INTEGRITY Dokumentace

Obecná aplikace OIDC

Tato stránka obsahuje obecné pokyny pro nastavení aplikace SaaS v Cloudflare Access pomocí ověřovacího protokolu OpenID Connect (OIDC).

Předpoklady

1. Získejte adresu URL aplikace SaaS

Ve svém účtu aplikace SaaS získejte Redirect URL (známá také jako callback URL). Jde o endpoint SaaS, na který jsou uživatelé přesměrováni po ověření přes Cloudflare Access.

Některé aplikace SaaS zpřístupní Redirect URL až poté, co nakonfigurovat poskytovatele SSO.

2. Přidejte svou aplikaci do Access

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.

  2. Vyberte Vytvořit novou aplikaci.

  3. Vyberte Aplikace SaaS.

  4. Vyberte svůj Aplikace z rozbalovací nabídky. Pokud vaše aplikace není uvedena v seznamu, zadejte vlastní název do Aplikace pole a vyberte textové pole, které se zobrazí níže.

  5. Vyberte OIDC.

  6. Vyberte Přidat aplikaci.

  7. V Rozsahy, vyberte uživatelské atributy, které má Access odeslat v ID tokenu. Další informace o konfiguraci OIDC scopes a claims najdete v OIDC claims.

  8. V Přesměrovací adresy URL, zadejte callback URL získanou z aplikace SaaS.

  9. (Volitelné) Povolte Proof of Key Exchange (PKCE) pokud je protokol podporován vaším IdP. PKCE se provede při každém pokusu o přihlášení.

  10. Zkopírujte následující hodnoty pro zadání do své aplikace SaaS. Jiné aplikace SaaS mohou vyžadovat odlišné sady vstupních hodnot.

    Pole Popis
    Client secret Přihlašovací údaje použité k autorizaci Access jako poskytovatele SSO
    Client ID Jedinečný identifikátor této aplikace Access
    Konfigurační endpoint Pokud to vaše aplikace SaaS podporuje, můžete nakonfigurovat OIDC pomocí tohoto endpointu místo ručního zadávání níže uvedených URL adres.
    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/.well-known/openid-configuration
    Vydavatel Base URL pro tuto integraci OIDC
    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>
    Token endpoint Vrátí ID token uživatele
    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/token
    Autorizační endpoint URL adresa, na které se uživatelé ověřují pomocí Access
    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/authorization
    Klíčový endpoint Vrátí aktuální veřejné klíče použité k ověřit Access JWT
    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/jwks
    User info endpoint Vrátí všechny claimy uživatele ve formátu JSON
    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/userinfo
  11. V části Zásady Access, přidejte existující zásadu nebo vytvořit novou zásadu řídit, kdo se může připojit k vaší aplikaci. Všechny aplikace Access ve výchozím nastavení odmítají přístup (deny by default): uživatel musí nejprve odpovídat zásadě Allow, aby mu byl přístup udělen.

  12. Nakonfigurujte, jak se budou uživatelé ověřovat:

    1. Vyberte poskytovatelé identity chcete povolit pro svou aplikaci.

    2. (Doporučeno) Pokud plánujete povolit přístup pouze přes jednoho poskytovatele IdP, zapněte Použít okamžité ověřování. Koncovým uživatelům se nezobrazí Přihlašovací stránka Cloudflare Access. Cloudflare místo toho přesměruje uživatele přímo na vaše přihlášení přes SSO.

    3. (Volitelné) Zapněte Ověření pomocí Cloudflare One Client a umožněte uživatelům ověřit se v aplikaci pomocí jejich Identita relace Cloudflare One Client.
  13. (Volitelné) Přejděte na Další nastavení přizpůsobit uživatelský zážitek aplikace:

    • Přizpůsobení App Launcher: Nastavte, jak se tato aplikace zobrazuje uživatelům v App Launcher. Pokud Zobrazit aplikaci v App Launcher je povoleno, musíte zadat URL App Launcher. URL adresu App Launcheru poskytuje aplikace SaaS. Může se shodovat se základní částí URL adresy Redirect URL (https://<INSTANCE-NAME>.example-app.com) ale mohla by to být i jiná hodnota.
    • Vlastní blokovací stránky: Vyberte, co uživatelé uvidí, když jim bude odepřen přístup k aplikaci.

