← Cloudflare One / cloudflare-one / access-controls / applications / http-apps
Autorizační cookie
Když web chráníte pomocí Cloudflare Access, Cloudflare u každého HTTP požadavku směřujícího na tento web ověřuje, zda má platný CF_Authorization cookie. Pokud požadavek tento cookie neobsahuje, Access jej zablokuje.
Access JWTs
CF_Authorization cookie obsahuje identitu uživatele ve formě JSON Web Token (JWT) ↗. Cloudflare tyto tokeny bezpečně vytváří prostřednictvím integrace OAUTH nebo SAML mezi Cloudflare Access a nakonfigurovaným poskytovatelem identity.
Access generuje dva samostatné CF_Authorization tokeny podle domény:
- Token globální relace: Generuje se, když se uživatel přihlásí do Access. Tento token se ukládá jako cookie na vaší doména týmu (například
https://<your-team-name>.cloudflareaccess.com) a zabraňuje tomu, aby se uživatel musel přihlašovat ke každé aplikaci zvlášť. - Token aplikace: Generuje se pro každou aplikaci, ke které se uživatel dostane. Tento token se ukládá jako cookie na chráněné doméně (například
https://jira.site.com) a lze jej použít k ověřit požadavky na vašem originu.
Aplikace s více doménami
Cloudflare Access umožňuje chránit a spravovat více domén v rámci jediné self-hosted aplikace. Poté, co se uživatel úspěšně ověří u jedné domény, Access automaticky vydá CF_Authorization cookie, když přejdou na jinou doménu ve stejné aplikaci Access. To znamená, že se uživatelé musí u vícedoménové aplikace ověřit jen jednou.
Access dokáže při prvním ověření uživatele prostřednictvím série přesměrování předem nastavit cookie pro každou doménu. Díky tomu mohou jednostránkové aplikace (SPA) načítat data z jiných subdomén ještě předtím, než uživatel danou subdoménu navštíví. Zástupné subdomény (například *.example.com) nemohou přijímat preemptivní cookies, protože Access neví, na kterou konkrétní subdoménu má přesměrovat. Wildcard cesty jsou podporovány.
Použijte Eager redirect cookie nastavení pro řízení tohoto chování.
Soubory cookie Access
Následující cookies Access jsou nezbytné pro funkčnost Access. U cookies označených jako povinné nelze jejich použití odmítnout. Žádné z uvedených cookies se nepoužívají pro sledování ani analytiku.
CF_Authorization (doména týmu)
| Podrobnosti | Vypršení platnosti | HttpOnly | SameSite | Povinné? |
|---|---|---|---|---|
JSON web token (JWT) nastavena na cloudflareaccess.com doména týmu který obsahuje identitu uživatele a umožňuje službě Access provést jednotné přihlášení (SSO) |
ZobrazitPokud je nastaveno, řídí se globální doba trvání relace.Pokud ne, řídí se délka trvání relace aplikace. Pokud není nastavena žádná z nich, výchozí hodnota je 24 hodin. |
Ano | Žádné | Povinné |
CF_Authorization (doména aplikace Access)
| Podrobnosti | Vypršení platnosti | HttpOnly | SameSite | Povinné? |
|---|---|---|---|---|
| JSON web token (JWT) nastavena v doméně chráněné Access, která umožňuje Access potvrdit, že uživatel byl ověřen a je oprávněn se dostat k originu | ZobrazitPokud je nastaveno, řídí se doba trvání relace zásady.Pokud ne, řídí se délka trvání relace aplikace. Pokud není nastavena žádná z nich, výchozí hodnota je 24 hodin. |
Volba správce (Výchozí: None) | Volba správce (Výchozí: None) | Povinné |
CF_Binding
| Podrobnosti | Vypršení platnosti | HttpOnly | SameSite | Povinné? |
|---|---|---|---|---|
| Viz Binding cookie | ZobrazitPokud je nastaveno, řídí se doba trvání relace zásady.Pokud ne, řídí se délka trvání relace aplikace. Pokud není nastavena žádná z nich, výchozí hodnota je 24 hodin. |
Ano | Žádné | Volitelné |
CF_Session
| Podrobnosti | Vypršení platnosti | HttpOnly | SameSite | Povinné? |
|---|---|---|---|---|
CSRF ↗ token použitý na cloudflareaccess.com doména týmu |
4 hodiny | Ano | Žádné | Povinné |
CF_AppSession
| Podrobnosti | Vypršení platnosti | HttpOnly | SameSite | Povinné? |
|---|---|---|---|---|
| CSRF ↗ token používaný pro jednotlivé domény aplikací, s platností omezenou na konkrétní aplikace za Access | 24 hodin | Ano | Žádné | Povinné |
CF_Device
| Podrobnosti | Vypršení platnosti | HttpOnly | SameSite | Povinné? |
|---|---|---|---|---|
Cookie nastavené na cloudflareaccess.com doména týmu, používá se k zabránění zneužití jednorázový PIN a vícefaktorové ověřování toky |
30 dnů | Ano | Striktní | Povinné |
Nastavení cookie
Cloudflare Access nabízí volitelná bezpečnostní nastavení, která lze přidat k cookies prohlížeče generovaným pro ověřeného uživatele.
Chcete-li povolit tato nastavení:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Aplikace.
- Vyhledejte aplikaci, kterou chcete nakonfigurovat, a vyberte Konfigurovat.
