← Cloudflare One / cloudflare-one / integrations / identity-providers
Amazon Cognito
Amazon Cognito poskytuje správu identity SSO pro koncové uživatele webových a mobilních aplikací. Amazon Cognito můžete integrovat jako poskytovatele identity OIDC pro Cloudflare One.
Předpoklady
- Amazon Cognito user pool ↗
Nastavení Amazon Cognito (OIDC)
1. Získejte nastavení Amazon Cognito
K nastavení integrace jsou potřeba následující hodnoty Amazon Cognito:
- App (client) ID
- Client secret
- Auth URL
- Token URL
- Certificate (key) URL
Chcete-li tyto hodnoty získat:
-
Přihlaste se do administrátorského portálu Amazon Cognito.
-
Přejděte na User pools a vyberte svůj User Pool.
-
Vyberte Integrace aplikace kartě.
-
V části Doména, zkopírujte doménu svého user poolu nebo nakonfigurovat novou doménu ↗.
-
Poznamenejte si následující OIDC endpointy Amazon Cognito ↗:
- Auth URL:
https://<your user pool domain>/oauth2/authorize - Token URL:
https://<your user pool domain>/oauth2/token - Certificate (key) URL:
https://cognito-idp.<region>.amazonaws.com/<your user pool ID>/.well-known/jwks.json(Toto je Token signing key URL zobrazené v Přehled User Pool.)
- Auth URL:
-
V části Seznam klientů aplikace, vyberte Vytvořit klienta aplikace.
-
Pro typ aplikace, vyberte Důvěrný klient.
-
Zadejte Název klienta aplikace pro vaši aplikaci.
-
Zajistěte, aby Vygenerujte client secret je vybráno.
-
Nakonfigurujte následující Nastavení Hosted UI:
-
V Povolené adresy URL zpětného volání, přidejte následující adresu URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackNázev svého týmu najdete v Cloudflare dashboard ↗ v části Nastavení > Název a doména týmu > Název týmu.
-
Vyberte Poskytovatelé identity k použití s tímto klientem aplikace. Minimálně povolte Cognito user pool jako poskytovatele.
-
Pro Typy grantů OAuth 2.0, vyberte Authorization code grant.
-
Pro OpenID Connect scopes, vyberte OpenID, E-mail, a Profil.
-
-
Vyberte Vytvořit klienta aplikace.
-
Dále vyberte klienta aplikace, kterého jste právě vytvořili.
-
Zkopírujte jeho Client ID a Client secret.
2. Přidejte Amazon Cognito jako poskytovatele identity
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.
-
Vyberte OpenID Connect.
-
Pojmenujte poskytovatele identity a vyplňte povinná pole údaji získanými z Amazon Cognito.
-
(Volitelné) Povolte Proof of Key Exchange (PKCE) ↗ pokud je protokol podporován vaším IdP. PKCE se provede při každém pokusu o přihlášení.
-
(Volitelné) V části Volitelné konfigurace, zadejte vlastní OIDC claimy které chcete přidat k identitě uživatelů.
-
Vyberte Save.
Chcete-li test že vaše připojení funguje, vyberte Test.
Příklad konfigurace API
{
"config": {
"client_id": "<your client id>",
"client_secret": "<your client secret>",
"auth_url": "https://<your user pool domain>/oauth2/authorize",
"token_url": "https://<your user pool domain>/oauth2/token",
"certs_url": "https://cognito-idp.<region>.amazonaws.com/<your user pool ID>/.well-known/jwks.json",
"scopes": ["openid", "email", "profile"],
"claims": ["sub", "cognito:username", "name", "cognito:groups"]
},
"type": "oidc",
"name": "Amazon Cognito example"
}