← Cloudflare One / cloudflare-one / insights / logs / dashboard-logs
Protokoly ověřování Access
Protokoly ověřování Access vám umožňují sledovat, kdo přistupoval k vašim chráněným aplikacím, kdy k nim přistupoval a zda mu byl přístup povolen. Tyto protokoly použijte k prošetření podezřelých pokusů o přihlášení, auditu aktivity uživatelů nebo řešení problémů s přístupem.
Cloudflare Access generuje dva typy auditních protokolů:
- Auditní protokoly ověřování zaznamenávají každý pokus o přihlášení (úspěšný i neúspěšný) uživatele nebo služby do aplikace Access.
- Auditní protokoly jednotlivých požadavků zaznamenávají jednotlivé HTTP požadavky, které ověření uživatelé odesílají na chráněné cesty k aplikaci a cíle infrastruktury.
Protokoly ověřování
Cloudflare Access zaznamená ověřovací událost pokaždé, když se uživatel nebo služba pokusí přihlásit do aplikace, ať už se přihlášení podaří, nebo ne.
Ověřování založené na identitě označuje pokusy o přihlášení, které byly vyhodnoceny na základě toho, kým uživatel je: například jeho e-mailová adresa, skupina poskytovatele identity (IdP), skupina SAML nebo nárok OIDC.
Autentizace bez identity označuje pokusy o přihlášení, které byly vyhodnoceny na základě kontextu, nikoli identity uživatele: například IP adresa, stav zařízení, země, platný certifikát nebo service token.
Ověřování založené na identitě
Zobrazit protokoly ověřování Access
Chcete-li zobrazit protokoly událostí ověřování založeného na identitě:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Insights > Protokoly.
-
Vyberte Protokoly ověřování Access.
-
(Volitelné) Filtrujte protokoly zobrazené v prohlížeči protokolů. Protokoly můžete filtrovat podle časového razítka a podrobností události (například aplikace Access, e-mail uživatele, rozhodnutí zásady a další).
-
Vyberte jednotlivé časové razítko a prozkoumejte událost podrobněji.
Protokoly ověřování Access API endpoint poskytuje vlastní URL adresu pro export událostí protokolu auditu pro váš účet.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Access: Audit Logs Read
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/logs/access_requests?limit=25&direction=desc&since=2020-07-01T05%3A20%3A00Z&until=2020-10-01T05%3A20%3A00Z" \
--request GET \
--header "X-Auth-Email: $CLOUDFLARE_EMAIL" \
--header "X-Auth-Key: $CLOUDFLARE_API_KEY"{
"success": true,
"errors": [],
"messages": [],
"result": [
{
"user_email": "[email protected]",
"ip_address": "198.41.129.166",
"app_uid": "df7e2w5f-02b7-4d9d-af26-8d1988fca630",
"app_domain": "test.example.com/admin",
"action": "login",
"connection": "saml",
"allowed": false,
"created_at": "2014-01-01T05:20:00.12345Z",
"ray_id": "187d944c61940c77"
}
]
}Vysvětlení polí
Protokoly ověřování založeného na identitě obsahují následující pole:
Základní informace
| Pole | Popis |
|---|---|
| App | Název aplikace Access. |
| E-mail uživatele | E-mailová adresa ověřovaného uživatele. |
| User ID | Jedinečný identifikátor (UUID) ověřovaného uživatele. |
| IP adresa | IP adresa ověřovaného uživatele. |
| App UID | Jedinečný identifikátor (UUID) aplikace Access. |
| Doména aplikace | URL adresa aplikace Access. |
| typ aplikace | Určuje typ aplikace Access: self-hosted, browser SSH, browser VNC, browser RDP, SaaS nebo infrastructure. |
| Událost | Typ ověřovací události, například pokus o přihlášení. |
| Připojení | Poskytovatel identity použitý k ověření (například saml, onetimepin, google-apps). |
| Allow | Zda byl pokus o ověření povolen (true) nebo zamítnuto (false). |
| Čas požadavku | Časové razítko události ověření. |
| Ray ID | Jedinečný identifikátor každého požadavku přes Cloudflare. Hodí se pro dohledání konkrétního požadavku v protokolech Cloudflare. |
| Země | Země přiřazená k IP adrese uživatele. |
Infrastructure aplikace
Cloudflare Access zaznamenává následující informace, když se uživatel přihlásí k infrastructure aplikace:
| Pole | Popis |
|---|---|
| Hostname | Hostname cílové infrastruktury. |
| ID cíle | UUID cíle infrastruktury. |
| Uživatel SSH | Uživatel UNIX, například root, kterou zadal přihlašující se uživatel při připojování k cílové infrastruktuře. |
| Protokoly SSH | Příkazy SSH, které uživatel spustil na cíli. Vyžaduje nakonfigurování Šifrovací klíč SSH před zahájením relace. |
Autentizace bez identity
Chcete-li získat protokoly pro autentizační události nezaložené na identitě, použijte GraphQL Analytics API. Tyto protokoly nejsou v dashboardu Cloudflare One dostupné.
