INTEGRITY Dokumentace

Správa relací

Relace uživatele určuje, jak dlouho může uživatel přistupovat k aplikaci Access, aniž by se musel znovu ověřit.

Doby trvání relací

Když se uživatel přihlásí do aplikace chráněné Access, Access ověří jeho identitu podle vašich zásad Access a vygeneruje dva podepsané JSON Web Tokeny (JWT):

Token Popis Vypršení platnosti Úložiště
Token globální relace Ukládá identitu uživatele získanou od IdP a poskytuje funkci jednotného přihlašování (SSO) pro všechny aplikace Access. Doba trvání globální relace Váš Cloudflare doména týmu
Token aplikace Umožňuje uživateli přístup ke konkrétní aplikaci Access. Doba trvání relace zásady, což se ve výchozím nastavení rovná délka trvání relace aplikace Hostname chráněný aplikací Access

Uživatel má k aplikaci přístup po celou dobu platnosti tokenu aplikace. Jakmile token aplikace vyprší, Cloudflare automaticky vydá nový token aplikace, pokud je globální token stále platný (a identita uživatele stále vyhovuje vašim zásadám Access). Pokud vypršel i globální token, bude uživatel vyzván k opětovnému ověření u IdP.

Doba platnosti globálního tokenu se obvykle nastavuje tak, aby se rovnala době platnosti tokenu aplikace nebo ji přesahovala. Delší platnost globálního tokenu poskytuje bezpečnější způsob, jak umožnit delší uživatelské relace, protože globální token nelze použít k přímému přístupu k aplikaci.

Stručně řečeno, Access kontroluje relace od nejspecifičtější po nejméně specifickou:

  1. Klientská relace (pokud je povoleno): Má přednost před všemi ostatními dobami trvání. Po jejím vypršení se uživatel znovu ověří.
  2. Relace zásady : Řídí přístup ke konkrétní aplikaci pro uživatele odpovídající konkrétní zásadě.
  3. Relace aplikace : Výchozí doba trvání relace zásady pro všechny zásady v aplikaci.
  4. Globální relace : Určuje, jak často se musí uživatel přihlásit k IdP napříč všemi aplikacemi.

Viz Pořadí vynucování vývojový diagram pro vizuální znázornění.

Doba trvání globální relace

Globální doba trvání relace určuje, jak často Cloudflare Access vyzve uživatele k přihlášení u jeho poskytovatele identity. Globální dobu trvání relace lze nastavit mezi 15 minutami a jedním měsícem. Výchozí hodnota je 24 hodin.

Chcete-li nastavit globální dobu trvání relace:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
  2. V části Nastavte dobu trvání globální relace, vyberte Úprava,
  3. V rozbalovací nabídce vyberte požadovanou dobu časového limitu.
  4. Vyberte Save.

Po uplynutí této doby bude uživatel muset provést opětovné ověření u IdP.

Doba trvání relace zásady

Doba trvání relace zásady určuje, jak dlouho může uživatel přistupovat k self-hosted aplikaci Access. Jakmile relace uživatele vyprší, Access znovu porovná uloženou identitu uživatele se zásadami Access dané aplikace.

Doba trvání relace zásady se ve výchozím nastavení rovná délka trvání relace aplikace. Chcete-li nakonfigurovat podrobnější oprávnění pro konkrétní uživatele, můžete změnit dobu trvání relace zásady na hodnotu od okamžitého vypršení až po jeden měsíc. Můžete si například přát nastavit dobu trvání relace aplikace na sedm dní pro inženýry, ale dobu trvání relace zásady na 24 hodin pro dodavatele.

Chcete-li nastavit dobu trvání relace zásady:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Zásady.
  2. Zvolte zásadu a vyberte Konfigurovat.
  3. Vyberte Doba trvání relace z rozbalovací nabídky.
  4. Uložte zásadu.

Uživatelům, kteří odpovídají této zásadě, bude vydán aplikační token s touto dobou platnosti.

Doba trvání relace aplikace

Výchozí doba trvání relace aplikace je doba trvání relace zásady pro všechny zásady v aplikaci Access. Dostupná doba trvání relace se pohybuje od okamžitého vypršení až po jeden měsíc. Výchozí hodnota je 24 hodin.

Chcete-li nastavit dobu trvání relace aplikace:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.
  2. Zvolte aplikaci a vyberte Konfigurovat.
  3. Vyberte Doba trvání relace z rozbalovací nabídky.
  4. Uložte aplikaci.

Uživatelé, kteří odpovídají zásadě nakonfigurované s Stejné jako časový limit relace aplikace doby platnosti bude vydán token aplikace s touto dobou expirace.

Aplikace SaaS

Doba trvání relace aplikace řídí pouze vstup do aplikace SaaS, Access už neřídí, jak dlouho může uživatel zůstat v samotné aplikaci SaaS. Pokud se uživatel z aplikace SaaS odhlásí a poté se do ní vrátí, platný token aplikace Access mu umožní opětovné ověření bez nového přihlášení. Aplikace SaaS si totiž vydává vlastní autorizační cookie, které spravuje relaci uživatele uvnitř aplikace.

SSH, RDP a VNC

Cloudflare nijak neřídí délku trvání aktivní relace SSH, VNC nebo RDP. Doby trvání relací aplikací určují okno, ve kterém může uživatel zahájit nové připojení nebo obnovit stávající.

