← Cloudflare One / cloudflare-one / integrations / identity-providers
Active Directory (SAML)
Active Directory je adresářová služba, kterou vyvinula společnost Microsoft pro doménové sítě Windows. Je součástí většiny operačních systémů Windows Server jako sada procesů a služeb. Active Directory se integruje s Cloudflare Access pomocí Security Assertion Markup Language (SAML).
Než začnete
Chcete-li začít, potřebujete:
- Řadič domény Active Directory, kde mají všichni uživatelé atribut e-mailu.
- Obecné SAML povolené pro poskytovatele identity (IdP) v Access.
- Server Microsoft s nainstalovanou službou Active Directory Federation Services (AD FS). Všechny snímky obrazovky v tomto návodu pocházejí ze Serveru 2012R2. Podobné kroky budou fungovat i u novějších verzí.
- Certifikát bezpečný pro prohlížeče pro službu Active Directory Federation Services (AD FS).
Jakmile splníte výše uvedené požadavky, jste připraveni začít. Instalace a základní konfigurace služby Active Directory Federation Services (AD FS) je nad rámec tohoto průvodce. Podrobný návod najdete v Microsoft KB ↗.
Poté pro zahájení připojení mezi Cloudflare Access a AD FS vytvořte v AD FS Relying Party Trust.
Vytvořte Relying Party Trust
Spusťte průvodce Add Relying Party Trust a zahajte integraci SAML AD s Cloudflare Access.
Chcete-li vytvořit Relying Party Trust:
-
V Windows Server, spusťte ADFS Management nástroj.
-
Vyberte Relying Party Trusts složka.
-
Na Akce na postranním panelu vyberte Add Relying Party Trust. Add Relying Party Trust Wizard se spustí.
-
V levé nabídce zvolte Vyberte Data Source.
-
Vyberte Zadejte údaje o relying party ručně možnost.
-
Vyberte Next.
-
Zadejte Zobrazované jméno. Doporučujeme použít rozpoznatelný název. Veškeré informace týkající se tohoto připojení uveďte v Poznámky .
-
Vyberte Next. Vybrat profil krok se zobrazí.
-
Vyberte Profil AD FS možnost.
-
Vyberte Next. Nakonfigurujte certifikát krok se zobrazí.
-
Ponechte Certifikát možnosti na výchozích hodnotách.
-
Vyberte Next. Konfigurovat URL krok se zobrazí.
-
Vyberte Povolte podporu protokolu SAML 2.0 WebSSO možnost.
-
V URL služby SSO SAML 2.0 relying party pole zadejte následující adresu URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackNázev svého týmu najdete v Cloudflare dashboard ↗ v části Nastavení > Název a doména týmu > Název týmu.
-
Vyberte Next. Nakonfigurujte identifikátory krok se zobrazí.
-
Vložte adresu URL callbacku do Identifikátor relying party trust .
-
Vyberte Next. V Nakonfigurovat vícefaktorové ověřování nyní? kroku můžete nastavit vícefaktorové ověřování.
-
Vyberte Next. Vybrat pravidla autorizace vydávání krok se zobrazí.
-
Vyberte Povolte všem uživatelům přístup k této relying party možnost.
-
Vyberte Next. Připraveno přidat důvěru krok se zobrazí.
-
Zkontrolujte nastavení.
-
Vyberte Next. Cloudflare nyní pro autorizaci identity uživatele spoléhá na AD FS.
Úprava Claim Rules pro CF Login obrazovka se zobrazí automaticky.
Vytvořit pravidla claimů
Nyní vytvořte 2 Claim Rules, aby AD FS mohl převzít informace z Cloudflare a vrátit je pro vytvoření Zásady Access.
Pokud jste zavřeli průvodce Add Relying Trust, vyhledejte pomocí Průzkumníka Relying Party Trusts složku, vyberte nově vytvořený soubor RPT a vyberte Úprava Claim Rules v Akce postranního panelu.
Chcete-li vytvořit Claim Rules:
-
V Úprava Claim Rules pro CF Login okno, vyberte Přidat pravidlo. Vybrat typ pravidla krok se zobrazí.
-
V Claim rule template pole vyberte Odesílání atributů LDAP jako Claims z rozbalovacího seznamu.
-
Vyberte Next. Úprava pravidla | Odeslat e-mail krok se zobrazí.
