← Cloudflare One / cloudflare-one / integrations / identity-providers
Podepsané požadavky AuthN (SAML)
V rámci procesu žádosti SAML funguje Cloudflare Access jako poskytovatel služby (SP) vůči poskytovateli identity (IdP). Cloudflare Access odešle žádost SAML vašemu IdP. Odpověď ověřuje podpisový certifikát, který nahrajete od svého poskytovatele SAML.
V některých případech musí administrátoři ověřit, že požadavek od SP je autentický. Validací požadavků od SP i odpovědí od IdP mohou týmy zajistit, že operace ve vztahu SAML jsou podepsány oběma směry.
Cloudflare Access tento požadavek řeší pomocí podepsaných AuthN požadavků. Po zapnutí této funkce Access odesílá podpis vložený do požadavku HTTP POST, který obsahuje podrobnosti AuthN.
Nastavení Signed AuthN requests
Chcete-li nastavit Signed AuthN requests:
-
V Cloudflare One přejděte do Integrace > Poskytovatelé identity.
-
V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.
-
Vyberte SAML na další stránce.
-
Vyplňte pole v dialogovém okně.
-
Přejděte na tuto adresu URL a najděte certifikát:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-certUjistěte se, že ověřování u vašeho IdP používá nejnovější certifikát. Cloudflare Access z bezpečnostních důvodů pravidelně obměňuje veřejný klíč.
Cloudflare Access používá certifikát, který obsahuje následující 2 pole Distinguished Name:
- Issuer Distinguished Name -
CN=cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare - Subject Distinguished Name -
CN=*.cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare
Většina konfigurací IdP vyžaduje pro vynucení ověření podpisu AuthN tři komponenty:
- Vydavatel certifikátu rozlišující název (DN) ↗
- Rozlišující název subjektu certifikátu
- Veřejný certifikát
- Issuer Distinguished Name -
-
Ve svém účtu IdP nahraďte autorizační doménu za doména týmu vygenerovaný službou Cloudflare Access.
Toto je příklad formátu:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert