← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure
Klientské relace
Klientské relace určují, jak často se uživatelé musí znovu ověřit u vašeho poskytovatele identity (IdP) při používání Cloudflare One Client (dříve WARP). Na rozdíl od klasických VPN, které vynucují jediný globální časový limit relace, umožňuje Cloudflare One nastavit časové limity relace podle jednotlivých aplikací nebo zásad. Časové limity relace můžete nastavit pro vaše Aplikace Access nebo jako součást vaší Zásady Gateway.
Když uživatel přejde na chráněnou aplikaci nebo web, Cloudflare porovná dobu trvání relace klienta na jeho zařízení s nakonfigurovaným časovým limitem relace. Pokud relace vypršela, uživatel bude vyzván, aby se znovu ověřil u poskytovatele identity (IdP), který použil k registraci do Cloudflare One Client.

Poznámka: popisky na tomto obrázku mohou odpovídat dřívějšímu názvu produktu.
Doba trvání relace klienta na zařízení uživatele se vynuluje pokaždé, když se uživatel znovu ověří u IdP, bez ohledu na to, co autentizační událost vyvolalo.
Předpoklady
Ujistěte se, že provoz může dosáhnout vašeho IdP a <your-team-name>.cloudflareaccess.com přes Cloudflare One Client.
Nakonfigurujte relace klienta v Gateway
Časové limity klientských relací zařízení můžete vynutit u libovolné síťové i HTTP zásady Gateway s akcí Allow. Pokud časový limit relace nezadáte, bude klientská relace zařízení ve výchozí konfiguraci neomezená.
Časové limity relace nemají žádný vliv na zásady DNS Gateway. Zásady DNS zůstávají aktivní i v případě, že se uživatel musí znovu ověřit.
Chcete-li nakonfigurovat časový limit relace pro zásadu Gateway:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall. Vyberte buď Síť nebo HTTP.
- Přidejte zásadu a vyberte Allow akci. Případně vyberte libovolnou existující Allow zásady.
- V části Krok 4: Nakonfigurujte nastavení zásad, vyberte Úprava vedle Vynuťte dobu trvání relace Cloudflare One Client.
- Zadejte dobu vypršení platnosti relace v
1h30m0sformátu a uložte. - Uložte zásadu.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Vybrat síť (
l4) nebo HTTP (http) se zásadou s akcí Allow. -
V zásadě
rule_settings↗, použijtecheck_sessionargument pro povolení a konfiguraci časového limitu relace:resource "cloudflare_zero_trust_gateway_policy" "network_allow_wiki_IPs" { name = "Company Wiki Network policy" enabled = true account_id = var.cloudflare_account_id description = "Managed by Terraform - Allow employees to access company wiki IPs." precedence = 103 action = "allow" filters = ["l4"] traffic = "net.dst.ip in ${"$"}${cloudflare_zero_trust_list.wiki_IPs.id}" identity = "identity.email matches \".*@example.com\"" rule_settings = { check_session = { enforce = true duration = "1h30m0s" } } }
Kontroly relace jsou nyní povoleny pro aplikaci chráněnou touto zásadou. Uživatelé mohou i nadále přistupovat k aplikacím mimo definici této zásady.
Nakonfigurujte relace klienta v Access Beta
Uživatelům můžete povolit přihlašování k aplikacím Access pomocí relace klienta zařízení. Ověření pomocí Cloudflare One Client je podporováno pouze u aplikací Access chráněných zásadami Allow nebo Block.
Chcete-li nakonfigurovat klientské relace zařízení pro aplikace Access:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
- Povolit Ověření pomocí Cloudflare One Client.
- V části Doba trvání relace, vyberte hodnotu časového limitu relace. Tento časový limit se použije na všechny aplikace Access, které mají Ověření pomocí Cloudflare One Client zapnuté.
- (Volitelné) Chcete-li povolit Ověření pomocí Cloudflare One Client ve výchozím nastavení pro všechny stávající i nové aplikace, vyberte Použít pro všechny aplikace Access. Toto výchozí nastavení můžete přepsat pro jednotlivé aplikace, pokud vytvořit nebo upravit aplikaci Access.
- Vyberte Save.
Uživatelé se nyní mohou ověřit jednou pomocí Cloudflare One Client a získat přístup k vašim aplikacím Access po nakonfigurovanou dobu. Časovač relace se resetuje, jakmile se uživatel znovu ověří u IdP použitého k registraci v Cloudflare One Client.
Vynutit interakci uživatele s IdP
Pokud má uživatel u poskytovatele IdP aktivní relaci v prohlížeči, Cloudflare One Client k opětovnému ověření použije existující soubory cookie prohlížeče a uživatel nebude vyzván k opětovnému zadání přihlašovacích údajů. Toto chování můžete přepsat tak, aby u poskytovatele IdP vyžadovalo explicitní interakci uživatele.
Podporovaní IdP
Opětovné ruční ověření
Chcete-li ručně obnovit relaci Cloudflare Access a aktualizovat informace o skupině od poskytovatele identity (IdP), přejděte v prohlížeči na následující adresu URL a vyplňte své název týmu:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/refresh-identity
Opětovné ověření resetuje vaše doba trvání relace a načte nejnovější informace o skupinách z IdP organizace.
Omezení
-
Pouze jeden uživatel na zařízení : Pokud je zařízení již zaregistrováno u uživatele A, uživatel B se na tomto zařízení nebude moci přihlásit prostřednictvím opětovného ověření. Aby bylo možné registraci zařízení přepnout na jiného uživatele, musí se uživatel A nejprve odhlásit ze Zero Trust (pokud Povolit zařízení opustit organizaci je povoleno), nebo může administrátor zrušit registraci v Tým a zdroje > Zařízení. Uživatel B pak může správně zaregistrovat.
-
Aktivní připojení se neukončují : Aktivní relace, jako SSH a RDP, zůstanou připojené i po vypršení časového limitu.
-
Binding Cookie není podporováno - Ověření pomocí Cloudflare One Client nebude fungovat pro aplikace Access, které mají Binding Cookie zapnuté.
Související zdroje
- Stav konektivity: Seznamte se se stavovými zprávami, které Cloudflare One Client zobrazuje během procesu připojování, a pochopte jednotlivé fáze, kterými klient prochází při vytváření zabezpečeného tunelu ke Cloudflare.