci na bezpečnostní události.
Zobrazit autentizátory uživatelů
Chcete-li zobrazit registrované autentizátory uživatele:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Uživatelé.
- Vyberte uživatele.
- Přejděte na zařízení MFA. Každá položka zobrazuje ID autentizátoru, jeho uživatelem nastavený název a metodu MFA.
Odstraňte autentizátor uživatele
Pokud je uživatel uzamčen nebo potřebujete autentizátor z bezpečnostních důvodů zneplatnit, můžete jej odstranit z dashboardu nebo přes API.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Uživatelé.
- Vyberte uživatele, jehož autentizátor chcete odstranit.
- V části zařízení MFA, najděte autentizátor a vyberte Smazat.
Při příštím přístupu k aplikaci vyžadující MFA bude muset uživatel zaregistrovat nového autentizátora.
Odešlete DELETE požadavek k odebrání konkrétního autentizátoru:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/users/$USER_ID/mfa_authenticators/$AUTHENTICATOR_ID" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Parametry:
user_id: UUID uživatele. Najdete ho v podrobnostech uživatele v části Tým a zdroje > Uživatelé.authenticator_id: Jedinečný identifikátor autentizátoru.
Obnovení po uzamčení
Pokud uživatel ztratí přístup ke všem svým zaregistrovaným autentizátorům:
- Smazat autentizátory uživatele.
- Uživatel poté může přistupovat k chráněné aplikaci a zobrazí se mu odkaz k registraci nového autentizátoru.
- Případně sdílejte s uživatelem přímý odkaz na registraci:
<your-team-name>.cloudflareaccess.com/AddMfaDevice.