-
Zadejte popisný Claim rule name.
-
Vyberte Active Directory z Attribute store rozbalovacího seznamu.
-
Vyberte E-mail-Addresses z LDAP Attribute a Typ odchozího claimu rozbalovacích seznamů.
-
Vyberte OK. Vrátíte se na Vybrat typ pravidla krok.
-
Vyberte Transformace příchozího Claim z Claim rule template rozbalovacího seznamu a vytvořte druhé pravidlo.
-
Vyberte Next. Úprava: Create Transient Name Identifier se zobrazí okno.
-
Zadejte popisný Claim rule name.
-
Vyberte E-mailová adresa z Typ příchozího claimu rozbalovacího seznamu.
-
Vyberte Name ID z typ odchozího claimu rozbalovacího seznamu.
-
Vyberte Transient Identifier z odchozí formát Name ID rozbalovacího seznamu.
-
Ujistěte se, že Předání všech hodnot claim možnost je vybraná.
-
Vyberte OK.
Obě pravidla Claim Rules jsou nyní k dispozici pro export do vašeho účtu Cloudflare Access.
Export certifikátu
Nyní nakonfigurujete Cloudflare tak, aby rozpoznal AD FS extrakcí certifikát pro podepisování tokenů z AD FS.
Chcete-li exportovat certifikát:
-
V konzole pro správu AD FS vyberte Služba v AD FS a vyberte možnost Certifikáty složku, která obsahuje certifikát k exportu.
-
V Certifikáty karty klikněte pravým tlačítkem na položku pod Token-signing, a vyberte Zobrazit certifikát. Certifikáty se zobrazí okno.
-
Vyberte Podrobnosti kartě a vyberte Copy to File možnost.
-
Certificate Export Wizard zobrazuje.
-
Vyberte Next. Formát exportovaného souboru se zobrazí okno.
-
Vyberte Base-64 encoded X.509 (.CER) možnost.
-
Vyberte Next.
-
Zadejte název souboru.
-
Vyberte Next.
-
Vyberte Dokončit.
Poznamenejte si cestu k souboru pro pozdější použití.
Nakonfigurujte AD FS pro podepisování odpovědí SAML
Aby AD FS při komunikaci s Cloudflare podepisoval celou odpověď, otevřete svůj místní PowerShell a zadejte následující příkaz:
Set-ADFSRelyingPartyTrust -TargetName "Name of RPT Display Name" -SamlResponseSignature "MessageAndAssertion"Nakonfigurujte Cloudflare One
Chcete-li povolit, aby Cloudflare One přijímal deklarace a tvrzení odesílaná z AD FS, postupujte takto:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.
-
Vyberte SAML.
-
Zadejte IdP Název.
-
V části Single Sign On URL zadejte:
https://hostnameOfADFS/adfs/ls/Toto je výchozí umístění. Identifikátor federační služby najdete v AD FS.
-
V IdP Entity ID or Issuer URL pole zadejte doménu vašeho týmu Cloudflare Zero Trust a na konec cesty připojte tento callback:
/cdn-cgi/access/callback. Například:https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
V části Podpisový certifikát, vložte exportovaný certifikát.
V textovém poli nesmí být žádné mezery ani znaky konce řádku.
-
Vyberte Save.
Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle poskytovatele identity, kterého chcete otestovat.
Download SP metadata (optional)
Někteří poskytovatelé IdP umožňují administrátorům nahrát soubory metadat od svého SP (poskytovatele služby).
Chcete-li získat soubor metadat Cloudflare:
-
Svůj jedinečný soubor metadat SAML stáhněte na následující adrese URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/saml-metadataOdkaz na tuto adresu URL najdete v Cloudflare Access v části Upravte poskytovatele identity SAML dialog. Odkaz vrátí webovou stránku s vašimi daty SAML SP ve formátu XML.
-
Uložte soubor ve formátu XML.
-
Nahrajte dokument XML do vašeho Active Directory účet.
Příklad konfigurace API
{
"config": {
"issuer_url": "https://<your-team-name>.cloudflareaccess.com/",
"sso_target_url": "https://adfs.example.com/adfs/ls/",
"attributes": ["email"],
"email_attribute_name": "",
"sign_request": false,
"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
},
"type": "saml",
"name": "adfs saml example"
}