INTEGRITY Dokumentace

Obecné SAML 2.0

Cloudflare One se integruje s libovolným poskytovatelem identity, který podporuje SAML 2.0. Pokud váš poskytovatel identity není uveden v seznamu integrovaných přihlašovacích metod v Cloudflare One, můžete jej nakonfigurovat pomocí SAML 2.0 (případně OpenID, pokud je založený na OIDC). Chcete-li pro poskytovatele identity ze seznamu integrací předávat další hlavičky nebo claimy SAML, můžete použít i obecné SAML.

Předpoklady

Minimální požadavky na poskytovatele identity:

1. Vytvořte aplikaci u vašeho poskytovatele identity

Většina poskytovatelů identity umožňuje uživatelům vytvořit Aplikace. V tomto kontextu je aplikace sada parametrů, které poskytovatel identity následně předá Cloudflare, aby se vytvořila integrace.

Typické požadavky na nastavení jsou:

  1. Vytvořte novou integraci v poskytovateli identity s typem nastaveným na SAML.
  2. Nastavte obě Entity/Issuer ID a Single sign-on URL na:
    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

  3. Nastavte Formát Name ID/Email na emailAddress.
  4. (Volitelné) Nastavte zásadu signatur na Always Sign.

(Volitelné) Nahrajte metadata SAML

Pokud váš poskytovatel identity podporuje konfiguraci pomocí souboru metadat, můžete použít výchozí nebo specifický metadata endpoint poskytovatele identity:

Chcete-li stáhnout soubor metadat SAML, zkopírujte a vložte endpoint metadat do webového prohlížeče a stránku uložte jako .xml soubor. Tento soubor XML nahrajte poskytovateli identity.

2. Přidejte poskytovatele identity SAML do Cloudflare One

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
  2. Vyberte Přidat nového poskytovatele identity a vyberte SAML.
  3. Zvolte popisný název pro svého poskytovatele identity.
  4. Zadejte Single Sign on URL, IdP Entity ID or Issuer URL, a Podpisový certifikát získané od vašeho poskytovatele identity.
  5. (Volitelné) Chcete-li povolit SCIM, přečtěte si Synchronizace uživatelů a skupin.
  6. (Volitelné) V části Volitelné konfigurace, nakonfigurujte další možnosti SAML.
  7. Vyberte Save.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Access: Organizations, Identity Providers, and Groups Write
  2. Nakonfigurujte cloudflare_zero_trust_access_identity_provider prostředek:

    resource "cloudflare_zero_trust_access_identity_provider" "generic_saml_example" {
    	account_id = var.cloudflare_account_id
    	name       = "Generic SAML example"
    	type       = "saml"
    	config 		 = {
    		sso_target_url = "https://example.com/1234/sso/saml"
    		issuer_url = "https://example.com/1234"
    		idp_public_certs = ["-----BEGIN CERTIFICATE-----\nXXXXX\n-----END CERTIFICATE-----"]
    		sign_request = false
    		email_attribute_name = "email"
    		attributes = ["employeeID", "groups"]
    	}
    }

3. Otestujte připojení

Nyní můžete Otestujte integraci IdP. Úspěšná odpověď by měla vrátit nakonfigurované atributy SAML.

Synchronizace uživatelů a skupin

Obecná integrace SAML umožňuje synchronizovat uživatelské skupiny a automaticky provádět deprovisioning uživatelů pomocí SCIM.

SCIM ovlivňuje vyhodnocování zásad Access a Gateway odlišně.

Access vyhodnocuje identitu uživatele a členství ve skupinách na základě tvrzení SAML nebo tokenu OIDC vráceného poskytovatelem identity při ověřování. SCIM zobrazuje čitelné názvy skupin v tvůrci zásad Access, ale Access členství ve skupinách SCIM k vyhodnocení přihlášení nepoužívá. Pokud zapnete Povolte deprovisioning uživatelů, odebrání uživatele z aplikace SCIM odvolá jeho aktivní relace Access. SCIM můžete také nakonfigurovat tak, aby odvolávalo relace po změně členství ve skupině. Access vyhodnotí aktualizovaná data poskytovatele identity při příštím ověření uživatele.

Gateway vyhodnocuje zásady založené na identitě vůči User Registry identity. SCIM tuto identitu aktualizuje při každé změně uživatele nebo členství ve skupině, aniž by čekal, až se uživatel znovu ověří. Profily zařízení Cloudflare One Client používají stejnou synchronizovanou identitu.

Předpoklady

Váš poskytovatel identity musí podporovat SCIM verze 2.0.

1. Povolte SCIM v Cloudflare One

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. Najděte integraci IdP a vyberte Úprava.

  3. Zapněte Povolení SCIM.

  4. (Volitelné) Nakonfigurujte následující nastavení:

  1. Vyberte Regenerate Secret. Zkopírujte SCIM Endpoint a SCIM Secret. Tyto hodnoty budete muset zadat do IdP.

  2. Vyberte Save.

Platnost tajného klíče SCIM nikdy nevyprší, ale kdykoli ho můžete ručně vygenerovat znovu.

2. Nakonfigurujte SCIM v IdP

Pokyny k nastavení se liší podle poskytovatele identity. U svého poskytovatele identity budete muset buď upravit původní aplikace SSO nebo vytvořit novou aplikaci SCIM. Podrobnosti najdete v dokumentaci vašeho poskytovatele identity. Příklad postupu najdete v naší Okta nebo JumpCloud průvodci.

skupiny IdP

Pokud chcete vytvářet zásady na základě skupin IdP:

3. Ověřte zajišťování SCIM

Chcete-li zkontrolovat, zda byly identity uživatelů v Cloudflare One aktualizovány, zobrazte si Protokoly zřizování SCIM.

Volitelné konfigurace

Integrace SAML podporují další možnosti zabezpečení a konfigurace.

Šifrujte tvrzení SAML

Šifrování SAML assertion zajišťuje, že SAML assertions odeslané z vašeho poskytovatele identity do Cloudflare Access jsou šifrované od začátku do konce.

Bez šifrování se SAML assertion po ukončení TLS přenáší jako čistý text, což znamená, že by mohla být viditelná pro rozšíření prohlížeče nebo malware na straně klienta. Po zapnutí šifrování ji váš IdP zašifruje pomocí veřejného certifikátu od Cloudflare a dešifrovat ji dokáže pouze Access odpovídajícím privátním klíčem.

Zapnutí šifrování SAML tvrzení:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
  2. Vyberte svého poskytovatele identity SAML a vyberte Úprava.
  3. V části šifrování SAML, zapněte Povolení šifrování SAML přepínač. Access automaticky vygeneruje šifrovací certifikát.
  4. Zkopírujte zobrazený certifikát (ve formátu PEM) nebo ID sady certifikátů.
  5. U svého poskytovatele identity nahrajte šifrovací certifikát Cloudflare a zapněte šifrování Assertion. Přesný postup konfigurace najdete v dokumentaci svého IdP.
  6. Vyberte Save.

Po zapnutí šifrování Access odmítne veškerá nešifrovaná tvrzení od nakonfigurovaného IdP. Pokud šifrování vypnete, Access bude odmítat veškerá šifrovaná tvrzení, dokud šifrování znovu nezapnete.

Podporované šifrovací algoritmy

Access podporuje následující šifrovací algoritmy:

Typ algoritmu Podporované hodnoty
Šifrování obsahu AES-128-CBC, AES-256-CBC, AES-128-GCM, AES-256-GCM
Transport klíče RSA-OAEP (XML Encryption 1.0 a 1.1), RSA-1.5

Otočení šifrovacích certifikátů

Šifrovací certifikáty jsou platné jeden rok. Třicet dní před vypršením platnosti certifikátu Access automaticky vygeneruje náhradní certifikát. Platnost vypršujícího certifikátu zůstává zachována až do data vypršení, takže máte dostatek času nahrát nový certifikát do svého IdP.

Chcete-li ručně otočit certifikát:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
  2. Vyberte svého poskytovatele identity SAML a vyberte Úprava.
  3. V části šifrování SAML, vyberte Otočení certifikátu.
  4. Nahrajte nový certifikát k vašemu poskytovateli identity.

Podepsat ověřovací požadavek SAML

Tato volitelná konfigurace podepisuje Access JWT s veřejným klíčem Cloudflare Access, abyste se ujistili, že JWT pochází z legitimního zdroje. Veřejný klíč Cloudflare lze získat na https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/certs.

Název atributu e-mailu

Mnoho Zásady Access závisí na e-mailové adrese uživatele. Někteří poskytovatelé identity používají pro atribut e-mailové adresy jiný název (například Email, e-mail, emailAddress). To lze obvykle ověřit v testovací možnosti SAML u poskytovatele identity.

Příklad v Okta:

Zobrazte náhled tvrzení SAML z Okta dashboardZjistěte název e-mailového atributu z tvrzení SAML

hlavičky a atributy SAML

Cloudflare Access podporuje atributy SAML (Security Assertion Markup Language) a hlavičky SAML pro všechny integrace SAML IdP.

atributy SAML označují konkrétní datové body nebo charakteristiky, které IdP sdílí o ověřeném uživateli. Tyto atributy obvykle zahrnují údaje jako e-mailová adresa, jméno nebo role a po úspěšném ověření se předávají poskytovateli služby.

hlavičky SAML jsou metadata v komunikaci protokolu SAML, která nesou informace o odesílateli, příjemci a samotné zprávě. Tyto hlavičky lze využít k poskytnutí dalšího kontextu nebo kontroly nad komunikací.

atributy SAML

Atributy SAML se přidávají do Access JWT. Tyto atributy pak mohou využívat self-hosted nebo SaaS aplikace připojené k Access. Jakýkoli atribut SAML nakonfigurovaný v integraci SAML musí být rovněž odeslán z IdP.

Příklad v Okta:

Nakonfigurujte Okta tak, aby odesílala atributy SAML

Jak tyto atributy SAML přijmout v Cloudflare:

Nakonfigurujte Cloudflare pro příjem atributů SAML

hlavičky SAML

Pokud aplikace při přihlášení výslovně vyžaduje atributy SAML, lze tyto atributy předat jako hlavičky. Název atributu by měla být hodnota pocházející od vašeho IdP (například department). Můžete přiřadit libovolný Název hlavičky k atributu. Název hlavičky se zobrazí v hlavičkách odpovědi, když Access odešle počáteční autorizační požadavek na https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback.

Atributy SAML s více záznamy

Cloudflare Access rozšiřuje podporu o vícezáznamové SAML atributy, jako jsou skupiny. Ty se rozpracují na jednotlivé položky, na které lze v zásadách odkazovat samostatně. Díky tomu lze v aplikacích nastavit podrobnější řízení přístupu a přesnější autorizaci uživatelů.

Cloudflare Access v současnosti nepodporuje odkazy na částečné hodnoty atributů.