INTEGRITY Dokumentace

Okta

Okta poskytuje cloudový software, který firmám pomáhá spravovat a zabezpečovat ověřování uživatelů pro moderní aplikace a vývojářům pomáhá zabudovat prvky správy identit do aplikací, webových služeb a zařízení. Okta lze integrovat s Cloudflare One a na základě identity uživatele a členství ve skupinách tak vytvářet pravidla. Cloudflare One podporuje integraci s Okta pomocí OIDC (výchozí) nebo SAML protokol.

Navíc můžete Okta nakonfigurovat tak, aby využívala informace o rizicích z Cloudflare One user risk scores vytvořit zásady na úrovni SSO. Další informace najdete v Odesílat risk score do Okta.

Předpoklady

Podporované funkce

Nastavení Okta jako poskytovatele OIDC (Okta App Catalog)

Chcete-li nastavit integraci Okta pomocí Okta Integration Network (OIN) App Catalog:

  1. Přihlaste se do administrátorského dashboardu Okta.

  2. Přejděte na Aplikace > Aplikace.

  3. Vyberte Procházet katalog aplikací.

  4. Vyhledejte Cloudflare a vyberte Cloudflare One aplikace.

  5. Vyberte Přidat integraci.

  6. V Štítek aplikace, zadejte název aplikace (například Cloudflare Access).

  7. V Doména týmu, zadejte název svého týmu Cloudflare Zero Trust (pouze prefix subdomény, nezahrnujte .cloudflareaccess.com):

    <your-team-name>

    Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

  8. V Přihlášení kartě zkopírujte Client ID a Client secret a vložte je do App ID a Client secret.

  9. Zkopírujte URL adresu svého Okta účtu (bez -admin hodnotu) a zkopírujte ji do pole nastavení Cloudflare Okta.

Nastavení Okta jako poskytovatele OIDC (Custom App Integration)

  1. Přihlaste se do administrátorského dashboardu Okta a přejděte na Aplikace > Aplikace.

  2. Vyberte Create App Integration.

  3. Pro Metoda přihlášení, vyberte OIDC - OpenID Connect.

    Vytváření aplikace OIDC v Okta
  4. Pro Typ aplikace, vyberte Webová aplikace. Vyberte Next.

  5. Zadejte libovolný název aplikace. V Přesměrovací URI přihlášení pole zadejte následující adresu URL:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    Název svého týmu najdete v Cloudflare dashboard v části Nastavení > Název a doména týmu > Název týmu.

  6. Zvolte požadovaný Přiřazení možnost a vyberte Save.

  7. V zobrazení aplikace přejděte na Přihlášení kartě.

  8. Přejděte níže na Token claims a vyberte Zobrazit starší konfiguraci > Úprava.

    Konfigurace filtru Groups claim v Okta
  9. Nastavte Filtr Groups claim na Odpovídá regexu a jeho hodnotu na .*.

  1. V Obecné kartě zkopírujte Client ID a Client secret.

    Jak najít Client credentials v Oktě
  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity. Vyberte Okta jako svého poskytovatele identity.

  3. Vyplňte následující informace:

    • Název: Pojmenujte poskytovatele identity.
    • App ID: Zadejte ID klienta Okta.
    • Client secret: Zadejte tajný klíč klienta Okta.
    • URL účtu Okta: Zadejte své doména Okta, například https://my-company.okta.com.
  4. (Volitelné) Vytvořte token API Okta a zadejte jej do Cloudflare dashboard v části Zero Trust > Integrace > Poskytovatelé identity (token může být pouze pro čtení). Pokud má váš tenant Okta více než 100 skupin, použijte API token. Toto nastavení je specifické pro Okta a není součástí SCIM. Token slouží pouze k načtení názvů skupin Okta pro nástroj policy builder. Access vyhodnocuje členství ve skupině z tokenu OIDC uživatele během ověřování.

  5. (Volitelné) Chcete-li nakonfigurovat vlastní OIDC claimy:

    1. V Okta vytvořte vlastní autorizační server a ujistěte se, že groups scope je povolen.
    2. V Cloudflare dashboard, zadejte Authorization Server ID získané z Okta.
    3. V části Volitelné konfigurace, zadejte claimy, které chcete přidat k identitě svých uživatelů.
  6. (Volitelné) Povolte Proof of Key Exchange (PKCE). PKCE se provede při každém pokusu o přihlášení.

  7. Vyberte Save.

Chcete-li test že vaše připojení funguje, vyberte Test.

