← Cloudflare One / cloudflare-one / integrations / identity-providers
Okta
Okta poskytuje cloudový software, který firmám pomáhá spravovat a zabezpečovat ověřování uživatelů pro moderní aplikace a vývojářům pomáhá zabudovat prvky správy identit do aplikací, webových služeb a zařízení. Okta lze integrovat s Cloudflare One a na základě identity uživatele a členství ve skupinách tak vytvářet pravidla. Cloudflare One podporuje integraci s Okta pomocí OIDC (výchozí) nebo SAML protokol.
Navíc můžete Okta nakonfigurovat tak, aby využívala informace o rizicích z Cloudflare One user risk scores vytvořit zásady na úrovni SSO. Další informace najdete v Odesílat risk score do Okta.
Předpoklady
- A Zero Trust Organization s libovolnou úrovní předplatného (včetně Free)
- A Role administrátora v Cloudflare One hodnotou
Access Editoprávnění
Podporované funkce
- SP-initiated SSO: Když uživatel přejde na aplikaci Access, přesměruje ho Access k přihlášení přes Okta.
- Zajišťování SCIM: Synchronizujte skupiny Okta a automaticky zrušte zřízení uživatelů. SCIM aktuálně vyžaduje samostatné vlastní aplikace OIDC.
Nastavení Okta jako poskytovatele OIDC (Okta App Catalog)
Chcete-li nastavit integraci Okta pomocí Okta Integration Network (OIN) App Catalog:
-
Přihlaste se do administrátorského dashboardu Okta.
-
Přejděte na Aplikace > Aplikace.
-
Vyberte Procházet katalog aplikací.
-
Vyhledejte
Cloudflarea vyberte Cloudflare One aplikace. -
Vyberte Přidat integraci.
-
V Štítek aplikace, zadejte název aplikace (například
Cloudflare Access). -
V Doména týmu, zadejte název svého týmu Cloudflare Zero Trust (pouze prefix subdomény, nezahrnujte
.cloudflareaccess.com):<your-team-name>Název svého týmu najdete v Cloudflare dashboard ↗ v části Nastavení > Název a doména týmu > Název týmu.
-
V Přihlášení kartě zkopírujte Client ID a Client secret a vložte je do
App IDaClient secret. -
Zkopírujte URL adresu svého Okta účtu (bez
-adminhodnotu) a zkopírujte ji do pole nastavení Cloudflare Okta.
Nastavení Okta jako poskytovatele OIDC (Custom App Integration)
-
Přihlaste se do administrátorského dashboardu Okta a přejděte na Aplikace > Aplikace.
-
Vyberte Create App Integration.
-
Pro Metoda přihlášení, vyberte OIDC - OpenID Connect.
-
Pro Typ aplikace, vyberte Webová aplikace. Vyberte Next.
-
Zadejte libovolný název aplikace. V Přesměrovací URI přihlášení pole zadejte následující adresu URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackNázev svého týmu najdete v Cloudflare dashboard ↗ v části Nastavení > Název a doména týmu > Název týmu.
-
Zvolte požadovaný Přiřazení možnost a vyberte Save.
-
V zobrazení aplikace přejděte na Přihlášení kartě.
-
Přejděte níže na Token claims a vyberte Zobrazit starší konfiguraci > Úprava.
-
Nastavte Filtr Groups claim na Odpovídá regexu a jeho hodnotu na
.*.
-
V Obecné kartě zkopírujte Client ID a Client secret.
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity. Vyberte Okta jako svého poskytovatele identity.
-
Vyplňte následující informace:
- Název: Pojmenujte poskytovatele identity.
- App ID: Zadejte ID klienta Okta.
- Client secret: Zadejte tajný klíč klienta Okta.
- URL účtu Okta: Zadejte své doména Okta ↗, například
https://my-company.okta.com.
-
(Volitelné) Vytvořte token API Okta a zadejte jej do Cloudflare dashboard ↗ v části Zero Trust > Integrace > Poskytovatelé identity (token může být pouze pro čtení). Pokud má váš tenant Okta více než 100 skupin, použijte API token. Toto nastavení je specifické pro Okta a není součástí SCIM. Token slouží pouze k načtení názvů skupin Okta pro nástroj policy builder. Access vyhodnocuje členství ve skupině z tokenu OIDC uživatele během ověřování.
