INTEGRITY Dokumentace

Publikování samostatně hostované aplikace na internetu

Interní nástroje a aplikace můžete bezpečně publikovat přidáním Cloudflare Access jako ověřovací vrstvy mezi koncovým uživatelem a vaším origin serverem.

Tato stránka popisuje, jak zpřístupnit webovou aplikaci komukoli na internetu prostřednictvím veřejného hostname. Zpřístupnění aplikace přes privátní IP adresu nebo hostname najdete v Přidejte samostatně hostovanou soukromou aplikaci.

Předpoklady

1. Přidejte svou aplikaci do Access

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace.

  2. Vyberte Vytvořit novou aplikaci.

  3. Vyberte Vlastní hosting a soukromé.

  4. Vyberte Přidejte veřejný hostname.

  5. V Doména rozbalovací nabídce vyberte doménu, která bude aplikaci reprezentovat. Domény musí patřit do aktivní zóny ve vašem účtu Cloudflare. Můžete použít zástupné znaky a chránit více částí aplikace, které sdílejí kořenovou cestu.

    Případně, chcete-li použít Vlastní hostname pro Cloudflare for SaaS, vyberte Přepnout na vlastní vstup a zadejte svůj vlastní hostitelský název.

  6. V části Zásady Access, přidejte existující zásadu nebo vytvořit novou zásadu řídit, kdo se může připojit k vaší aplikaci. Všechny aplikace Access ve výchozím nastavení odmítají přístup (deny by default): uživatel musí nejprve odpovídat zásadě Allow, aby mu byl přístup udělen.

  7. Nakonfigurujte, jak se budou uživatelé ověřovat:

    1. Vyberte poskytovatelé identity chcete povolit pro svou aplikaci.

    2. (Doporučeno) Pokud plánujete povolit přístup pouze přes jednoho poskytovatele IdP, zapněte Použít okamžité ověřování. Koncovým uživatelům se nezobrazí Přihlašovací stránka Cloudflare Access. Cloudflare místo toho přesměruje uživatele přímo na vaše přihlášení přes SSO.

    3. (Volitelné) Zapněte Ověření pomocí Cloudflare One Client a umožněte uživatelům ověřit se v aplikaci pomocí jejich Identita relace Cloudflare One Client.
  8. (Volitelné) Nastavte independent MFA pro aplikaci.

  9. V Doba trvání relace, vyberte, jak často se má uživatelovo token aplikace by měl vypršet.

    Cloudflare u každého HTTP požadavku na vaši aplikaci ověřuje platnost application tokenu. Pokud uživatelův application token (a global token) vypršel, systém ho vyzve k opětovnému ověření u IdP. Další informace najdete v Správa relací.

  10. (Volitelné) Přejděte do Další nastavení kartu k přizpůsobení práce s aplikací:

    • Přizpůsobení App Launcher: Nastavte, jak se tato aplikace zobrazuje uživatelům v App Launcher.
    • Vlastní blokovací stránky: Vyberte, co uživatelé uvidí, když jim bude odepřen přístup k aplikaci.

      • Výchozí nastavení Cloudflare: Znovu načtěte přihlašovací stránka a zobrazí zprávu o blokování pod logem Cloudflare Access. Výchozí zpráva zní That account does not have access, nebo můžete zadat vlastní zprávu.
      • Redirect URL: Přesměrování na zadaný web.
      • Vlastní šablona stránky: Zobrazit vlastní blokovací stránka hostovaný v Cloudflare One.
  11. Vyberte Vytvořit.

2. Připojte svůj origin server k Cloudflare

Nastavení Cloudflare Tunnel a publikovat vaši interní aplikaci. Přístup bude udělen pouze uživatelům, kteří odpovídají vašim zásadám Access.

Pokud je vaše aplikace už veřejně směrovatelná, tunel není striktně nutný. V takovém případě ale budete muset chránit IP adresu svého originu pomocí další metody.

3. Ověřte Access token

Chcete-li zabezpečit svůj origin, musíte ověřit token aplikace vydaný Cloudflare Access. Ověření tokenu zajišťuje, že všechny požadavky, které obejdou Cloudflare Access (například kvůli špatné konfiguraci sítě), budou zamítnuty.

Jednou z možností je nakonfigurovat démona Cloudflare Tunnel, cloudflared, aby token ověřil vaším jménem. To se provádí povolením Chraňte pomocí Access v nastavení Cloudflare Tunnel. Pokud si nepřejete provádět automatické ověřování pomocí Cloudflare Tunnel, můžete místo toho ručně nakonfigurovat váš origin a zkontrolujte všechny požadavky na platný token.

Uživatelé se nyní mohou připojit k vaší self-hosted aplikaci po ověření pomocí Cloudflare Access.

Částečné nastavení (CNAME)

Pokud vaše doména používá částečné (CNAME) nastavení, Cloudflare nespravuje vaši zónu DNS. Po přidání zveřejněné trasy aplikace k tunelu musíte záznamy DNS vytvořit ručně u externího poskytovatele.

Přidejte trasu publikované aplikace

V konfiguraci tunelu přidejte trasu publikované aplikace která mapuje hostname na vaši interní službu. Nastavte například hostname na app.example.com a nasměrujte ji na http://localhost:8080.

Vytvořte záznam CNAME u svého poskytovatele DNS

V úplné nastavení DNS, Cloudflare automaticky vytvoří záznamy DNS, když přidáte zveřejněnou trasu aplikace k tunelu. V částečném (CNAME) nastavení musíte přidat záznam CNAME u poskytovatele DNS, který hostuje vaši doménu (váš autoritativní poskytovatel DNS).

U svého externího poskytovatele DNS vytvořte záznam CNAME s následujícími hodnotami:

Kompatibilita produktu

Při použití self-hosted aplikací Access bude s vaší aplikací kompatibilní většina produktů Cloudflare.

Následující produkty však nejsou podporovány:

Zaraz můžete vypnout pro konkrétní aplikaci, místo pro celou zónu, pomocí Configuration Rule omezený na doménu aplikace.

Google tag gateway se konfiguruje na úrovni zóny a nelze ho omezit na konkrétní hostname. Chcete-li použít Access binding cookie pro daný hostname, vypněte Google tag gateway pro celou zónu.