INTEGRITY Dokumentace

Podepsané požadavky AuthN (SAML)

V rámci procesu žádosti SAML funguje Cloudflare Access jako poskytovatel služby (SP) vůči poskytovateli identity (IdP). Cloudflare Access odešle žádost SAML vašemu IdP. Odpověď ověřuje podpisový certifikát, který nahrajete od svého poskytovatele SAML.

V některých případech musí administrátoři ověřit, že požadavek od SP je autentický. Validací požadavků od SP i odpovědí od IdP mohou týmy zajistit, že operace ve vztahu SAML jsou podepsány oběma směry.

Cloudflare Access tento požadavek řeší pomocí podepsaných AuthN požadavků. Po zapnutí této funkce Access odesílá podpis vložený do požadavku HTTP POST, který obsahuje podrobnosti AuthN.

Nastavení Signed AuthN requests

Chcete-li nastavit Signed AuthN requests:

  1. V Cloudflare One přejděte do Integrace > Poskytovatelé identity.

  2. V části Vaši poskytovatelé identity, vyberte Přidat nového poskytovatele identity.

  3. Vyberte SAML na další stránce.

  4. Vyplňte pole v dialogovém okně.

  5. Přejděte na tuto adresu URL a najděte certifikát:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert

    Ujistěte se, že ověřování u vašeho IdP používá nejnovější certifikát. Cloudflare Access z bezpečnostních důvodů pravidelně obměňuje veřejný klíč.

    Cloudflare Access používá certifikát, který obsahuje následující 2 pole Distinguished Name:

    • Issuer Distinguished Name - CN=cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare
    • Subject Distinguished Name - CN=*.cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare

    Většina konfigurací IdP vyžaduje pro vynucení ověření podpisu AuthN tři komponenty:

  6. Ve svém účtu IdP nahraďte autorizační doménu za doména týmu vygenerovaný službou Cloudflare Access.

    Toto je příklad formátu:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert