← Cloudflare One / cloudflare-one / access-controls
Odstraňování problémů s Access
Seznamte se s běžnými scénáři řešení problémů souvisejících s Cloudflare Access.
Ověřování a přihlašování
Chyby AJAX/CORS
Cloudflare Access vyžaduje, aby credentials: same-origin parametr přidán do JavaScriptu při použití Fetch API pro zahrnutí souborů cookie. Pokud tento parametr chybí, požadavky AJAX selžou s chybou, jako je No Access-Control-Allow-Origin header is present on the requested resource. Další informace najdete v Nastavení CORS.
selhání ověření SAML
Chyba SAML Verify: Invalid SAML response, SAML Verify: No certificate selected to verify nastane, když poskytovatel identity (IdP) nezahrne veřejný podpisový klíč do odpovědi SAML. Cloudflare Access vyžaduje, aby se veřejný klíč shodoval s Podpisový certifikát nahrán do Zero Trust. Nakonfigurujte svého poskytovatele identity (IdP) tak, aby do odpovědi zahrnul veřejný klíč.
Chyba informací o uživateli/skupině poskytovatele identity
Chyba Failed to fetch user/group information from the identity provider nastane, když Cloudflare nemá potřebná oprávnění API pro komunikaci s vaším IdP. Zkontrolujte Návod na integraci SSO pro váš konkrétní IdP a ujistěte se, že aplikace má správná oprávnění (například Microsoft Entra nebo Okta).
smyčka přesměrování Google Workspace
Pokud umístíte Google Workspace za Access, nemůžete pro danou aplikaci použít jako poskytovatele identity Google ani Google Workspace. Vznikl by tak nekonečný cyklus přesměrování, protože oba systémy by k dokončení přihlášení potřebovaly jeden druhý.
Chyba neplatné relace
Chyba Invalid session. Please try logging in again znamená, že Access nemohl ověřit vaše CF_Session cookie. K tomu může dojít, pokud software nebo firewall ve vašem zařízení zasahuje do požadavků na Access. Ujistěte se, že přihlášení zahájíte i dokončíte ve stejné instanci prohlížeče.
Firefox Private Window
Výchozí ochrana proti sledování v prohlížeči Firefox v soukromých oknech může zabránit CF_authorization cookie neodesílal, a to zejména u XHR požadavků. Abyste to vyřešili, možná budete muset z tohoto chování vyjmout doménu své aplikace a doména týmu z ochrany před sledováním.
Workers routes na přihlašovací cestě
Pokud máte k přihlašovací cestě vaší aplikace přiřazenou trasu Cloudflare Worker, Worker může přepsat cf-authorization cookie. Abyste tomu zabránili, ujistěte se, že váš Worker skript neupravuje ani neodstraňuje Set-Cookie hlavička pro cookies Access.
Poskytovatelé identity
E-mail s OTP nebyl doručen
Pokud uživateli nepřijde e-mail s jednorázovým PIN (OTP):
- Zamítnutí zásadou: Pokud e-mailová adresa uživatele neodpovídá žádné Allow zásady pro aplikaci, Cloudflare neodešle e-mail s OTP kódem. Přihlašovací stránka i tak zobrazí zprávu, že e-mail byl odeslán, aby se zabránilo enumeraci účtů.
- Potlačení e-mailů: E-mail uživatele může být na seznamu potlačených adres kvůli předchozím chybám doručení. Zkontrolujte protokoly e-mailů nebo kontaktujte podporu a nechte potlačení zrušit.
Kód OTP již byl použit
Chyba This One-Time PIN has already been used nastane, když už byl kód OTP uplatněn dříve, než ho uživatel zadal. Kódy OTP jsou jednorázové a jejich platnost vyprší 10 minut po prvním požadavku. Tato chyba nejčastěji nastává, když nástroj pro zabezpečení e-mailu nebo ochranu proti phishingu ve vaší síti automaticky prochází odkazy v e-mailech, čímž kód spotřebuje dříve, než ho stihnete zadat sami.
Chcete-li problém vyřešit, vyberte Vyžádat nový kód na přihlašovací stránce. Pokud se chyba opakovaně vrací, přidejte [email protected] do allowlistu vašeho nástroje pro zabezpečení e-mailu, aby nekontroloval ověřovací e-maily Cloudflare. Pokyny k nastavení najdete v Přihlášení pomocí jednorázového PIN.
přihlášení Google Super Admin
Pokud pro Google Workspace používáte Access jako poskytovatele SSO, super administrátoři Google se přes Access nemohou přihlásit při přístupu k admin.google.com. Google vyžaduje, aby superadministrátoři používali své původní heslo Google, což jim zajistí trvalý přístup ke konzoli správce.
Chybějící atributy SAML
Pokud obdržíte Required attributes are missing chybu během ověřování SAML, zkontrolujte, zda váš IdP odesílá povinné e-mail atribut. Kromě toho zkontrolujte, zda v názvech atributů nejsou překlepy (například groups oproti gropus) ve svém konfigurace IdP.
Aplikace a certifikáty
Krátkodobé certifikáty SSH
Chyba Error 0: Bad Request. Please create a ca for application se zobrazuje, pokud pro aplikaci Access nebyl vygenerován certifikát. Další informace najdete v Krátkodobé certifikáty SSH a vygenerovat CA pro aplikaci.
SSH „Origin auth failed“
Tato chyba obvykle znamená problém s konfigurací SSH démona na cílovém serveru (sshd):
- Konfigurace SSHD: Ověřte, že
PubkeyAuthenticationje nastaveno nayesaTrustedUserCAKeysukazuje na správný soubor Cloudflare CA. - Více metod ověřování: Cloudflare Access for Infrastructure v současné době nepodporuje
AuthenticationMethodss více požadavky oddělenými čárkou (napříkladpublickey,keyboard-interactive).
Chyba změny domény týmu
Chyba Access api error auth_domain_cannot_be_updated_dash_sso nastane, pokud se pokusíte změnit doménu týmu, zatímco SSO v Cloudflare dashboardu je povoleno. Dashboard SSO aktuálně nepodporuje změny domény týmu.
Dlouhotrvající relace SSH se odpojují
Všechna připojení proxovaná přes Cloudflare Gateway, včetně provozu směřujícího na Access for Infrastructure cíle SSH, mají maximální garantovanou dobu trvání 10 hodin. Pokud je připojení aktivní během vydání nové verze Gateway, bude o 10 hodin později ukončeno.
Abyste předešli neočekávaným odpojením, doporučujeme ukončovat relace podle předem stanoveného plánu (například pomocí 8hodinového časového limitu nečinnosti). Toto můžete nakonfigurovat pomocí ChannelTimeout v konfiguraci vašeho SSH serveru nebo klienta.
Jak kontaktovat podporu
Pokud se vám problém nepodaří vyřešit, otevřít žádost o podporu. Uveďte Soubor HAR zachycené při reprodukci chyby a Ray ID pokud se zobrazí chybová stránka.