← Cloudflare One / cloudflare-one / integrations / identity-providers
Obecné SAML 2.0
Cloudflare One se integruje s libovolným poskytovatelem identity, který podporuje SAML 2.0. Pokud váš poskytovatel identity není uveden v seznamu integrovaných přihlašovacích metod v Cloudflare One, můžete jej nakonfigurovat pomocí SAML 2.0 (případně OpenID, pokud je založený na OIDC). Chcete-li pro poskytovatele identity ze seznamu integrací předávat další hlavičky nebo claimy SAML, můžete použít i obecné SAML.
Předpoklady
Minimální požadavky na poskytovatele identity:
- IdP musí odpovídat standardu SAML 2.0.
- IdP musí poskytovat Single sign-on URL, Entity ID or Issuer URL, a Podpisový certifikát.
- IdP musí do odpovědi SAML zahrnout veřejný podpisový klíč.
1. Vytvořte aplikaci u vašeho poskytovatele identity
Většina poskytovatelů identity umožňuje uživatelům vytvořit Aplikace. V tomto kontextu je aplikace sada parametrů, které poskytovatel identity následně předá Cloudflare, aby se vytvořila integrace.
Typické požadavky na nastavení jsou:
- Vytvořte novou integraci v poskytovateli identity s typem nastaveným na SAML.
- Nastavte obě Entity/Issuer ID a Single sign-on URL na:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackNázev svého týmu najdete v Cloudflare dashboard ↗ v části Nastavení > Název a doména týmu > Název týmu.
- Nastavte Formát Name ID/Email na
emailAddress. - (Volitelné) Nastavte zásadu signatur na Always Sign.
(Volitelné) Nahrajte metadata SAML
Pokud váš poskytovatel identity podporuje konfiguraci pomocí souboru metadat, můžete použít výchozí nebo specifický metadata endpoint poskytovatele identity:
- Výchozí:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/saml-metadata - Specifické pro poskytovatele identity:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/<identity-provider-id>/saml-metadata, kde<identity-provider-id>jeidhodnotu získanou z List Access identity providers. Tento endpoint použijte, pokud váš IdP vyžaduje konfiguraci, která není definována ve výchozím souboru metadat.
Chcete-li stáhnout soubor metadat SAML, zkopírujte a vložte endpoint metadat do webového prohlížeče a stránku uložte jako .xml soubor. Tento soubor XML nahrajte poskytovateli identity.
2. Přidejte poskytovatele identity SAML do Cloudflare One
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
- Vyberte Přidat nového poskytovatele identity a vyberte SAML.
- Zvolte popisný název pro svého poskytovatele identity.
- Zadejte Single Sign on URL, IdP Entity ID or Issuer URL, a Podpisový certifikát získané od vašeho poskytovatele identity.
- (Volitelné) Chcete-li povolit SCIM, přečtěte si Synchronizace uživatelů a skupin.
- (Volitelné) V části Volitelné konfigurace, nakonfigurujte další možnosti SAML.
- Vyberte Save.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Access: Organizations, Identity Providers, and Groups Write
-
Nakonfigurujte
cloudflare_zero_trust_access_identity_provider↗ prostředek:resource "cloudflare_zero_trust_access_identity_provider" "generic_saml_example" { account_id = var.cloudflare_account_id name = "Generic SAML example" type = "saml" config = { sso_target_url = "https://example.com/1234/sso/saml" issuer_url = "https://example.com/1234" idp_public_certs = ["-----BEGIN CERTIFICATE-----\nXXXXX\n-----END CERTIFICATE-----"] sign_request = false email_attribute_name = "email" attributes = ["employeeID", "groups"] } }
3. Otestujte připojení
Nyní můžete Otestujte integraci IdP. Úspěšná odpověď by měla vrátit nakonfigurované atributy SAML.
Synchronizace uživatelů a skupin
Obecná integrace SAML umožňuje synchronizovat uživatelské skupiny a automaticky provádět deprovisioning uživatelů pomocí SCIM.
SCIM ovlivňuje vyhodnocování zásad Access a Gateway odlišně.
Access vyhodnocuje identitu uživatele a členství ve skupinách na základě tvrzení SAML nebo tokenu OIDC vráceného poskytovatelem identity při ověřování. SCIM zobrazuje čitelné názvy skupin v tvůrci zásad Access, ale Access členství ve skupinách SCIM k vyhodnocení přihlášení nepoužívá. Pokud zapnete Povolte deprovisioning uživatelů, odebrání uživatele z aplikace SCIM odvolá jeho aktivní relace Access. SCIM můžete také nakonfigurovat tak, aby odvolávalo relace po změně členství ve skupině. Access vyhodnotí aktualizovaná data poskytovatele identity při příštím ověření uživatele.
