INTEGRITY Dokumentace

Citrix ADC (SAML)

Cloudflare One dokáže integrovat s Citrix ADC (dříve Citrix NetScaler ADC) jako SAML IdP. Dokumentace od Citrixu vám ukáže, jak jak nakonfigurovat Citrix ADC jako SAML IdP. Tyto kroky platí pouze pro Cloudflare One.

Nastavení Citrix ADC (SAML)

Chcete-li nastavit Citrix ADC (SAML) jako poskytovatele identity:

  1. Nejprve budete muset nakonfigurovat 2 certifikáty SAML:

    • Certifikát pro ukončit TLS na vServeru. Ujistěte se, že certifikát vydala veřejně důvěryhodná certifikační autorita (CA).
    • Certifikát pro podepisování SAML assertions.

    Pokud ještě nemáte certifikát pro podepisování SAML Assertion, můžete podle následujících kroků použít self-signed certifikát vygenerovaný na Citrix ADC:

    1. Přejděte na Správa provozu > SSL.
    2. Vyberte Vytvořit a nainstalovat testovací certifikát serveru.
  2. Vyberte Konfigurace a zadejte Certificate File Name, Plně kvalifikovaný název domény, a vyberte Země.

    Rozhraní Citrix AD Create and Install Test Certificate s názvem souboru, doménovým jménem a zemí
  3. Vytvořte veřejně přístupný ověřovací vServer a nakonfigurujte zdroj identity uživatelů (např. místní uživatelé, LDAP) podle tohoto dokumentace Citrix.

    Ve zbytku tohoto příkladu se uživatel odkazuje na adresu IdP idp.yourdomain.com.

Přidejte nový profil

  1. Přejděte na Security > AAA - Application Traffic > Zásady > Ověřování > Pokročilé zásady > SAML IDP a přidejte nový profil.

    Zahrňte následující požadované konfigurační údaje:

    Pole Popis
    Název Název certifikátu, který jste definovali při konfigurace SAML
    Assertion Consumer Service URL https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
    IdP Certificate Name Název certifikátu IdP, který jste definovali při konfigurace SAML
    Issuer Name https://idp.<yourdomain>.com/saml/login
    ID poskytovatele služeb https://idp.<yourdomain>.com/saml/login
    Name ID Format EmailAddress
    Attribute 1 email = AAA.USER.ATTRIBUTE("email")

    Cloudflare Access v současné době odesílá adresu IdP místo ID poskytovatele služeb pro požadavek AuthN.

  2. Vytvořte Authentication Policy, která odkazuje na právě vytvořený Profile, a svažte ji s výše uvedeným ověřovacím vServerem.

    Citrix AD Configure Authentication SAML IDP Policy

    Chcete-li nakonfigurovat vše výše uvedené pouze pomocí CLI, spusťte následující:

    add authentication samlIdPProfile samlProf_CloudflareAccess \
        -samlIdPCertName SAML_Signing \
        -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \
        -samlIssuerName "https://idp.yourdomain.com/saml/login" \
        -rejectUnsignedRequests OFF \
        -NameIDFormat emailAddress \
        -Attribute1 email \
        -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \
        -Attribute1Format Basic \
        -serviceProviderID "https://idp.yourdomain.com/saml/login"
    
    add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess
    bind authentication vserver nsidp -policy samlPol_CloudflareAccess
  3. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  4. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.

  5. Nakonfigurujte pole takto:

    Pole Popis
    Název Vámi zvolený název
    Single Sign On URL FQDN IdP, s cestou /saml/login
    IdP Entity ID/Issuer URL Jako výše
    Podpisový certifikát Veřejný certifikát z NetScaler
    Název atributu e-mailu Je uvedeno v části Volitelné konfigurace
  6. Vyberte Save.

Chcete-li ověřit, že vaše připojení funguje, přejděte na Integrace > Poskytovatelé identity a vyberte Test vedle poskytovatele identity, kterého chcete otestovat.