Synchronizace uživatelů a skupin

Integrace Okta umožňuje synchronizovat skupiny IdP a automaticky odebírat uživatele pomocí SCIM. Chcete-li mezi Access a Okta zapnout SCIM provisioning, potřebujete v Okta dvě samostatné integrace aplikací:

SCIM ovlivňuje vyhodnocování zásad Access a Gateway odlišně.

Access vyhodnocuje identitu uživatele a členství ve skupinách na základě tvrzení SAML nebo tokenu OIDC vráceného poskytovatelem identity při ověřování. SCIM zobrazuje čitelné názvy skupin v tvůrci zásad Access, ale Access členství ve skupinách SCIM k vyhodnocení přihlášení nepoužívá. Pokud zapnete Povolte deprovisioning uživatelů, odebrání uživatele z aplikace SCIM odvolá jeho aktivní relace Access. SCIM můžete také nakonfigurovat tak, aby odvolávalo relace po změně členství ve skupině. Access vyhodnotí aktualizovaná data poskytovatele identity při příštím ověření uživatele.

Gateway vyhodnocuje zásady založené na identitě vůči User Registry identity. SCIM tuto identitu aktualizuje při každé změně uživatele nebo členství ve skupině, aniž by čekal, až se uživatel znovu ověří. Profily zařízení Cloudflare One Client používají stejnou synchronizovanou identitu.

1. Povolte SCIM v Cloudflare One

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.

  2. Najděte integraci Okta a vyberte Úprava.

  3. Zapněte Povolení SCIM.

  4. (Volitelné) Nakonfigurujte následující nastavení:

  1. Vyberte Regenerate Secret. Zkopírujte SCIM Endpoint a SCIM Secret. Tyto hodnoty budete muset zadat do Okta.

  2. Vyberte Save.

Platnost tajného klíče SCIM nikdy nevyprší, ale kdykoli ho můžete ručně vygenerovat znovu.

2. Nakonfigurujte SCIM v Okta

  1. Na administrátorském dashboardu Okta přejděte do Aplikace > Aplikace.

  2. Vyberte Procházet katalog aplikací.

  3. Vyhledejte SCIM Header Auth a vyberte SCIM 2.0 Test App (Header Auth).

  4. Vyberte Přidání integrace.

  5. Na Obecná nastavení kartě pojmenujte svou aplikaci a vyberte Next.

  6. Na Možnosti přihlášení kartě zkontrolujte, že SAML 2.0 je vybráno.

  7. V části Podrobnosti přihlašovacích údajů, nastavte Formát uživatelského jména aplikace buď Okta Username nebo E-mail. Tato hodnota se použije pro SCIM userName atribut.

  8. Vyberte Hotovo vytvořit integraci.

  9. Na Zřizování kartě vyberte Konfigurace integrace API.

  10. Vyberte Povolení integrace API.

  11. V Base URL pole zadejte SCIM Endpoint získané z Cloudflare One.

  12. V API Token pole zadejte SCIM Secret získané z Cloudflare One.

    Zadání hodnot SCIM do Okty
  13. Vyberte Testování přihlašovacích údajů API zajistit, že byly přihlašovací údaje zadány správně. Vyberte Save.

  14. Na Zřizování kartě vyberte Úprava a povolte:

    • Create Users
    • Update User Attributes
    • Deaktivace uživatelů
    Nakonfigurujte nastavení zřizování v Okta
  15. V Přiřazení kartě přidejte uživatele, které chcete synchronizovat se službou Cloudflare Access. Uživatele můžete přidávat hromadně přiřazením skupiny. Pokud je uživatel odebrán z přiřazení aplikace, ať už přímým odebráním nebo odebráním ze skupiny přiřazené k aplikaci, vyvolá to v Oktě událost deprovisioningu, která se odešle do Cloudflare.

  16. V Push Groups kartě přidejte skupiny Okta, které chcete synchronizovat se službou Cloudflare Access. Tyto skupiny se zobrazí v nástroji pro tvorbu zásad Access a jde o členství ve skupinách, která se budou přidávat a odebírat při každé změně členství v Oktě.

Chcete-li ověřit integraci, vyberte View Logs v aplikaci Okta SCIM.

Chcete-li zkontrolovat, zda byly identity uživatelů v Cloudflare One aktualizovány, zobrazte si Protokoly zřizování SCIM.

Příklad konfigurace API

{
	"config": {
		"client_id": "<your client id>",
		"client_secret": "<your client secret>",
		"okta_account": "https://dev-abc123.oktapreview.com"
	},
	"type": "okta",
	"name": "my example idp"
}

Řešení potíží

Nepodařilo se načíst informace o uživateli/skupině z identity

Pokud se zobrazí chyba Failed to fetch user/group information from the identity, znovu zkontrolujte svou konfiguraci Okta: