INTEGRITY Dokumentace

Přihlášení pomocí jednorázového PIN

Cloudflare Access může jako alternativu k integraci poskytovatele identity zasílat jednorázový PIN (OTP) na schválené e-mailové adresy. Přihlášení pomocí OTP a poskytovatele identity dle vlastního výběru lze nastavit i současně, takže si uživatelé mohou zvolit vlastní způsob ověření.

Nové organizace Zero Trust používají Poskytovatel identity Cloudflare jako výchozí metodu přihlašování. OTP se už nepřidává automaticky, ale kdykoli si ho můžete nastavit podle následujících kroků.

Pokud váš tým například používá Okta, ale spolupracujete s někým mimo vaši organizaci, můžete hostům udělit přístup pomocí OTP.

Nastavení OTP

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
  2. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.
  3. Vyberte Jednorázový PIN.

Vytvořte POST požadavek na Poskytovatelé identity koncový bod:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Access: Organizations, Identity Providers, and Groups Write
Přidání poskytovatele identity pro Access
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "One-time PIN login",
		"type": "onetimepin",
		"config": {}
	}'
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Access: Organizations, Identity Providers, and Groups Write
  2. Nakonfigurujte cloudflare_zero_trust_access_identity_provider prostředek:

    resource "cloudflare_zero_trust_access_identity_provider" "onetimepin_login" {
    	account_id = var.cloudflare_account_id
    	name       = "One-time PIN login"
    	type       = "onetimepin"
    	config 		 = {}
    }

Chcete-li uživateli udělit přístup k aplikaci, stačí přidat jeho e-mailovou adresu do Zásada Access.

Přihlásit se pomocí OTP

Chcete-li se přihlásit k Access pomocí jednorázového PIN kódu:

  1. Přejděte do aplikace chráněné službou Access.
  2. Na přihlašovací stránce Access zadejte svou e-mailovou adresu a vyberte Odeslat přihlašovací kód. Zadejte e-mail pro přihlášení pomocí OTP.
  3. Pokud e-mail zásada Access povolí, obdržíte PIN do své schránky. Tento bezpečnostní PIN vyprší 10 minut po počátečním požadavku.
  1. Vložte PIN na přihlašovací stránku Access a vyberte Přihlásit se. Pro přihlášení zadejte PIN.
    • Pokud byl kód platný, budete přesměrováni do aplikace.
    • Pokud byl kód neplatný, zobrazí se Tento účet nemá přístup.
    • Pokud se zobrazí Tento jednorázový PIN už byl použit, kód už byl použit. K tomu obvykle dochází, když nástroj pro zabezpečení e-mailu ve vaší síti e-mail automaticky zkontroluje a otevře odkaz dřív, než kód zadáte. Vyberte Vyžádat nový kód a zkuste to znovu.

Chování a limity OTP

Při řešení problémů s přihlašováním pomocí OTP mějte na paměti následující chování:

Pokud se uživatelům opakovaně nedaří přihlásit, vyžádejte si nový kód a ověřte, že váš produkt pro filtrování pošty nebo kontrolu odkazů má na seznamu povolených položek [email protected].