← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Obecná aplikace OIDC
Tato stránka obsahuje obecné pokyny pro nastavení aplikace SaaS v Cloudflare Access pomocí ověřovacího protokolu OpenID Connect (OIDC).
Předpoklady
- poskytovatel identity nakonfigurováno ve službě Cloudflare One
- Přístup správce k účtu aplikace SaaS
1. Získejte adresu URL aplikace SaaS
Ve svém účtu aplikace SaaS získejte Redirect URL (známá také jako callback URL). Jde o endpoint SaaS, na který jsou uživatelé přesměrováni po ověření přes Cloudflare Access.
Některé aplikace SaaS zpřístupní Redirect URL až poté, co nakonfigurovat poskytovatele SSO.
2. Přidejte svou aplikaci do Access
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Aplikace.
-
Vyberte Vytvořit novou aplikaci.
-
Vyberte Aplikace SaaS.
-
Vyberte svůj Aplikace z rozbalovací nabídky. Pokud vaše aplikace není uvedena v seznamu, zadejte vlastní název do Aplikace pole a vyberte textové pole, které se zobrazí níže.
-
Vyberte OIDC.
-
Vyberte Přidat aplikaci.
-
V Rozsahy, vyberte uživatelské atributy, které má Access odeslat v ID tokenu. Další informace o konfiguraci OIDC scopes a claims najdete v OIDC claims.
-
V Přesměrovací adresy URL, zadejte callback URL získanou z aplikace SaaS.
-
(Volitelné) Povolte Proof of Key Exchange (PKCE) ↗ pokud je protokol podporován vaším IdP. PKCE se provede při každém pokusu o přihlášení.
-
Zkopírujte následující hodnoty pro zadání do své aplikace SaaS. Jiné aplikace SaaS mohou vyžadovat odlišné sady vstupních hodnot.
Pole Popis Client secret Přihlašovací údaje použité k autorizaci Access jako poskytovatele SSO Client ID Jedinečný identifikátor této aplikace Access Konfigurační endpoint Pokud to vaše aplikace SaaS podporuje, můžete nakonfigurovat OIDC pomocí tohoto endpointu místo ručního zadávání níže uvedených URL adres.
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/.well-known/openid-configurationVydavatel Base URL pro tuto integraci OIDC
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>Token endpoint Vrátí ID token uživatele
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/tokenAutorizační endpoint URL adresa, na které se uživatelé ověřují pomocí Access
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/authorizationKlíčový endpoint Vrátí aktuální veřejné klíče použité k ověřit Access JWT
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/jwksUser info endpoint Vrátí všechny claimy uživatele ve formátu JSON
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<client-id>/userinfo -
V části Zásady Access, přidejte existující zásadu nebo vytvořit novou zásadu řídit, kdo se může připojit k vaší aplikaci. Všechny aplikace Access ve výchozím nastavení odmítají přístup (deny by default): uživatel musí nejprve odpovídat zásadě Allow, aby mu byl přístup udělen.
-
Nakonfigurujte, jak se budou uživatelé ověřovat:
Vyberte poskytovatelé identity chcete povolit pro svou aplikaci.
(Doporučeno) Pokud plánujete povolit přístup pouze přes jednoho poskytovatele IdP, zapněte Použít okamžité ověřování. Koncovým uživatelům se nezobrazí Přihlašovací stránka Cloudflare Access. Cloudflare místo toho přesměruje uživatele přímo na vaše přihlášení přes SSO.
- (Volitelné) Zapněte Ověření pomocí Cloudflare One Client a umožněte uživatelům ověřit se v aplikaci pomocí jejich Identita relace Cloudflare One Client.
-
(Volitelné) Přejděte na Další nastavení přizpůsobit uživatelský zážitek aplikace:
- Přizpůsobení App Launcher: Nastavte, jak se tato aplikace zobrazuje uživatelům v App Launcher. Pokud Zobrazit aplikaci v App Launcher je povoleno, musíte zadat URL App Launcher. URL adresu App Launcheru poskytuje aplikace SaaS. Může se shodovat se základní částí URL adresy Redirect URL (
https://<INSTANCE-NAME>.example-app.com) ale mohla by to být i jiná hodnota. -
Vlastní blokovací stránky: Vyberte, co uživatelé uvidí, když jim bude odepřen přístup k aplikaci.
- Výchozí nastavení Cloudflare: Znovu načtěte přihlašovací stránka a zobrazí zprávu o blokování pod logem Cloudflare Access. Výchozí zpráva zní
That account does not have access, nebo můžete zadat vlastní zprávu. - Redirect URL: Přesměrování na zadaný web.
- Vlastní šablona stránky: Zobrazit vlastní blokovací stránka hostovaný v Cloudflare One.
- Výchozí nastavení Cloudflare: Znovu načtěte přihlašovací stránka a zobrazí zprávu o blokování pod logem Cloudflare Access. Výchozí zpráva zní
- Přizpůsobení App Launcher: Nastavte, jak se tato aplikace zobrazuje uživatelům v App Launcher. Pokud Zobrazit aplikaci v App Launcher je povoleno, musíte zadat URL App Launcher. URL adresu App Launcheru poskytuje aplikace SaaS. Může se shodovat se základní částí URL adresy Redirect URL (
-
Vyberte Vytvořit.
