INTEGRITY Dokumentace

JumpCloud (SAML)

JumpCloud poskytuje správu identit SSO. Cloudflare Access se integruje s JumpCloud jako poskytovatelem identity SAML.

Následující kroky se týkají konkrétně nastavení JumpCloud s Cloudflare Access. Další informace o konfiguraci aplikace JumpCloud SSO najdete v dokumentace JumpCloud.

Nastavení Jumpcloud jako poskytovatele SAML

1. Vytvořte aplikaci SSO v JumpCloud

  1. V JumpCloud Admin Portal, přejděte na SSO Applications.

  2. Vyberte Add New Application.

  3. Do vyhledávacího pole zadejte Cloudflare a vyberte Cloudflare Access aplikace.

  4. Vyberte Next.

  5. V Zobrazovaný popisek, zadejte název aplikace.

  6. Vyberte Uložit aplikaci.

  7. Zkontrolujte souhrn aplikace a vyberte Nakonfigurujte aplikaci.

  8. V SSO kartě nakonfigurujte následující nastavení:

    1. V IdP Entity ID, zadejte doménu svého týmu Cloudflare:

      https://<your-team-name>.cloudflareaccess.com/

      Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

    2. Nastavte obě SP Entity ID a ACS URL na následující callback URL:

      https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
    3. (Volitelné) Nakonfigurujte atributy SAML, které chcete odesílat do Cloudflare Access.

    4. Přejděte nahoru na JumpCloud Metadata a vyberte Export metadat. Uložte tento soubor XML pro pozdější použití v pozdější krok.

  9. V User Groups kartě, přiřadit skupiny uživatelů na tuto aplikaci.

  10. Vyberte Save.

2. Přidejte JumpCloud do Cloudflare One

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.

  3. Vyberte SAML.

  4. Nahrajte soubor metadat XML JumpCloud.

  5. (Volitelné) Chcete-li povolit SCIM, přečtěte si Synchronizace uživatelů a skupin.

  6. (Volitelné) V části Volitelné konfigurace, nakonfigurujte další možnosti SAML.

  7. Vyberte Save.

Nyní můžete Otestujte své připojení a vytvořte Zásady Access na základě nakonfigurované metody přihlašování a atributů SAML.

Synchronizace uživatelů a skupin

Integrace JumpCloud umožňuje synchronizovat skupiny uživatelů a automaticky provádět deprovisioning uživatelů pomocí SCIM.

SCIM ovlivňuje vyhodnocování zásad Access a Gateway odlišně.

Access vyhodnocuje identitu uživatele a členství ve skupinách na základě tvrzení SAML nebo tokenu OIDC vráceného poskytovatelem identity při ověřování. SCIM zobrazuje čitelné názvy skupin v tvůrci zásad Access, ale Access členství ve skupinách SCIM k vyhodnocení přihlášení nepoužívá. Pokud zapnete Povolte deprovisioning uživatelů, odebrání uživatele z aplikace SCIM odvolá jeho aktivní relace Access. SCIM můžete také nakonfigurovat tak, aby odvolávalo relace po změně členství ve skupině. Access vyhodnotí aktualizovaná data poskytovatele identity při příštím ověření uživatele.

Gateway vyhodnocuje zásady založené na identitě vůči User Registry identity. SCIM tuto identitu aktualizuje při každé změně uživatele nebo členství ve skupině, aniž by čekal, až se uživatel znovu ověří. Profily zařízení Cloudflare One Client používají stejnou synchronizovanou identitu.

1. Povolte SCIM v Cloudflare One

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. Najděte integraci JumpCloud a vyberte Úprava.

  3. Zapněte Povolení SCIM.

  4. (Volitelné) Nakonfigurujte následující nastavení:

  1. Vyberte Regenerate Secret. Zkopírujte SCIM Endpoint a SCIM Secret. Tyto hodnoty budete muset zadat do JumpCloud.

  2. Vyberte Save.

Platnost tajného klíče SCIM nikdy nevyprší, ale kdykoli ho můžete ručně vygenerovat znovu.

2. Nakonfigurujte SCIM v JumpCloud

  1. V JumpCloud Admin Portal, přejděte na SSO Applications.
  2. Vyberte Cloudflare aplikaci, která byla vytvořena, když jste Nastavení JumpCloud jako poskytovatele SAML.
  3. Vyberte SSO kartě.
  4. Chcete-li zřídit skupiny uživatelů, vyberte Zahrnout atribut skupiny a zadejte groups. Název atributu skupiny musí přesně odpovídat groups nebo bude v opačném případě odeslán jako atribut SAML.
  5. Vyberte Správa identit kartě.
  6. Ujistěte se, že Povolte správu skupin uživatelů a členství ve skupinách v této aplikaci je zapnuto.
  7. Vyberte Konfigurovat.
  8. V Base URL pole zadejte SCIM Endpoint získané z Cloudflare One.
  9. V Token Key pole zadejte SCIM Secret získané z Cloudflare One.
  10. Vyberte Activate. Obdržíte potvrzení, že integrace Identity Management byla úspěšně ověřena.
  11. Vyberte Save.

Chcete-li zkontrolovat, zda byly identity uživatelů v Cloudflare One aktualizovány, zobrazte si Protokoly zřizování SCIM.

Atributy zřizování

Atributy zřizování definují vlastnosti uživatelů a skupin, které bude JumpCloud synchronizovat s Cloudflare Access. Ve výchozím nastavení odesílá JumpCloud během aktualizační události SCIM následující atributy:

atribut uživatele JumpCloud Atribut Cloudflare Access
email email
firstname givenName
lastname surname
atribut skupiny JumpCloud Atribut Cloudflare Access
name groups

Příklad konfigurace API

{
	"config": {
		"issuer_url": "jumpcloud",
		"sso_target_url": "https://sso.myexample.jumpcloud.com/saml2/cloudflareaccess",
		"attributes": ["email", "name", "username"],
		"email_attribute_name": "",
		"sign_request": false,
		"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
	},
	"type": "saml",
	"name": "jumpcloud saml example"
}