INTEGRITY Dokumentace

Zásady založené na identitě

S Cloudflare One můžete vytvářet zásady Secure Web Gateway, které filtrují odchozí provoz až na úroveň identity uživatele. K tomu můžete sestavovat zásady DNS, HTTP nebo Network pomocí sady selektory založené na identitě. Tyto selektory vyžadují nasazení Cloudflare One Client v Traffic and DNS mode.

Můžete například vytvořit odlišná bezpečnostní pravidla pro různé týmy: sociální sítě blokovat pro dodavatele, ale povolit je pro marketing.

Odchozí provoz můžete také filtrovat na základě dalších signálů z kontroly stavu zařízení.

Kontroly identity Gateway

Gateway kontroluje identitu při přihlášení nebo opětovném ověření uživatele. Chcete-li kontrolovat identity uživatelů a vyžadovat opětovné ověření v pravidelných intervalech, můžete vynutit dobu trvání relace Cloudflare One Client.

Uživatel se může opětovně ověřit dvěma způsoby:

Chcete-li zobrazit identitu, kterou Gateway použije při vyhodnocování zásad, zkontrolujte registr uživatelů.

Automatické aktualizace SCIM IdP

Gateway automaticky detekuje změny jména uživatele, pracovní pozice a členství ve skupině u poskytovatelů identity nakonfigurovaných se zajišťováním System for Cross-domain Identity Management (SCIM). Další informace najdete v Zajišťování SCIM.

Rozšířené e-mailové adresy

Rozšířené e-mailové adresy (také označované jako plus adresy) jsou varianty existující e-mailové adresy s + nebo . modifikátory. Mnoho poskytovatelů e-mailu, například Gmail a Outlook, doručuje e-maily určené pro rozšířenou adresu na její původní adresu. Poskytovatelé tak například doručí e-maily odeslané na [email protected] nebo [email protected] na [email protected].

Gateway ve výchozím nastavení filtruje buď jen přesné shody, nebo všechny rozšířené varianty, v závislosti na typu použité zásady a akce:

Zásady DNS

Akce Chování
Allow Porovnat pouze přesnou adresu
Block Porovnat přesnou adresu a všechny varianty
Přepsání Porovnat přesnou adresu a všechny varianty
Safe Search Porovnat přesnou adresu a všechny varianty
YouTube Restricted Porovnat přesnou adresu a všechny varianty

Síťové zásady

Akce Chování
Allow Porovnat pouze přesnou adresu
Block Porovnat přesnou adresu a všechny varianty
Network Override Porovnat pouze přesnou adresu

Zásady HTTP

Akce Chování
Allow Porovnat pouze přesnou adresu
Block Porovnat přesnou adresu a všechny varianty
Do Not Inspect Porovnat pouze přesnou adresu
Do Not Isolate Porovnat pouze přesnou adresu
Do Not Scan Porovnat pouze přesnou adresu
Isolate Porovnat přesnou adresu a všechny varianty

Ostatní zásady

Typ zásady Chování
Zásada egress Porovnat pouze přesnou adresu
Zásada resolveru Porovnat pouze přesnou adresu

Chcete-li přimět Gateway, aby porovnávala všechny varianty e-mailové adresy, přejděte do Zásady provozu > Nastavení provozu > Nastavení zásady a zapněte Porovnat rozšířené e-mailové adresy. Toto nastavení platí pro všechny zásady firewallu, egress a resolveru.

Selektory založené na identitě

OIDC Claims

Zadejte hodnotu z vlastní OIDC claim nakonfigurováno u vašeho poskytovatele identity.

Název UI Příklad API
OIDC Claims any(identity.oidc_claims[*] == "\"department=engineering\"")

SAML Attributes

Zadejte hodnotu ze SAML Attribute Assertion.

Název UI Příklad API
SAML Attributes identity.saml_attributes == "\"group=finance\""

User Email

Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle e-mailu uživatele.

Název UI Ukázková hodnota API
User Email identity.email == "[email protected]"

User Group IDs

Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle ID skupiny IdP, jejímž je uživatel v IdP nastaven jako člen.

Název UI Příklad API
User Group IDs identity.groups.id == "12jf495bhjd7893ml09o"

User Group Email

Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle e-mailové adresy skupiny IdP, jejímž je uživatel v IdP nastaven jako člen.

Název UI Příklad API
User Group Email identity.groups.email == "[email protected]"

User Group Names

Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle názvu skupiny IdP, jejímž je uživatel v IdP nastaven jako člen.

Název UI Příklad API
User Group Names identity.groups.name == "\"finance\""

User Name

Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle uživatelského jména konkrétního uživatele v IdP.

Název UI Příklad API
User Name identity.name == "user-name"

Skupiny IdP v Gateway

Cloudflare Gateway lze integrovat s poskytovateli identity (IdP) vaší organizace. Než vytvoříte zásadu Gateway pro uživatele nebo skupiny IdP, nezapomeňte přidejte IdP jako metodu ověřování.

Protože jednotliví poskytovatelé identity (IdP) zobrazují uživatelské skupiny v různých formátech, vyberte vhodný selektor založený na identitě podle níže uvedeného seznamu.

Microsoft Entra ID

Selektor Hodnota
User Group IDs 61503835-b6fe-4630-af88-de551dd59a2

Hodnota je Object Id pro skupinu Entra.

Pokud jste povolili synchronizaci uživatelů a skupin s SCIM, synchronizované skupiny se zobrazí v části User Group Names:

Selektor Hodnota
User Group Names SCIM group

GitHub

Selektor Hodnota
User Group Names Marketing

Google

Selektor Hodnota
User Group Names Marketing

Okta (OIDC)

Pokud jste přidali Okta jako Poskytovatel OIDC, použijte selektor User Group Names:

Selektor Hodnota
User Group Names Marketing

Integrace Okta OIDC podporuje synchronizaci uživatelů a skupin s SCIM.

Okta (SAML)

Pokud jste přidali Okta jako poskytovatel SAML, použijte selektor SAML Attributes:

Selektor Název atributu Hodnota atributu
SAML Attributes groups Marketing

Obecný poskytovatel identity SAML

Pro obecný poskytovatel SAML, použijte selektor SAML Attribute:

Selektor Název atributu Hodnota atributu
SAML Attributes department Marketing

Obecný poskytovatel identity OIDC

Pro obecný poskytovatel OIDC, použijte selektor OIDC Claims k filtrování provozu na základě vlastní OIDC claimy nakonfigurováno u vašeho IdP:

Selektor Claim name Claim value
OIDC Claims department Engineering

Poznámky pod čarou

  1. V Cloudflare One Client verze 2026.1 a starší vyberte Předvolby > Účet > Znovu ověřit relaci.