INTEGRITY Dokumentace

Autorizační cookie

Když web chráníte pomocí Cloudflare Access, Cloudflare u každého HTTP požadavku směřujícího na tento web ověřuje, zda má platný CF_Authorization cookie. Pokud požadavek tento cookie neobsahuje, Access jej zablokuje.

Access JWTs

CF_Authorization cookie obsahuje identitu uživatele ve formě JSON Web Token (JWT). Cloudflare tyto tokeny bezpečně vytváří prostřednictvím integrace OAUTH nebo SAML mezi Cloudflare Access a nakonfigurovaným poskytovatelem identity.

Access generuje dva samostatné CF_Authorization tokeny podle domény:

Aplikace s více doménami

Cloudflare Access umožňuje chránit a spravovat více domén v rámci jediné self-hosted aplikace. Poté, co se uživatel úspěšně ověří u jedné domény, Access automaticky vydá CF_Authorization cookie, když přejdou na jinou doménu ve stejné aplikaci Access. To znamená, že se uživatelé musí u vícedoménové aplikace ověřit jen jednou.

Access dokáže při prvním ověření uživatele prostřednictvím série přesměrování předem nastavit cookie pro každou doménu. Díky tomu mohou jednostránkové aplikace (SPA) načítat data z jiných subdomén ještě předtím, než uživatel danou subdoménu navštíví. Zástupné subdomény (například *.example.com) nemohou přijímat preemptivní cookies, protože Access neví, na kterou konkrétní subdoménu má přesměrovat. Wildcard cesty jsou podporovány.

Použijte Eager redirect cookie nastavení pro řízení tohoto chování.

Soubory cookie Access

Následující cookies Access jsou nezbytné pro funkčnost Access. U cookies označených jako povinné nelze jejich použití odmítnout. Žádné z uvedených cookies se nepoužívají pro sledování ani analytiku.

CF_Authorization (doména týmu)

Podrobnosti Vypršení platnosti HttpOnly SameSite Povinné?
JSON web token (JWT) nastavena na cloudflareaccess.com doména týmu který obsahuje identitu uživatele a umožňuje službě Access provést jednotné přihlášení (SSO)
ZobrazitPokud je nastaveno, řídí se globální doba trvání relace.

Pokud ne, řídí se délka trvání relace aplikace.

Pokud není nastavena žádná z nich, výchozí hodnota je 24 hodin.
Ano Žádné Povinné

CF_Authorization (doména aplikace Access)

Podrobnosti Vypršení platnosti HttpOnly SameSite Povinné?
JSON web token (JWT) nastavena v doméně chráněné Access, která umožňuje Access potvrdit, že uživatel byl ověřen a je oprávněn se dostat k originu
ZobrazitPokud je nastaveno, řídí se doba trvání relace zásady.

Pokud ne, řídí se délka trvání relace aplikace.

Pokud není nastavena žádná z nich, výchozí hodnota je 24 hodin.
Volba správce (Výchozí: None) Volba správce (Výchozí: None) Povinné

CF_Binding

Podrobnosti Vypršení platnosti HttpOnly SameSite Povinné?
Viz Binding cookie
ZobrazitPokud je nastaveno, řídí se doba trvání relace zásady.

Pokud ne, řídí se délka trvání relace aplikace.

Pokud není nastavena žádná z nich, výchozí hodnota je 24 hodin.
Ano Žádné Volitelné

CF_Session

Podrobnosti Vypršení platnosti HttpOnly SameSite Povinné?
CSRF token použitý na cloudflareaccess.com doména týmu 4 hodiny Ano Žádné Povinné

CF_AppSession

Podrobnosti Vypršení platnosti HttpOnly SameSite Povinné?
CSRF token používaný pro jednotlivé domény aplikací, s platností omezenou na konkrétní aplikace za Access 24 hodin Ano Žádné Povinné

CF_Device

Podrobnosti Vypršení platnosti HttpOnly SameSite Povinné?
Cookie nastavené na cloudflareaccess.com doména týmu, používá se k zabránění zneužití jednorázový PIN a vícefaktorové ověřování toky 30 dnů Ano Striktní Povinné

Cloudflare Access nabízí volitelná bezpečnostní nastavení, která lze přidat k cookies prohlížeče generovaným pro ověřeného uživatele.

