← Cloudflare One / cloudflare-one / traffic-policies
Zásady založené na identitě
S Cloudflare One můžete vytvářet zásady Secure Web Gateway, které filtrují odchozí provoz až na úroveň identity uživatele. K tomu můžete sestavovat zásady DNS, HTTP nebo Network pomocí sady selektory založené na identitě. Tyto selektory vyžadují nasazení Cloudflare One Client v Traffic and DNS mode.
Můžete například vytvořit odlišná bezpečnostní pravidla pro různé týmy: sociální sítě blokovat pro dodavatele, ale povolit je pro marketing.
Odchozí provoz můžete také filtrovat na základě dalších signálů z kontroly stavu zařízení.
Kontroly identity Gateway
Gateway kontroluje identitu při přihlášení nebo opětovném ověření uživatele. Chcete-li kontrolovat identity uživatelů a vyžadovat opětovné ověření v pravidelných intervalech, můžete vynutit dobu trvání relace Cloudflare One Client.
Uživatel se může opětovně ověřit dvěma způsoby:
- Odhlaste se z aplikace chráněné pomocí Access a znovu se přihlaste.
- V Cloudflare One Client relaci znovu ověřte tak, že přejdete na Profil > Informace o účtu > Znovu ověřit 1. Tím se otevře okno prohlížeče a uživatel bude vyzván k přihlášení.
Chcete-li zobrazit identitu, kterou Gateway použije při vyhodnocování zásad, zkontrolujte registr uživatelů.
Automatické aktualizace SCIM IdP
Gateway automaticky detekuje změny jména uživatele, pracovní pozice a členství ve skupině u poskytovatelů identity nakonfigurovaných se zajišťováním System for Cross-domain Identity Management (SCIM). Další informace najdete v Zajišťování SCIM.
Rozšířené e-mailové adresy
Rozšířené e-mailové adresy (také označované jako plus adresy) jsou varianty existující e-mailové adresy s + nebo . modifikátory. Mnoho poskytovatelů e-mailu, například Gmail a Outlook, doručuje e-maily určené pro rozšířenou adresu na její původní adresu. Poskytovatelé tak například doručí e-maily odeslané na [email protected] nebo [email protected] na [email protected].
Gateway ve výchozím nastavení filtruje buď jen přesné shody, nebo všechny rozšířené varianty, v závislosti na typu použité zásady a akce:
Zásady DNS
| Akce | Chování |
|---|---|
| Allow | Porovnat pouze přesnou adresu |
| Block | Porovnat přesnou adresu a všechny varianty |
| Přepsání | Porovnat přesnou adresu a všechny varianty |
| Safe Search | Porovnat přesnou adresu a všechny varianty |
| YouTube Restricted | Porovnat přesnou adresu a všechny varianty |
Síťové zásady
| Akce | Chování |
|---|---|
| Allow | Porovnat pouze přesnou adresu |
| Block | Porovnat přesnou adresu a všechny varianty |
| Network Override | Porovnat pouze přesnou adresu |
Zásady HTTP
| Akce | Chování |
|---|---|
| Allow | Porovnat pouze přesnou adresu |
| Block | Porovnat přesnou adresu a všechny varianty |
| Do Not Inspect | Porovnat pouze přesnou adresu |
| Do Not Isolate | Porovnat pouze přesnou adresu |
| Do Not Scan | Porovnat pouze přesnou adresu |
| Isolate | Porovnat přesnou adresu a všechny varianty |
Ostatní zásady
| Typ zásady | Chování |
|---|---|
| Zásada egress | Porovnat pouze přesnou adresu |
| Zásada resolveru | Porovnat pouze přesnou adresu |
Chcete-li přimět Gateway, aby porovnávala všechny varianty e-mailové adresy, přejděte do Zásady provozu > Nastavení provozu > Nastavení zásady a zapněte Porovnat rozšířené e-mailové adresy. Toto nastavení platí pro všechny zásady firewallu, egress a resolveru.