Délka relace Cloudflare One Client

Když Ověření pomocí Cloudflare One Client je povoleno pro aplikaci Access, délka relace Cloudflare One Client má přednost před všemi ostatními délkami relace (aplikace, zásada i globální nastavení). Dokud je relace Cloudflare One Client platná a uživatel má Cloudflare One Client spuštěný, nebude vyzván k opětovnému ověření u IdP, a to i v případě, že globální relace vypršela.

doba trvání relace MFA

Pokud používáte nezávislé vícefaktorové ověřování (MFA), doba trvání relace MFA určuje, jak dlouho se uživatel může přihlašovat do Cloudflare Access, aniž by byl vyzván k ověření MFA. Relace MFA je nezávislá na době trvání globální relace, relace zásady a relace aplikace. Při přihlašování do aplikace Access pomocí MFA povoleno, uživatelé musí projít výzvou MFA, pokud jejich poslední ověření MFA proběhlo mimo nakonfigurovanou délku trvání relace. Po ověření u svého poskytovatele identity budou uživatelé vyzváni k MFA. CF_Device cookie zajišťuje, že oba kroky ověření proběhnou na stejném zařízení. Délka trvání relace MFA neovlivňuje, jak dlouho má uživatel přístup k aplikaci (to řídí token aplikace).

Pořadí vynucování

Následující vývojový diagram znázorňuje, jak Access vynucuje uživatelské relace pro interně hostovanou aplikaci.

Nastavení vývojového diagramu Umístění v Dashboardu
Ověření pomocí Cloudflare One Client Řízení přístupu > Aplikace > vyberte aplikaci > Konfigurovat > Ověřování > Ověření pomocí Cloudflare One Client
Délka relace Cloudflare One Client Řízení přístupu > Nastavení Access > Ověřování v Cloudflare One Client > Doba trvání relace
Doba trvání relace zásady Řízení přístupu > Zásady > vyberte zásadu > Konfigurovat > Doba trvání relace
Doba trvání relace aplikace Řízení přístupu > Aplikace > vyberte aplikaci > Konfigurovat > Přehled > Doba trvání relace
Doba trvání globální relace Řízení přístupu > Nastavení Access > Nastavte dobu trvání globální relace
flowchart TB
    %% Accessibility
    accTitle: Access session durations
    accDescr: Flowchart describing the order of enforcement for Access sessions

    %% In with user traffic
    start["User goes to Access application"]
    start--"Enabled for this application" -->warpsession[Cloudflare One Client session expired?]
    start-- "Disabled for this application" --> policysession[Policy session expired?]

		warpsession--"Yes"-->idp[Prompt to log in to IdP]
		warpsession--"No"-->accessgranted[Access granted]

		policysession--"Yes"-->globalsession[Global session expired?]
		policysession--"No"-->accessgranted

		globalsession--"Yes"-->idp
		globalsession--"No"-->refreshtoken[Check identity against Access policies]
		refreshtoken-->accessgranted
		idp-->refreshtoken


Odvolat relace uživatelů

Access nabízí dvě možnosti odvolání uživatelských relací: podle aplikace a podle uživatele.

Per-Application

Chcete-li okamžitě ukončit všechny aktivní relace pro konkrétní aplikaci:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.
  2. Vyhledejte aplikaci, u které chcete zrušit aktivní relace, a vyberte Konfigurovat.
  3. Vyberte Odvolat stávající tokeny.

Pokud se v zásadě nezmění pravidla, mohou uživatelé zahájit novou relaci, je-li jejich profil u poskytovatele identity stále aktivní.

Per-User

Access dokáže okamžitě zneplatnit jednu relaci uživatele napříč všemi aplikacemi ve vašem účtu. Pokud je ale profil identity uživatele stále aktivní, může si vygenerovat novou relaci.

Pokud chcete trvale odvolat přístup uživatele:

  1. Zakažte jejich účet u svého poskytovatele identity, aby se nemohli ověřit.
  2. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Uživatelé.
  3. Vyberte zaškrtávací políčko vedle uživatele, kterého chcete odvolat.
  4. Vyberte Akce > Odvolat.

Uživatel se již nebude moci přihlásit k žádné aplikaci chráněné Access. Do vašeho předplatného licenčních míst se však bude uživatel nadále započítávat, dokud odeberte uživatele z vašeho účtu.

Následná přihlášení

Když administrátoři zruší platnost tokenu Cloudflare Access uživatele, nebude se tento uživatel moci znovu přihlásit až 1 minutu. Pokud se o to pokusí, Cloudflare Access zobrazí chybu.

Odhlásit se jako uživatel

Chcete-li se odhlásit z Access, může koncový uživatel navštívit kteroukoli z následujících adres URL:

Tato akce odvolá relaci uživatele napříč všemi aplikacemi. Access okamžitě vymaže autorizační cookie z prohlížeče uživatele a všechny dříve vydané tokeny přestanou být za 20 až 30 sekund přijímány. Jediný rozdíl mezi těmito dvěma URL adresami je v tom, ze které domény se autorizační cookie maže. Pokud například přejdete na <your-application-domain>/cdn-cgi/access/logout odstraní cookie aplikace a odhlášení tak bude působit okamžitěji.

Pomocí těchto URL můžete přímo ve své aplikaci vytvářet vlastní tlačítka nebo odkazy pro odhlášení.

AJAX

Stránky, které silně spoléhají na AJAX, nebo jednostránkové aplikace mohou kvůli vypršelému tokenu Access blokovat dílčí požadavky, aniž by uživatele vyzvaly k opětovné autentizaci.

Access můžete nakonfigurovat tak, aby poskytoval 401 odpověď u dílčích požadavků s vypršeným tokenem relace. Doporučujeme tento kód odpovědi použít buď k vynucení obnovení stránky, nebo k zobrazení zprávy uživateli, že jeho relace vypršela.

Chcete-li obdržet 401 pro vypršenou relaci přidejte do všech požadavků AJAX následující hlavičku:

X-Requested-With: XMLHttpRequest