INTEGRITY Dokumentace

Amazon Cognito

Amazon Cognito poskytuje správu identity SSO pro koncové uživatele webových a mobilních aplikací. Amazon Cognito můžete integrovat jako poskytovatele identity OIDC pro Cloudflare One.

Předpoklady

Nastavení Amazon Cognito (OIDC)

1. Získejte nastavení Amazon Cognito

K nastavení integrace jsou potřeba následující hodnoty Amazon Cognito:

Chcete-li tyto hodnoty získat:

  1. Přihlaste se do administrátorského portálu Amazon Cognito.

  2. Přejděte na User pools a vyberte svůj User Pool.

  3. Vyberte Integrace aplikace kartě.

  4. V části Doména, zkopírujte doménu svého user poolu nebo nakonfigurovat novou doménu.

  5. Poznamenejte si následující OIDC endpointy Amazon Cognito:

    • Auth URL: https://<your user pool domain>/oauth2/authorize
    • Token URL: https://<your user pool domain>/oauth2/token
    • Certificate (key) URL: https://cognito-idp.<region>.amazonaws.com/<your user pool ID>/.well-known/jwks.json (Toto je Token signing key URL zobrazené v Přehled User Pool.)
  6. V části Seznam klientů aplikace, vyberte Vytvořit klienta aplikace.

  7. Pro typ aplikace, vyberte Důvěrný klient.

  8. Zadejte Název klienta aplikace pro vaši aplikaci.

  9. Zajistěte, aby Vygenerujte client secret je vybráno.

  10. Nakonfigurujte následující Nastavení Hosted UI:

    1. V Povolené adresy URL zpětného volání, přidejte následující adresu URL:

      https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

      Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

    2. Vyberte Poskytovatelé identity k použití s tímto klientem aplikace. Minimálně povolte Cognito user pool jako poskytovatele.

    3. Pro Typy grantů OAuth 2.0, vyberte Authorization code grant.

    4. Pro OpenID Connect scopes, vyberte OpenID, E-mail, a Profil.

  11. Vyberte Vytvořit klienta aplikace.

  12. Dále vyberte klienta aplikace, kterého jste právě vytvořili.

  13. Zkopírujte jeho Client ID a Client secret.

2. Přidejte Amazon Cognito jako poskytovatele identity

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.

  3. Vyberte OpenID Connect.

  4. Pojmenujte poskytovatele identity a vyplňte povinná pole údaji získanými z Amazon Cognito.

  5. (Volitelné) Povolte Proof of Key Exchange (PKCE) pokud je protokol podporován vaším IdP. PKCE se provede při každém pokusu o přihlášení.

  6. (Volitelné) V části Volitelné konfigurace, zadejte vlastní OIDC claimy které chcete přidat k identitě uživatelů.

  7. Vyberte Save.

Chcete-li test že vaše připojení funguje, vyberte Test.

Příklad konfigurace API

{
	"config": {
		"client_id": "<your client id>",
		"client_secret": "<your client secret>",
		"auth_url": "https://<your user pool domain>/oauth2/authorize",
		"token_url": "https://<your user pool domain>/oauth2/token",
		"certs_url": "https://cognito-idp.<region>.amazonaws.com/<your user pool ID>/.well-known/jwks.json",
		"scopes": ["openid", "email", "profile"],
		"claims": ["sub", "cognito:username", "name", "cognito:groups"]
	},
	"type": "oidc",
	"name": "Amazon Cognito example"
}