Protokoly jednotlivých požadavků
Uživatelé, kteří se ověřili přes Access, mají přístup k autorizovaným cestám URL po dobu trvání své relace. Cloudflare nabízí několik způsobů, jak tyto požadavky auditovat.
Používání Cloudflare Logs
Zákazníci s plánem Enterprise mají ve svém dashboardu Cloudflare přístup k podrobným protokolům požadavků. Mají také přístup ke službě Cloudflare Logpush, kterou lze nakonfigurovat v dashboardu Cloudflare nebo přes API. Další informace o protokolování HTTP provozu a infrastruktury Cloudflare najdete v Cloudflare Logs.
Jakmile se člen vašeho týmu ověří, aby se dostal k HTTP prostředku za Access, Cloudflare vygeneruje JSON Web Token (JWT) pro daného uživatele, který obsahuje jeho identitu SSO. Cloudflare tento token podepisuje pomocí RS256 (RSA Signature with SHA-256), asymetrického algoritmu, a zpřístupňuje veřejný klíč, abyste mohli ověřit pravost tokenu.
Když uživatel požaduje URL, Access připojí identitu uživatele z daného tokenu jako hlavičku požadavku, kterou Cloudflare zaznamená při průchodu požadavku sítí. Tyto protokoly může váš tým shromažďovat v preferovaném softwaru pro správu bezpečnostních informací a událostí (SIEM) třetí strany nebo v jiném úložišti pomocí Cloudflare Logpush. Když je povoleno s polem identity uživatele Access, protokoly se do vašich systémů exportují jako JSON podobný níže uvedenému příkladu.
{
"ClientIP": "198.51.100.206",
"ClientRequestHost": "jira.widgetcorp.tech",
"ClientRequestMethod": "GET",
"ClientRequestURI": "/secure/Dashboard/jspa",
"ClientRequestUserAgent":"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.87 Safari/537.36",
"EdgeEndTimestamp": "2019-11-10T09:51:07Z",
"EdgeResponseBytes": 4600,
"EdgeResponseStatus": 200,
"EdgeStartTimestamp": "2019-11-10T09:51:07Z",
"RayID": "5y1250bcjd621y99",
"RequestHeaders":{"cf-access-user":"srhea"}
},
{
"ClientIP": "198.51.100.206",
"ClientRequestHost": "jira.widgetcorp.tech",
"ClientRequestMethod": "GET",
"ClientRequestURI": "/browse/EXP-12",
"ClientRequestUserAgent":"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.87 Safari/537.36",
"EdgeEndTimestamp": "2019-11-10T09:51:27Z",
"EdgeResponseBytes": 4570,
"EdgeResponseStatus": 200,
"EdgeStartTimestamp": "2019-11-10T09:51:27Z",
"RayID": "yzrCqUhRd6DVz72a",
"RequestHeaders":{"cf-access-user":"srhea"}
}Pomocí cf-access-user pole
Kromě polí HTTP požadavku dostupných v protokolování Cloudflare Enterprise obsahují požadavky odeslané na aplikace za Access i cf-access-user pole, které obsahuje řetězec identity uživatele. To nabízí další nástroj pro audit chování uživatelů. Chcete-li přidat cf-access-user pole do protokolů požadavků HTTP, musíte je přidat jako vlastní pole. Další informace najdete v Vlastní pole s pokyny.
Mějte na paměti, že Access neloguje všechny interakce. Auditní protokoly jednotlivých požadavků mohou ukázat, že konkrétní uživatel navštívil domain.com/admin a poté domain.com/admin/panel, ale protokoly zachycují pouze interakce, které vedou k novému požadavku HTTP. Čistě klientské interakce, které negenerují požadavky na server, se neprotokolují.