← Cloudflare One / cloudflare-one / integrations / identity-providers
Citrix ADC (SAML)
Cloudflare One dokáže integrovat s Citrix ADC (dříve Citrix NetScaler ADC) jako SAML IdP. Dokumentace od Citrixu vám ukáže, jak jak nakonfigurovat Citrix ADC jako SAML IdP ↗. Tyto kroky platí pouze pro Cloudflare One.
Nastavení Citrix ADC (SAML)
Chcete-li nastavit Citrix ADC (SAML) jako poskytovatele identity:
-
Nejprve budete muset nakonfigurovat 2 certifikáty SAML:
- Certifikát pro ukončit TLS na vServeru. Ujistěte se, že certifikát vydala veřejně důvěryhodná certifikační autorita (CA).
- Certifikát pro podepisování SAML assertions.
Pokud ještě nemáte certifikát pro podepisování SAML Assertion, můžete podle následujících kroků použít self-signed certifikát vygenerovaný na Citrix ADC:
- Přejděte na Správa provozu > SSL.
- Vyberte Vytvořit a nainstalovat testovací certifikát serveru.
-
Vyberte Konfigurace a zadejte Certificate File Name, Plně kvalifikovaný název domény, a vyberte Země.
-
Vytvořte veřejně přístupný ověřovací vServer a nakonfigurujte zdroj identity uživatelů (např. místní uživatelé, LDAP) podle tohoto dokumentace Citrix ↗.
Ve zbytku tohoto příkladu se uživatel odkazuje na adresu IdP
idp.yourdomain.com.
Přidejte nový profil
-
Přejděte na Security > AAA - Application Traffic > Zásady > Ověřování > Pokročilé zásady > SAML IDP a přidejte nový profil.
Zahrňte následující požadované konfigurační údaje:
Pole Popis Název Název certifikátu, který jste definovali při konfigurace SAML Assertion Consumer Service URL https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackIdP Certificate Name Název certifikátu IdP, který jste definovali při konfigurace SAML Issuer Name https://idp.<yourdomain>.com/saml/loginID poskytovatele služeb https://idp.<yourdomain>.com/saml/loginName ID Format EmailAddress Attribute 1 email = AAA.USER.ATTRIBUTE("email")Cloudflare Access v současné době odesílá adresu IdP místo ID poskytovatele služeb pro požadavek AuthN.
-
Vytvořte Authentication Policy, která odkazuje na právě vytvořený Profile, a svažte ji s výše uvedeným ověřovacím vServerem.
Chcete-li nakonfigurovat vše výše uvedené pouze pomocí CLI, spusťte následující:
add authentication samlIdPProfile samlProf_CloudflareAccess \ -samlIdPCertName SAML_Signing \ -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \ -samlIssuerName "https://idp.yourdomain.com/saml/login" \ -rejectUnsignedRequests OFF \ -NameIDFormat emailAddress \ -Attribute1 email \ -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \ -Attribute1Format Basic \ -serviceProviderID "https://idp.yourdomain.com/saml/login" add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess bind authentication vserver nsidp -policy samlPol_CloudflareAccess -
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.
-
Nakonfigurujte pole takto:
Pole Popis Název Vámi zvolený název Single Sign On URL FQDN IdP, s cestou /saml/loginIdP Entity ID/Issuer URL Jako výše Podpisový certifikát Veřejný certifikát z NetScaler Název atributu e-mailu Je uvedeno v části Volitelné konfigurace -
Vyberte Save.
Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle poskytovatele identity, kterého chcete otestovat.