Selektory založené na identitě
OIDC Claims
Zadejte hodnotu z vlastní OIDC claim nakonfigurováno u vašeho poskytovatele identity.
| Název UI | Příklad API |
|---|---|
| OIDC Claims | any(identity.oidc_claims[*] == "\"department=engineering\"") |
SAML Attributes
Zadejte hodnotu ze SAML Attribute Assertion.
| Název UI | Příklad API |
|---|---|
| SAML Attributes | identity.saml_attributes == "\"group=finance\"" |
User Email
Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle e-mailu uživatele.
| Název UI | Ukázková hodnota API |
|---|---|
| User Email | identity.email == "[email protected]" |
User Group IDs
Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle ID skupiny IdP, jejímž je uživatel v IdP nastaven jako člen.
| Název UI | Příklad API |
|---|---|
| User Group IDs | identity.groups.id == "12jf495bhjd7893ml09o" |
User Group Email
Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle e-mailové adresy skupiny IdP, jejímž je uživatel v IdP nastaven jako člen.
| Název UI | Příklad API |
|---|---|
| User Group Email | identity.groups.email == "[email protected]" |
User Group Names
Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle názvu skupiny IdP, jejímž je uživatel v IdP nastaven jako člen.
| Název UI | Příklad API |
|---|---|
| User Group Names | identity.groups.name == "\"finance\"" |
User Name
Tento selektor použijte k vytvoření zásad Gateway založených na identitě podle uživatelského jména konkrétního uživatele v IdP.
| Název UI | Příklad API |
|---|---|
| User Name | identity.name == "user-name" |
Skupiny IdP v Gateway
Cloudflare Gateway lze integrovat s poskytovateli identity (IdP) vaší organizace. Než vytvoříte zásadu Gateway pro uživatele nebo skupiny IdP, nezapomeňte přidejte IdP jako metodu ověřování.
Protože jednotliví poskytovatelé identity (IdP) zobrazují uživatelské skupiny v různých formátech, vyberte vhodný selektor založený na identitě podle níže uvedeného seznamu.
Microsoft Entra ID
| Selektor | Hodnota |
|---|---|
| User Group IDs | 61503835-b6fe-4630-af88-de551dd59a2 |
Hodnota je Object Id pro skupinu Entra.
Pokud jste povolili synchronizaci uživatelů a skupin s SCIM, synchronizované skupiny se zobrazí v části User Group Names:
| Selektor | Hodnota |
|---|---|
| User Group Names | SCIM group |
GitHub
| Selektor | Hodnota |
|---|---|
| User Group Names | Marketing |
| Selektor | Hodnota |
|---|---|
| User Group Names | Marketing |
Okta (OIDC)
Pokud jste přidali Okta jako Poskytovatel OIDC, použijte selektor User Group Names:
| Selektor | Hodnota |
|---|---|
| User Group Names | Marketing |
Integrace Okta OIDC podporuje synchronizaci uživatelů a skupin s SCIM.
Okta (SAML)
Pokud jste přidali Okta jako poskytovatel SAML, použijte selektor SAML Attributes:
| Selektor | Název atributu | Hodnota atributu |
|---|---|---|
| SAML Attributes | groups |
Marketing |
Obecný poskytovatel identity SAML
Pro obecný poskytovatel SAML, použijte selektor SAML Attribute:
| Selektor | Název atributu | Hodnota atributu |
|---|---|---|
| SAML Attributes | department |
Marketing |
Obecný poskytovatel identity OIDC
Pro obecný poskytovatel OIDC, použijte selektor OIDC Claims k filtrování provozu na základě vlastní OIDC claimy nakonfigurováno u vašeho IdP:
| Selektor | Claim name | Claim value |
|---|---|---|
| OIDC Claims | department |
Engineering |
Poznámky pod čarou
-
V Cloudflare One Client verze 2026.1 a starší vyberte Předvolby > Účet > Znovu ověřit relaci. ↩