INTEGRITY Dokumentace

Klientské relace

Klientské relace určují, jak často se uživatelé musí znovu ověřit u vašeho poskytovatele identity (IdP) při používání Cloudflare One Client (dříve WARP). Na rozdíl od klasických VPN, které vynucují jediný globální časový limit relace, umožňuje Cloudflare One nastavit časové limity relace podle jednotlivých aplikací nebo zásad. Časové limity relace můžete nastavit pro vaše Aplikace Access nebo jako součást vaší Zásady Gateway.

Když uživatel přejde na chráněnou aplikaci nebo web, Cloudflare porovná dobu trvání relace klienta na jeho zařízení s nakonfigurovaným časovým limitem relace. Pokud relace vypršela, uživatel bude vyzván, aby se znovu ověřil u poskytovatele identity (IdP), který použil k registraci do Cloudflare One Client.

Cloudflare One Client vyzve uživatele k opětovnému ověření relace.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.

Doba trvání relace klienta na zařízení uživatele se vynuluje pokaždé, když se uživatel znovu ověří u IdP, bez ohledu na to, co autentizační událost vyvolalo.

Předpoklady

Ujistěte se, že provoz může dosáhnout vašeho IdP a <your-team-name>.cloudflareaccess.com přes Cloudflare One Client.

Nakonfigurujte relace klienta v Gateway

Časové limity klientských relací zařízení můžete vynutit u libovolné síťové i HTTP zásady Gateway s akcí Allow. Pokud časový limit relace nezadáte, bude klientská relace zařízení ve výchozí konfiguraci neomezená.

Časové limity relace nemají žádný vliv na zásady DNS Gateway. Zásady DNS zůstávají aktivní i v případě, že se uživatel musí znovu ověřit.

Chcete-li nakonfigurovat časový limit relace pro zásadu Gateway:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall. Vyberte buď Síť nebo HTTP.
  2. Přidejte zásadu a vyberte Allow akci. Případně vyberte libovolnou existující Allow zásady.
  3. V části Krok 4: Nakonfigurujte nastavení zásad, vyberte Úprava vedle Vynuťte dobu trvání relace Cloudflare One Client.
  4. Zadejte dobu vypršení platnosti relace v 1h30m0s formátu a uložte.
  5. Uložte zásadu.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Vybrat síť (l4) nebo HTTP (http) se zásadou s akcí Allow.

  3. V zásadě rule_settings, použijte check_session argument pro povolení a konfiguraci časového limitu relace:

    resource "cloudflare_zero_trust_gateway_policy" "network_allow_wiki_IPs" {
    	name        = "Company Wiki Network policy"
    	enabled     = true
    	account_id  = var.cloudflare_account_id
    	description = "Managed by Terraform - Allow employees to access company wiki IPs."
    	precedence  = 103
    	action      = "allow"
    	filters     = ["l4"]
    	traffic     = "net.dst.ip in ${"$"}${cloudflare_zero_trust_list.wiki_IPs.id}"
    	identity    = "identity.email matches \".*@example.com\""
    
    	rule_settings = {
    		check_session = {
    			enforce = true
    			duration = "1h30m0s"
    		}
    	}
    }

Kontroly relace jsou nyní povoleny pro aplikaci chráněnou touto zásadou. Uživatelé mohou i nadále přistupovat k aplikacím mimo definici této zásady.

Nakonfigurujte relace klienta v Access Beta

Uživatelům můžete povolit přihlašování k aplikacím Access pomocí relace klienta zařízení. Ověření pomocí Cloudflare One Client je podporováno pouze u aplikací Access chráněných zásadami Allow nebo Block.

Chcete-li nakonfigurovat klientské relace zařízení pro aplikace Access:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
  2. Povolit Ověření pomocí Cloudflare One Client.
  3. V části Doba trvání relace, vyberte hodnotu časového limitu relace. Tento časový limit se použije na všechny aplikace Access, které mají Ověření pomocí Cloudflare One Client zapnuté.
  1. (Volitelné) Chcete-li povolit Ověření pomocí Cloudflare One Client ve výchozím nastavení pro všechny stávající i nové aplikace, vyberte Použít pro všechny aplikace Access. Toto výchozí nastavení můžete přepsat pro jednotlivé aplikace, pokud vytvořit nebo upravit aplikaci Access.
  2. Vyberte Save.

Uživatelé se nyní mohou ověřit jednou pomocí Cloudflare One Client a získat přístup k vašim aplikacím Access po nakonfigurovanou dobu. Časovač relace se resetuje, jakmile se uživatel znovu ověří u IdP použitého k registraci v Cloudflare One Client.

Vynutit interakci uživatele s IdP

Pokud má uživatel u poskytovatele IdP aktivní relaci v prohlížeči, Cloudflare One Client k opětovnému ověření použije existující soubory cookie prohlížeče a uživatel nebude vyzván k opětovnému zadání přihlašovacích údajů. Toto chování můžete přepsat tak, aby u poskytovatele IdP vyžadovalo explicitní interakci uživatele.

Podporovaní IdP

Opětovné ruční ověření

Chcete-li ručně obnovit relaci Cloudflare Access a aktualizovat informace o skupině od poskytovatele identity (IdP), přejděte v prohlížeči na následující adresu URL a vyplňte své název týmu:

https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/refresh-identity

Opětovné ověření resetuje vaše doba trvání relace a načte nejnovější informace o skupinách z IdP organizace.

Omezení