-
(Volitelné) Chcete-li nakonfigurovat vlastní OIDC claimy:
- V Okta vytvořte vlastní autorizační server ↗ a ujistěte se, že
groupsscope je povolen. - V Cloudflare dashboard ↗, zadejte Authorization Server ID získané z Okta.
- V části Volitelné konfigurace, zadejte claimy, které chcete přidat k identitě svých uživatelů.
- V Okta vytvořte vlastní autorizační server ↗ a ujistěte se, že
-
(Volitelné) Povolte Proof of Key Exchange (PKCE) ↗. PKCE se provede při každém pokusu o přihlášení.
-
Vyberte Save.
Chcete-li test že vaše připojení funguje, vyberte Test.
Synchronizace uživatelů a skupin
Integrace Okta umožňuje synchronizovat skupiny IdP a automaticky odebírat uživatele pomocí SCIM. Chcete-li mezi Access a Okta zapnout SCIM provisioning, potřebujete v Okta dvě samostatné integrace aplikací:
- Aplikace OIDC, kterou jste vytvořili při přidávání Okta jako poskytovatele identity. Tuto aplikaci můžete vytvořit prostřednictvím Okta App Catalog nebo prostřednictvím Vlastní integrace aplikace.
- Druhá aplikace Okta typu SCIM 2.0 Test App (Header Auth). Z technického hlediska jde o aplikaci SAML, která ale odpovídá za odesílání informací o uživatelích a skupinách přes SCIM.
SCIM ovlivňuje vyhodnocování zásad Access a Gateway odlišně.
Access vyhodnocuje identitu uživatele a členství ve skupinách na základě tvrzení SAML nebo tokenu OIDC vráceného poskytovatelem identity při ověřování. SCIM zobrazuje čitelné názvy skupin v tvůrci zásad Access, ale Access členství ve skupinách SCIM k vyhodnocení přihlášení nepoužívá. Pokud zapnete Povolte deprovisioning uživatelů, odebrání uživatele z aplikace SCIM odvolá jeho aktivní relace Access. SCIM můžete také nakonfigurovat tak, aby odvolávalo relace po změně členství ve skupině. Access vyhodnotí aktualizovaná data poskytovatele identity při příštím ověření uživatele.
Gateway vyhodnocuje zásady založené na identitě vůči User Registry identity. SCIM tuto identitu aktualizuje při každé změně uživatele nebo členství ve skupině, aniž by čekal, až se uživatel znovu ověří. Profily zařízení Cloudflare One Client používají stejnou synchronizovanou identitu.
1. Povolte SCIM v Cloudflare One
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
-
Najděte integraci Okta a vyberte Úprava.
-
Zapněte Povolení SCIM.
-
(Volitelné) Nakonfigurujte následující nastavení:
- Povolte deprovisioning uživatelů: Odvolat aktivní relaci uživatele při jejich odebrání z aplikace SCIM ve službě Okta. Tím dojde k invalidaci všech aktivních relací Access a k výzvě k opětovnému ověření u všech Zásady relací Cloudflare One Client.
- Odebrat licenční místo uživatele při deprovisioningu: Odeberte licenční místo uživatele z vašeho účtu Cloudflare One, jakmile jsou odebráni z aplikace SCIM v Okta.
- Chování při aktualizaci identity SCIM: Vyberte, co se stane v Cloudflare One, když se aktualizuje identita uživatele v Okta.
- Automatické aktualizace identity: Automaticky aktualizovat User Registry identity při odeslání aktualizované identity nebo členství ve skupině prostřednictvím SCIM ze služby Okta. Tato identita se používá pro zásady Gateway a Cloudflare One Client profily zařízení; Access přečte aktualizovanou identitu uživatele, jakmile se znovu ověří.
- Opětovné ověřování při změně členství ve skupině: Odvolat aktivní relaci uživatele při změně jejich členství ve skupině ve službě Okta. Tím dojde k invalidaci všech aktivních relací Access a k výzvě k opětovnému ověření u všech Zásady relací Cloudflare One Client. Access při opětovném ověření uživatele načte jeho aktualizované členství ve skupině.