Gateway vyhodnocuje zásady založené na identitě vůči User Registry identity. SCIM tuto identitu aktualizuje při každé změně uživatele nebo členství ve skupině, aniž by čekal, až se uživatel znovu ověří. Profily zařízení Cloudflare One Client používají stejnou synchronizovanou identitu.
Předpoklady
Váš poskytovatel identity musí podporovat SCIM verze 2.0.
1. Povolte SCIM v Cloudflare One
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
Najděte integraci IdP a vyberte Úprava.
-
Zapněte Povolení SCIM.
-
(Volitelné) Nakonfigurujte následující nastavení:
- Povolte deprovisioning uživatelů: Odvolat aktivní relaci uživatele při jejich odebrání z aplikace SCIM v IdP. Tím dojde k invalidaci všech aktivních relací Access a k výzvě k opětovnému ověření u všech Zásady relací Cloudflare One Client.
- Odebrat licenční místo uživatele při deprovisioningu: Odeberte licenční místo uživatele z vašeho účtu Cloudflare One, jakmile jsou odebráni z aplikace SCIM v IdP.
- Chování při aktualizaci identity SCIM: Vyberte, co se stane v Cloudflare One, když se aktualizuje identita uživatele v IdP.
- Automatické aktualizace identity: Automaticky aktualizovat User Registry identity při odeslání aktualizované identity nebo členství ve skupině prostřednictvím SCIM ze strany IdP. Tato identita se používá pro zásady Gateway a Cloudflare One Client profily zařízení; Access přečte aktualizovanou identitu uživatele, jakmile se znovu ověří.
- Opětovné ověřování při změně členství ve skupině: Odvolat aktivní relaci uživatele při změně jejich členství ve skupině v IdP. Tím dojde k invalidaci všech aktivních relací Access a k výzvě k opětovnému ověření u všech Zásady relací Cloudflare One Client. Access při opětovném ověření uživatele načte jeho aktualizované členství ve skupině.
- Žádná akce: Aktualizujte identitu uživatele při jeho příštím opětovném ověření v Access nebo Cloudflare One Client.
-
Vyberte Regenerate Secret. Zkopírujte SCIM Endpoint a SCIM Secret. Tyto hodnoty budete muset zadat do IdP.
-
Vyberte Save.
Platnost tajného klíče SCIM nikdy nevyprší, ale kdykoli ho můžete ručně vygenerovat znovu.
2. Nakonfigurujte SCIM v IdP
Pokyny k nastavení se liší podle poskytovatele identity. U svého poskytovatele identity budete muset buď upravit původní aplikace SSO nebo vytvořit novou aplikaci SCIM. Podrobnosti najdete v dokumentaci vašeho poskytovatele identity. Příklad postupu najdete v naší Okta nebo JumpCloud průvodci.
skupiny IdP
Pokud chcete vytvářet zásady na základě skupin IdP:
- Ujistěte se, že váš IdP odesílá
groupspole. Název musí přesně odpovídat (nerozlišují se velká a malá písmena). Všechny ostatní hodnoty budou odeslány jako atribut SAML. - Pokud váš IdP vyžaduje novou aplikaci SCIM, ujistěte se, že její skupiny odpovídají skupinám v původní aplikace SSO. Shoda skupin udržuje identitu Gateway synchronizovanou se skupinami, které vrátí IdP při ověření uživatele v Access.
3. Ověřte zajišťování SCIM
Chcete-li zkontrolovat, zda byly identity uživatelů v Cloudflare One aktualizovány, zobrazte si Protokoly zřizování SCIM.
Volitelné konfigurace
Integrace SAML podporují další možnosti zabezpečení a konfigurace.
Šifrujte tvrzení SAML
Šifrování SAML assertion zajišťuje, že SAML assertions odeslané z vašeho poskytovatele identity do Cloudflare Access jsou šifrované od začátku do konce.
Bez šifrování se SAML assertion po ukončení TLS přenáší jako čistý text, což znamená, že by mohla být viditelná pro rozšíření prohlížeče nebo malware na straně klienta. Po zapnutí šifrování ji váš IdP zašifruje pomocí veřejného certifikátu od Cloudflare a dešifrovat ji dokáže pouze Access odpovídajícím privátním klíčem.
Zapnutí šifrování SAML tvrzení:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
- Vyberte svého poskytovatele identity SAML a vyberte Úprava.
- V části šifrování SAML, zapněte Povolení šifrování SAML přepínač. Access automaticky vygeneruje šifrovací certifikát.
- Zkopírujte zobrazený certifikát (ve formátu PEM) nebo ID sady certifikátů.
- U svého poskytovatele identity nahrajte šifrovací certifikát Cloudflare a zapněte šifrování Assertion. Přesný postup konfigurace najdete v dokumentaci svého IdP.
- Vyberte Save.
Po zapnutí šifrování Access odmítne veškerá nešifrovaná tvrzení od nakonfigurovaného IdP. Pokud šifrování vypnete, Access bude odmítat veškerá šifrovaná tvrzení, dokud šifrování znovu nezapnete.
Podporované šifrovací algoritmy
Access podporuje následující šifrovací algoritmy:
| Typ algoritmu | Podporované hodnoty |
|---|---|
| Šifrování obsahu | AES-128-CBC, AES-256-CBC, AES-128-GCM, AES-256-GCM |
| Transport klíče | RSA-OAEP (XML Encryption 1.0 a 1.1), RSA-1.5 |
Otočení šifrovacích certifikátů
Šifrovací certifikáty jsou platné jeden rok. Třicet dní před vypršením platnosti certifikátu Access automaticky vygeneruje náhradní certifikát. Platnost vypršujícího certifikátu zůstává zachována až do data vypršení, takže máte dostatek času nahrát nový certifikát do svého IdP.
Chcete-li ručně otočit certifikát:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
- Vyberte svého poskytovatele identity SAML a vyberte Úprava.
- V části šifrování SAML, vyberte Otočení certifikátu.
- Nahrajte nový certifikát k vašemu poskytovateli identity.
Podepsat ověřovací požadavek SAML
Tato volitelná konfigurace podepisuje Access JWT s veřejným klíčem Cloudflare Access, abyste se ujistili, že JWT pochází z legitimního zdroje. Veřejný klíč Cloudflare lze získat na https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/certs.
Název atributu e-mailu
Mnoho Zásady Access závisí na e-mailové adrese uživatele. Někteří poskytovatelé identity používají pro atribut e-mailové adresy jiný název (například Email, e-mail, emailAddress). To lze obvykle ověřit v testovací možnosti SAML u poskytovatele identity.
Příklad v Okta:

hlavičky a atributy SAML
Cloudflare Access podporuje atributy SAML (Security Assertion Markup Language) a hlavičky SAML pro všechny integrace SAML IdP.
atributy SAML označují konkrétní datové body nebo charakteristiky, které IdP sdílí o ověřeném uživateli. Tyto atributy obvykle zahrnují údaje jako e-mailová adresa, jméno nebo role a po úspěšném ověření se předávají poskytovateli služby.
hlavičky SAML jsou metadata v komunikaci protokolu SAML, která nesou informace o odesílateli, příjemci a samotné zprávě. Tyto hlavičky lze využít k poskytnutí dalšího kontextu nebo kontroly nad komunikací.
atributy SAML
Atributy SAML se přidávají do Access JWT. Tyto atributy pak mohou využívat self-hosted nebo SaaS aplikace připojené k Access. Jakýkoli atribut SAML nakonfigurovaný v integraci SAML musí být rovněž odeslán z IdP.
Příklad v Okta:
Jak tyto atributy SAML přijmout v Cloudflare:
hlavičky SAML
Pokud aplikace při přihlášení výslovně vyžaduje atributy SAML, lze tyto atributy předat jako hlavičky. Název atributu by měla být hodnota pocházející od vašeho IdP (například department). Můžete přiřadit libovolný Název hlavičky k atributu. Název hlavičky se zobrazí v hlavičkách odpovědi, když Access odešle počáteční autorizační požadavek na https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback.
Atributy SAML s více záznamy
Cloudflare Access rozšiřuje podporu o vícezáznamové SAML atributy, jako jsou skupiny. Ty se rozpracují na jednotlivé položky, na které lze v zásadách odkazovat samostatně. Díky tomu lze v aplikacích nastavit podrobnější řízení přístupu a přesnější autorizaci uživatelů.
Cloudflare Access v současnosti nepodporuje odkazy na částečné hodnoty atributů.