- Vyberte Pokročilá nastavení a přejděte dolů na Nastavení cookie.
- Nakonfigurujte požadovaná nastavení cookies.
- Vyberte Save.
Atribut SameSite
SameSite ↗ Atribut selektoru omezuje odesílání cookie jen na případy, kdy web definovaný v cookie odpovídá webu požadovanému v prohlížeči. To poskytuje ochranu proti podvržení mezistránkových požadavků (CSRF) ↗.
Možnosti selektoru jsou:
- Žádné: Cookies budou odesílány ve všech kontextech, včetně požadavků mezi různými zdroji (cross-origin).
- Lax: Cookies smí být odesílány při navigaci nejvyšší úrovně a budou odesílány i s požadavky GET iniciovanými weby třetích stran.
- Striktní: Cookies budou odesílány pouze v kontextu první strany a nebudou odesílány s požadavky iniciovanými weby třetích stran.
Viz Dokumentace Mozilly ↗ s dalšími informacemi.
Kdy nepoužívat SameSite
Nepovolujte SameSite omezení, pokud máte další weby nebo aplikace, které závisí na autorizačním cookie konkrétní aplikace.
HttpOnly
HttpOnly příznak je atribut cookie, který zabraňuje přístupu ke cookie prostřednictvím libovolných klientských skriptů, čímž snižuje pravděpodobnost útoků typu Cross-Site Scripting (XSS). Tento příznak je ve výchozím nastavení povolený.
Kdy nepoužívat HttpOnly
Nepovolujte HttpOnly pokud:
- Aplikaci Access používáte pro nástroje, které nejsou založené na prohlížeči (například SSH nebo RDP).
- Máte software, který závisí na možnosti přístupu k cookie uživatele generovanému nástrojem Access.
Binding cookie
Binding cookie (CF_Binding) je volitelný soubor cookie vydaný po úspěšném ověření uživatele. Binding Cookie odesílá prohlížeč uživatele a je vázán na CF_Authorization cookie. Tento cookie se odstraní už v síti Cloudflare a nikdy se nepředává na origin server.
CF_Authorization cookie nelze použít bez přiřazeného binding cookie, což zabraňuje tomu, aby ukradený CF_Authorization cookie znovu použil útočník. Pokud do sítě Cloudflare dorazí požadavek s platným CF_Authorization cookie, ale bez očekávaného binding cookie, Cloudflare požadavek odmítne.
Kdy nepoužívat Binding Cookie
Nepovolujte Binding Cookie, pokud:
- Aplikaci Access používáte pro nástroje, které nejsou založené na prohlížeči (například SSH nebo RDP).
- Povolili jste nekompatibilní produkty Cloudflare na doméně aplikace, například Zaraz nebo Google tag gateway. Povolení Binding Cookie spolu s těmito produkty může způsobit smyčku přesměrování ověřování (
ERR_TOO_MANY_REDIRECTS). - Zapnuli jste Ověření pomocí Cloudflare One Client pro aplikaci.
Atribut Cookie Path
Atribut Cookie Path přidává cestu URL aplikace do CF_Authorization cookie. Pokud je tato funkce zapnutá, uživatel, který se přihlásí do example.com/path1 se musí znovu ověřit, aby získal přístup k example.com/path2. Když je vypnuto, CF_Authorization cookie platí pouze pro doménu a subdoménu.
Eager redirect cookie
Když je zapnuté, nastavení Eager redirect cookie preventivně nastaví CF_Authorization cookie pro každou konkrétní doménu ve vícedoménové aplikaci. Access po prvním ověření uživatele přesměruje prohlížeč postupně přes každou doménu. U nových aplikací je toto nastavení ve výchozím stavu zapnuté.
Povolit cookies třetích stran v prohlížeči
Některé prohlížeče v režimu soukromého prohlížení ve výchozím nastavení blokují všechny cookies třetích stran, včetně CF_Authorization cookie. Aby požadavky XHR fungovaly v anonymních oknech, musíte vyjmout svou aplikaci a doménu týmu ze systému ochrany před sledováním v prohlížeči.
Chcete-li povolit soubory cookie třetích stran pro aplikaci Access:
Chrome
- Přejděte na Nastavení > Ochrana soukromí a zabezpečení > Cookies a další data webů.
- V části Weby, které mohou vždy používat soubory cookie, přidejte následující adresy URL:
- Hostname vaší aplikace Access (například
https://jira.site.com) https://<your-team-name>.cloudflareaccess.com
- Hostname vaší aplikace Access (například
Safari
- Přejděte na Safari > Nastavení > Soukromí.
- Zrušit výběr Blokovat všechny soubory cookie.
Firefox
- Přejděte na Nastavení > Privacy & Security.
- Přejděte níže na Cookies a data webů.
- Vyberte Spravovat výjimky.
- Zadejte URL vaší aplikace Access (například
https://jira.site.com) a vyberte Allow. - Zadejte
https://<your-team-name>.cloudflareaccess.coma vyberte Allow. - Vyberte Uložit změny.
Brave
- Přejděte na
brave://settings/cookies. - V části Weby, které mohou vždy používat soubory cookie, přidejte následující adresy URL:
- Hostname vaší aplikace Access (například
https://jira.site.com) https://<your-team-name>.cloudflareaccess.com
- Hostname vaší aplikace Access (například