- Žádná akce: Aktualizujte identitu uživatele při jeho příštím opětovném ověření v Access nebo Cloudflare One Client.
-
Vyberte Regenerate Secret. Zkopírujte SCIM Endpoint a SCIM Secret. Tyto hodnoty budete muset zadat do Okta.
-
Vyberte Save.
Platnost tajného klíče SCIM nikdy nevyprší, ale kdykoli ho můžete ručně vygenerovat znovu.
2. Nakonfigurujte SCIM v Okta
-
Na administrátorském dashboardu Okta přejděte do Aplikace > Aplikace.
-
Vyberte Procházet katalog aplikací.
-
Vyhledejte
SCIM Header Autha vyberte SCIM 2.0 Test App (Header Auth). -
Vyberte Přidání integrace.
-
Na Obecná nastavení kartě pojmenujte svou aplikaci a vyberte Next.
-
Na Možnosti přihlášení kartě zkontrolujte, že SAML 2.0 je vybráno.
-
V části Podrobnosti přihlašovacích údajů, nastavte Formát uživatelského jména aplikace buď Okta Username nebo E-mail. Tato hodnota se použije pro SCIM
userNameatribut. -
Vyberte Hotovo vytvořit integraci.
-
Na Zřizování kartě vyberte Konfigurace integrace API.
-
Vyberte Povolení integrace API.
-
V Base URL pole zadejte SCIM Endpoint získané z Cloudflare One.
-
V API Token pole zadejte SCIM Secret získané z Cloudflare One.
-
Vyberte Testování přihlašovacích údajů API zajistit, že byly přihlašovací údaje zadány správně. Vyberte Save.
-
Na Zřizování kartě vyberte Úprava a povolte:
- Create Users
- Update User Attributes
- Deaktivace uživatelů
-
V Přiřazení kartě přidejte uživatele, které chcete synchronizovat se službou Cloudflare Access. Uživatele můžete přidávat hromadně přiřazením skupiny. Pokud je uživatel odebrán z přiřazení aplikace, ať už přímým odebráním nebo odebráním ze skupiny přiřazené k aplikaci, vyvolá to v Oktě událost deprovisioningu, která se odešle do Cloudflare.
-
V Push Groups kartě přidejte skupiny Okta, které chcete synchronizovat se službou Cloudflare Access. Tyto skupiny se zobrazí v nástroji pro tvorbu zásad Access a jde o členství ve skupinách, která se budou přidávat a odebírat při každé změně členství v Oktě.
Chcete-li ověřit integraci, vyberte View Logs v aplikaci Okta SCIM.
Chcete-li zkontrolovat, zda byly identity uživatelů v Cloudflare One aktualizovány, zobrazte si Protokoly zřizování SCIM.
Příklad konfigurace API
{
"config": {
"client_id": "<your client id>",
"client_secret": "<your client secret>",
"okta_account": "https://dev-abc123.oktapreview.com"
},
"type": "okta",
"name": "my example idp"
}Řešení potíží
Nepodařilo se načíst informace o uživateli/skupině z identity
Pokud se zobrazí chyba Failed to fetch user/group information from the identity, znovu zkontrolujte svou konfiguraci Okta:
- Pokud má váš tenant Okta více než 100 skupin, zahrňte do konfigurace poskytovatele identity token API Okta. Toto nastavení je specifické pro Okta a není součástí SCIM. Token umožňuje Cloudflare načítat názvy skupin Okta pro nástroj pro tvorbu zásad. Access token API nepoužívá k vyhodnocení členství uživatele ve skupinách během ověřování.
- Pokud Okta vrátí v OIDC tokenu uživatele více než 100 skupin, může Okta z tokenu některé skupinové členství vynechat. Jde o omezení claimu tokenu na straně Okta, nikoli o omezení Cloudflare. Pokud je požadovaná skupina vynechána, Cloudflare nemůže vyhodnotit zásady, které na dané skupině závisí. Abyste tomu předešli, zúžte filtr claimu skupin Okta tak, aby obsahoval pouze skupiny používané v zásadách Cloudflare. Další informace najdete v dokumentace k funkcím skupin a dynamickým seznamům povolených položek Okta ↗.
- Požadavek může být blokován funkce ThreatInsights ↗ v Okta.