      • Výchozí nastavení Cloudflare: Znovu načtěte přihlašovací stránka a zobrazí zprávu o blokování pod logem Cloudflare Access. Výchozí zpráva zní That account does not have access, nebo můžete zadat vlastní zprávu.
      • Redirect URL: Přesměrování na zadaný web.
      • Vlastní šablona stránky: Zobrazit vlastní blokovací stránka hostovaný v Cloudflare One.
  14. Vyberte Vytvořit.

3. Nakonfigurujte SSO ve vaší aplikaci SaaS

Dále nakonfigurujte svou aplikaci SaaS tak, aby vyžadovala přihlášení uživatelů přes Cloudflare Access. Pokyny, jak nakonfigurovat externího poskytovatele OIDC SSO, najdete v dokumentaci vaší aplikace SaaS.

4. Otestujte integraci

Otevřete okno prohlížeče v anonymním režimu a přejděte na přihlašovací URL adresu aplikace SaaS. Budete přesměrováni na přihlašovací obrazovku Cloudflare Access a vyzváni k přihlášení u svého poskytovatele identity.

OIDC claims

OIDC claims představují charakteristiky identity uživatele, které Cloudflare Access sdílí s vaší OIDC aplikací SaaS po úspěšném ověření. OIDC scope definuje sadu OIDC claims. Cloudflare Access ve výchozím nastavení předává všechny standardní claims které jsou součástí openid, email, profile, a groups scopes (pokud jsou k dispozici).

Rozsah Popis
openid Obsahuje jedinečný identifikátor uživatele (povinné).
email Obsahuje e-mailovou adresu uživatele.
profile Obsahuje jméno uživatele a všechny vlastní OIDC claims od IdP.
groups Zahrňte členství uživatele ve skupinách IdP.

V aplikaci Access můžete nakonfigurovat OIDC scopes a claims, které Access odesílá poskytovateli SaaS. Můžete například odebrat groups scope, pokud vaše aplikace SaaS nepotřebuje přijímat informace o skupinách uživatelů.

Filtrovat skupiny

V Regulární výraz pro filtr skupin, můžete zadat regulární výraz, kterým definujete skupiny poskytovatele identity, jež chcete zahrnout do groups scope. Zadáte-li například výraz (^TEAM-Engineering-.$)|(^TEAM-Product-.$), do aplikace SaaS by se předaly pouze skupiny s názvy jako TEAM-Engineering-A nebo TEAM-Product-B.

Přidat claimy

Chcete-li do ID tokenu odeslaného vaší aplikaci SaaS přidat další claimy OIDC, nakonfigurujte pro každý claim následující pole:

Pokročilá nastavení

Doba platnosti tokenu Access

Přístupový token OIDC opravňuje uživatele k připojení k aplikaci SaaS prostřednictvím Cloudflare Access. Můžete nastavit Doba platnosti tokenu Access určit časové okno, ve kterém lze token použít k ověření vůči aplikaci SaaS. Pokud vyprší jeho platnost, musí se uživatel znovu ověřit prostřednictvím Cloudflare Access. Aby Cloudflare vyvážil zabezpečení a pohodlí uživatelů, doporučuje nastavit krátkou životnost tokenu Access v kombinaci s delší Životnost obnovovacího tokenu (pokud to vaše aplikace podporuje). Po vypršení platnosti přístupového tokenu Cloudflare použije obnovovací token k získání nového přístupového tokenu poté, co ověří identitu uživatele podle vašich zásad Access. Po vypršení platnosti obnovovacího tokenu se uživatel musí znovu přihlásit u poskytovatele identity. Doba platnosti obnovovacího tokenu by měla být kratší než vaše globální doba trvání relace, jinak by měla přednost globální relace.

OIDC flows

Některé aplikace SaaS vyžadují, aby poskytovatelé SSO předávali tokeny prohlížeči bez ověření na backendu. Access for SaaS podporuje následující OIDC flows:

Cloudflare umožňuje různé response_type hodnoty v autorizačním požadavku v závislosti na zvoleném toku. Implicitní tok například umožňuje Cloudflare vrátit ID token, Access token, nebo oba tokeny (ID token i Access token) z Authorization endpoint.

response_type hodnoty Výchozí tok Hybrid flow Implicit flow
code
id_token
token

Chcete-li zahrnout id_token v žádosti o autorizaci zapněte Vrácení ID tokenu z autorizačního endpointu. Chcete-li zahrnout token, zapněte Vrácení přístupového tokenu z autorizačního endpointu