Chcete-li povolit tato nastavení:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.
  2. Vyhledejte aplikaci, kterou chcete nakonfigurovat, a vyberte Konfigurovat.
  3. Vyberte Pokročilá nastavení a přejděte dolů na Nastavení cookie.
  4. Nakonfigurujte požadovaná nastavení cookies.
  5. Vyberte Save.

Atribut SameSite

SameSite Atribut selektoru omezuje odesílání cookie jen na případy, kdy web definovaný v cookie odpovídá webu požadovanému v prohlížeči. To poskytuje ochranu proti podvržení mezistránkových požadavků (CSRF).

Možnosti selektoru jsou:

Viz Dokumentace Mozilly s dalšími informacemi.

Kdy nepoužívat SameSite

Nepovolujte SameSite omezení, pokud máte další weby nebo aplikace, které závisí na autorizačním cookie konkrétní aplikace.

HttpOnly

HttpOnly příznak je atribut cookie, který zabraňuje přístupu ke cookie prostřednictvím libovolných klientských skriptů, čímž snižuje pravděpodobnost útoků typu Cross-Site Scripting (XSS). Tento příznak je ve výchozím nastavení povolený.

Kdy nepoužívat HttpOnly

Nepovolujte HttpOnly pokud:

Binding cookie (CF_Binding) je volitelný soubor cookie vydaný po úspěšném ověření uživatele. Binding Cookie odesílá prohlížeč uživatele a je vázán na CF_Authorization cookie. Tento cookie se odstraní už v síti Cloudflare a nikdy se nepředává na origin server.

CF_Authorization cookie nelze použít bez přiřazeného binding cookie, což zabraňuje tomu, aby ukradený CF_Authorization cookie znovu použil útočník. Pokud do sítě Cloudflare dorazí požadavek s platným CF_Authorization cookie, ale bez očekávaného binding cookie, Cloudflare požadavek odmítne.

Nepovolujte Binding Cookie, pokud:

Atribut Cookie Path přidává cestu URL aplikace do CF_Authorization cookie. Pokud je tato funkce zapnutá, uživatel, který se přihlásí do example.com/path1 se musí znovu ověřit, aby získal přístup k example.com/path2. Když je vypnuto, CF_Authorization cookie platí pouze pro doménu a subdoménu.

Když je zapnuté, nastavení Eager redirect cookie preventivně nastaví CF_Authorization cookie pro každou konkrétní doménu ve vícedoménové aplikaci. Access po prvním ověření uživatele přesměruje prohlížeč postupně přes každou doménu. U nových aplikací je toto nastavení ve výchozím stavu zapnuté.

Povolit cookies třetích stran v prohlížeči

Některé prohlížeče v režimu soukromého prohlížení ve výchozím nastavení blokují všechny cookies třetích stran, včetně CF_Authorization cookie. Aby požadavky XHR fungovaly v anonymních oknech, musíte vyjmout svou aplikaci a doménu týmu ze systému ochrany před sledováním v prohlížeči.

Chcete-li povolit soubory cookie třetích stran pro aplikaci Access:

Chrome

  1. Přejděte na Nastavení > Ochrana soukromí a zabezpečení > Cookies a další data webů.
  2. V části Weby, které mohou vždy používat soubory cookie, přidejte následující adresy URL:
    • Hostname vaší aplikace Access (například https://jira.site.com)
    • https://<your-team-name>.cloudflareaccess.com

Safari

  1. Přejděte na Safari > Nastavení > Soukromí.
  2. Zrušit výběr Blokovat všechny soubory cookie.

Firefox

  1. Přejděte na Nastavení > Privacy & Security.
  2. Přejděte níže na Cookies a data webů.
  3. Vyberte Spravovat výjimky.
  4. Zadejte URL vaší aplikace Access (například https://jira.site.com) a vyberte Allow.
  5. Zadejte https://<your-team-name>.cloudflareaccess.com a vyberte Allow.
  6. Vyberte Uložit změny.

Brave

  1. Přejděte na brave://settings/cookies.
  2. V části Weby, které mohou vždy používat soubory cookie, přidejte následující adresy URL:
    • Hostname vaší aplikace Access (například https://jira.site.com)
    • https://<your-team-name>.cloudflareaccess.com