INTEGRITY Dokumentace

Active Directory (SAML)

Active Directory je adresářová služba, kterou vyvinula společnost Microsoft pro doménové sítě Windows. Je součástí většiny operačních systémů Windows Server jako sada procesů a služeb. Active Directory se integruje s Cloudflare Access pomocí Security Assertion Markup Language (SAML).

Než začnete

Chcete-li začít, potřebujete:

Jakmile splníte výše uvedené požadavky, jste připraveni začít. Instalace a základní konfigurace služby Active Directory Federation Services (AD FS) je nad rámec tohoto průvodce. Podrobný návod najdete v Microsoft KB.

Poté pro zahájení připojení mezi Cloudflare Access a AD FS vytvořte v AD FS Relying Party Trust.

Vytvořte Relying Party Trust

Spusťte průvodce Add Relying Party Trust a zahajte integraci SAML AD s Cloudflare Access.

Chcete-li vytvořit Relying Party Trust:

  1. V Windows Server, spusťte ADFS Management nástroj.

  2. Vyberte Relying Party Trusts složka.

  3. Na Akce na postranním panelu vyberte Add Relying Party Trust. Add Relying Party Trust Wizard se spustí.

  4. V levé nabídce zvolte Vyberte Data Source.

  5. Vyberte Zadejte údaje o relying party ručně možnost.

  6. Vyberte Next.

  7. Zadejte Zobrazované jméno. Doporučujeme použít rozpoznatelný název. Veškeré informace týkající se tohoto připojení uveďte v Poznámky .

  8. Vyberte Next. Vybrat profil krok se zobrazí.

  9. Vyberte Profil AD FS možnost.

  10. Vyberte Next. Nakonfigurujte certifikát krok se zobrazí.

  11. Ponechte Certifikát možnosti na výchozích hodnotách.

  12. Vyberte Next. Konfigurovat URL krok se zobrazí.

  13. Vyberte Povolte podporu protokolu SAML 2.0 WebSSO možnost.

  14. V URL služby SSO SAML 2.0 relying party pole zadejte následující adresu URL:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

  15. Vyberte Next. Nakonfigurujte identifikátory krok se zobrazí.

    Přidání relying party trust wizard s callback URL vloženou do otevřeného pole formuláře
  16. Vložte adresu URL callbacku do Identifikátor relying party trust .

  17. Vyberte Next. V Nakonfigurovat vícefaktorové ověřování nyní? kroku můžete nastavit vícefaktorové ověřování.

  18. Vyberte Next. Vybrat pravidla autorizace vydávání krok se zobrazí.

  19. Vyberte Povolte všem uživatelům přístup k této relying party možnost.

  20. Vyberte Next. Připraveno přidat důvěru krok se zobrazí.

  21. Zkontrolujte nastavení.

  22. Vyberte Next. Cloudflare nyní pro autorizaci identity uživatele spoléhá na AD FS.

Úprava Claim Rules pro CF Login obrazovka se zobrazí automaticky.

Vytvořit pravidla claimů

Nyní vytvořte 2 Claim Rules, aby AD FS mohl převzít informace z Cloudflare a vrátit je pro vytvoření Zásady Access.

Pokud jste zavřeli průvodce Add Relying Trust, vyhledejte pomocí Průzkumníka Relying Party Trusts složku, vyberte nově vytvořený soubor RPT a vyberte Úprava Claim Rules v Akce postranního panelu.

Chcete-li vytvořit Claim Rules:

  1. V Úprava Claim Rules pro CF Login okno, vyberte Přidat pravidlo. Vybrat typ pravidla krok se zobrazí.

  2. V Claim rule template pole vyberte Odesílání atributů LDAP jako Claims z rozbalovacího seznamu.

  3. Vyberte Next. Úprava pravidla | Odeslat e-mail krok se zobrazí.

  4. Zadejte popisný Claim rule name.

  5. Vyberte Active Directory z Attribute store rozbalovacího seznamu.

  6. Vyberte E-mail-Addresses z LDAP Attribute a Typ odchozího claimu rozbalovacích seznamů.

  1. Vyberte OK. Vrátíte se na Vybrat typ pravidla krok.

  2. Vyberte Transformace příchozího Claim z Claim rule template rozbalovacího seznamu a vytvořte druhé pravidlo.

  3. Vyberte Next. Úprava: Create Transient Name Identifier se zobrazí okno.

  4. Zadejte popisný Claim rule name.

  5. Vyberte E-mailová adresa z Typ příchozího claimu rozbalovacího seznamu.

  6. Vyberte Name ID z typ odchozího claimu rozbalovacího seznamu.

  7. Vyberte Transient Identifier z odchozí formát Name ID rozbalovacího seznamu.

  8. Ujistěte se, že Předání všech hodnot claim možnost je vybraná.

  9. Vyberte OK.

Obě pravidla Claim Rules jsou nyní k dispozici pro export do vašeho účtu Cloudflare Access.

Export certifikátu

Nyní nakonfigurujete Cloudflare tak, aby rozpoznal AD FS extrakcí certifikát pro podepisování tokenů z AD FS.

Chcete-li exportovat certifikát:

  1. V konzole pro správu AD FS vyberte Služba v AD FS a vyberte možnost Certifikáty složku, která obsahuje certifikát k exportu.

  2. V Certifikáty karty klikněte pravým tlačítkem na položku pod Token-signing, a vyberte Zobrazit certifikát. Certifikáty se zobrazí okno.

    Okno Certificates s vybraným certifikátem pro podepisování tokenů
  3. Vyberte Podrobnosti kartě a vyberte Copy to File možnost.

  4. Certificate Export Wizard zobrazuje.

  5. Vyberte Next. Formát exportovaného souboru se zobrazí okno.

  6. Vyberte Base-64 encoded X.509 (.CER) možnost.

  7. Vyberte Next.

  8. Zadejte název souboru.

  9. Vyberte Next.

  10. Vyberte Dokončit.

    Poznamenejte si cestu k souboru pro pozdější použití.

Nakonfigurujte AD FS pro podepisování odpovědí SAML

Aby AD FS při komunikaci s Cloudflare podepisoval celou odpověď, otevřete svůj místní PowerShell a zadejte následující příkaz:

Set-ADFSRelyingPartyTrust -TargetName "Name of RPT Display Name" -SamlResponseSignature "MessageAndAssertion"

Nakonfigurujte Cloudflare One

Chcete-li povolit, aby Cloudflare One přijímal deklarace a tvrzení odesílaná z AD FS, postupujte takto:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.

  3. Vyberte SAML.

  4. Zadejte IdP Název.

  5. V části Single Sign On URL zadejte:

    https://hostnameOfADFS/adfs/ls/

    Toto je výchozí umístění. Identifikátor federační služby najdete v AD FS.

  6. V IdP Entity ID or Issuer URL pole zadejte doménu vašeho týmu Cloudflare Zero Trust a na konec cesty připojte tento callback: /cdn-cgi/access/callback. Například:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  7. V části Podpisový certifikát, vložte exportovaný certifikát.

    V textovém poli nesmí být žádné mezery ani znaky konce řádku.

  8. Vyberte Save.

Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle poskytovatele identity, kterého chcete otestovat.

Download SP metadata (optional)

Někteří poskytovatelé IdP umožňují administrátorům nahrát soubory metadat od svého SP (poskytovatele služby).

Chcete-li získat soubor metadat Cloudflare:

  1. Svůj jedinečný soubor metadat SAML stáhněte na následující adrese URL:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/saml-metadata

    Odkaz na tuto adresu URL najdete v Cloudflare Access v části Upravte poskytovatele identity SAML dialog. Odkaz vrátí webovou stránku s vašimi daty SAML SP ve formátu XML.

  2. Uložte soubor ve formátu XML.

  3. Nahrajte dokument XML do vašeho Active Directory účet.

Příklad konfigurace API

{
	"config": {
		"issuer_url": "https://<your-team-name>.cloudflareaccess.com/",
		"sso_target_url": "https://adfs.example.com/adfs/ls/",
		"attributes": ["email"],
		"email_attribute_name": "",
		"sign_request": false,
		"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
	},
	"type": "saml",
	"name": "adfs saml example"
}