3. Nakonfigurujte SSO ve vaší aplikaci SaaS
Dále nakonfigurujte svou aplikaci SaaS tak, aby vyžadovala přihlášení uživatelů přes Cloudflare Access. Pokyny, jak nakonfigurovat externího poskytovatele OIDC SSO, najdete v dokumentaci vaší aplikace SaaS.
4. Otestujte integraci
Otevřete okno prohlížeče v anonymním režimu a přejděte na přihlašovací URL adresu aplikace SaaS. Budete přesměrováni na přihlašovací obrazovku Cloudflare Access a vyzváni k přihlášení u svého poskytovatele identity.
OIDC claims
OIDC claims představují charakteristiky identity uživatele, které Cloudflare Access sdílí s vaší OIDC aplikací SaaS po úspěšném ověření. OIDC scope definuje sadu OIDC claims. Cloudflare Access ve výchozím nastavení předává všechny standardní claims ↗ které jsou součástí openid, email, profile, a groups scopes (pokud jsou k dispozici).
| Rozsah | Popis |
|---|---|
openid |
Obsahuje jedinečný identifikátor uživatele (povinné). |
email |
Obsahuje e-mailovou adresu uživatele. |
profile |
Obsahuje jméno uživatele a všechny vlastní OIDC claims od IdP. |
groups |
Zahrňte členství uživatele ve skupinách IdP. |
V aplikaci Access můžete nakonfigurovat OIDC scopes a claims, které Access odesílá poskytovateli SaaS. Můžete například odebrat groups scope, pokud vaše aplikace SaaS nepotřebuje přijímat informace o skupinách uživatelů.
Filtrovat skupiny
V Regulární výraz pro filtr skupin, můžete zadat regulární výraz, kterým definujete skupiny poskytovatele identity, jež chcete zahrnout do groups scope. Zadáte-li například výraz (^TEAM-Engineering-.$)|(^TEAM-Product-.$), do aplikace SaaS by se předaly pouze skupiny s názvy jako TEAM-Engineering-A nebo TEAM-Product-B.
Přidat claimy
Chcete-li do ID tokenu odeslaného vaší aplikaci SaaS přidat další claimy OIDC, nakonfigurujte pro každý claim následující pole:
- Název: Název OIDC claimu
- Rozsah: Vyberte OIDC scope, do kterého má být tento claim zahrnut. Ve většině případů doporučujeme vybrat
profileprotože již obsahuje další vlastní claims od IdP. - claim IdP: Hodnota poskytovatele identity, která se má mapovat na tento OIDC claim. Můžete vybrat libovolnou atribut SAML nebo OIDC claim která byla nakonfigurována v integraci Zero Trust IdP.
- Povinné: Pokud je claim označen jako povinný, ale poskytovatel IdP jej neposkytne, Cloudflare ověřovací požadavek odmítne a zobrazí chybovou stránku.
- Přidat claim podle IdP: (Volitelné) Pokud jste pro aplikaci SaaS zapnuli více poskytovatelů identity, můžete pro každého IdP zvolit odlišné mapování atributů. Tyto hodnoty přepíší nadřazený claim IdP.
Pokročilá nastavení
Doba platnosti tokenu Access
Přístupový token OIDC opravňuje uživatele k připojení k aplikaci SaaS prostřednictvím Cloudflare Access. Můžete nastavit Doba platnosti tokenu Access určit časové okno, ve kterém lze token použít k ověření vůči aplikaci SaaS. Pokud vyprší jeho platnost, musí se uživatel znovu ověřit prostřednictvím Cloudflare Access. Aby Cloudflare vyvážil zabezpečení a pohodlí uživatelů, doporučuje nastavit krátkou životnost tokenu Access v kombinaci s delší Životnost obnovovacího tokenu (pokud to vaše aplikace podporuje). Po vypršení platnosti přístupového tokenu Cloudflare použije obnovovací token k získání nového přístupového tokenu poté, co ověří identitu uživatele podle vašich zásad Access. Po vypršení platnosti obnovovacího tokenu se uživatel musí znovu přihlásit u poskytovatele identity. Doba platnosti obnovovacího tokenu by měla být kratší než vaše globální doba trvání relace, jinak by měla přednost globální relace.
OIDC flows
Některé aplikace SaaS vyžadují, aby poskytovatelé SSO předávali tokeny prohlížeči bez ověření na backendu. Access for SaaS podporuje následující OIDC flows:
- Žádné další toky OIDC: (Výchozí) Doporučeno, pokud vaše aplikace nevyžaduje další toky.
- Hybrid flows: Používá se aplikacemi, které před ověřením uživatele potřebují informace z ID tokenu.
- Implicit flows: (Nedoporučeno) Obvykle se používá u frontendových aplikací, které nemohou ukládat tajné klíče a nepodporují PKCE bez client secret.
Cloudflare umožňuje různé response_type hodnoty v autorizačním požadavku v závislosti na zvoleném toku. Implicitní tok například umožňuje Cloudflare vrátit ID token, Access token, nebo oba tokeny (ID token i Access token) z Authorization endpoint.
response_type hodnoty |
Výchozí tok | Hybrid flow | Implicit flow |
|---|---|---|---|
code |
✅ | ✅ | ❌ |
id_token |
❌ | ✅ | ✅ |
token |
❌ | ✅ | ✅ |
Chcete-li zahrnout id_token v žádosti o autorizaci zapněte Vrácení ID tokenu z autorizačního endpointu. Chcete-li zahrnout token, zapněte Vrácení přístupového tokenu z autorizačního endpointu