INTEGRITY Dokumentace

Access

Seznamte se s běžnými scénáři řešení problémů souvisejících s Cloudflare Access.

Ověřování a přihlašování

Chyby AJAX/CORS

Cloudflare Access vyžaduje, aby credentials: same-origin parametr přidán do JavaScriptu při použití Fetch API pro zahrnutí souborů cookie. Pokud tento parametr chybí, požadavky AJAX selžou s chybou, jako je No Access-Control-Allow-Origin header is present on the requested resource. Další informace najdete v Nastavení CORS.

selhání ověření SAML

Chyba SAML Verify: Invalid SAML response, SAML Verify: No certificate selected to verify nastane, když poskytovatel identity (IdP) nezahrne veřejný podpisový klíč do odpovědi SAML. Cloudflare Access vyžaduje, aby se veřejný klíč shodoval s Podpisový certifikát nahrán do Zero Trust. Nakonfigurujte svého poskytovatele identity (IdP) tak, aby do odpovědi zahrnul veřejný klíč.

Chyba informací o uživateli/skupině poskytovatele identity

Chyba Failed to fetch user/group information from the identity provider nastane, když Cloudflare nemá potřebná oprávnění API pro komunikaci s vaším IdP. Zkontrolujte Návod na integraci SSO pro váš konkrétní IdP a ujistěte se, že aplikace má správná oprávnění (například Microsoft Entra nebo Okta).

smyčka přesměrování Google Workspace

Pokud umístíte Google Workspace za Access, nemůžete pro danou aplikaci použít jako poskytovatele identity Google ani Google Workspace. Vznikl by tak nekonečný cyklus přesměrování, protože oba systémy by k dokončení přihlášení potřebovaly jeden druhý.

Chyba neplatné relace

Chyba Invalid session. Please try logging in again znamená, že Access nemohl ověřit vaše CF_Session cookie. K tomu může dojít, pokud software nebo firewall ve vašem zařízení zasahuje do požadavků na Access. Ujistěte se, že přihlášení zahájíte i dokončíte ve stejné instanci prohlížeče.

Firefox Private Window

Výchozí ochrana proti sledování v prohlížeči Firefox v soukromých oknech může zabránit CF_authorization cookie neodesílal, a to zejména u XHR požadavků. Abyste to vyřešili, možná budete muset z tohoto chování vyjmout doménu své aplikace a doména týmu z ochrany před sledováním.

Workers routes na přihlašovací cestě

Pokud máte k přihlašovací cestě vaší aplikace přiřazenou trasu Cloudflare Worker, Worker může přepsat cf-authorization cookie. Abyste tomu zabránili, ujistěte se, že váš Worker skript neupravuje ani neodstraňuje Set-Cookie hlavička pro cookies Access.

Poskytovatelé identity

E-mail s OTP nebyl doručen

Pokud uživateli nepřijde e-mail s jednorázovým PIN (OTP):

Kód OTP již byl použit

Chyba This One-Time PIN has already been used nastane, když už byl kód OTP uplatněn dříve, než ho uživatel zadal. Kódy OTP jsou jednorázové a jejich platnost vyprší 10 minut po prvním požadavku. Tato chyba nejčastěji nastává, když nástroj pro zabezpečení e-mailu nebo ochranu proti phishingu ve vaší síti automaticky prochází odkazy v e-mailech, čímž kód spotřebuje dříve, než ho stihnete zadat sami.

Chcete-li problém vyřešit, vyberte Vyžádat nový kód na přihlašovací stránce. Pokud se chyba opakovaně vrací, přidejte [email protected] do allowlistu vašeho nástroje pro zabezpečení e-mailu, aby nekontroloval ověřovací e-maily Cloudflare. Pokyny k nastavení najdete v Přihlášení pomocí jednorázového PIN.

přihlášení Google Super Admin

Pokud pro Google Workspace používáte Access jako poskytovatele SSO, super administrátoři Google se přes Access nemohou přihlásit při přístupu k admin.google.com. Google vyžaduje, aby superadministrátoři používali své původní heslo Google, což jim zajistí trvalý přístup ke konzoli správce.

Chybějící atributy SAML

Pokud obdržíte Required attributes are missing chybu během ověřování SAML, zkontrolujte, zda váš IdP odesílá povinné e-mail atribut. Kromě toho zkontrolujte, zda v názvech atributů nejsou překlepy (například groups oproti gropus) ve svém konfigurace IdP.

Aplikace a certifikáty

Krátkodobé certifikáty SSH

Chyba Error 0: Bad Request. Please create a ca for application se zobrazuje, pokud pro aplikaci Access nebyl vygenerován certifikát. Další informace najdete v Krátkodobé certifikáty SSH a vygenerovat CA pro aplikaci.

SSH „Origin auth failed“

Tato chyba obvykle znamená problém s konfigurací SSH démona na cílovém serveru (sshd):

Chyba změny domény týmu

Chyba Access api error auth_domain_cannot_be_updated_dash_sso nastane, pokud se pokusíte změnit doménu týmu, zatímco SSO v Cloudflare dashboardu je povoleno. Dashboard SSO aktuálně nepodporuje změny domény týmu.

Dlouhotrvající relace SSH se odpojují

Všechna připojení proxovaná přes Cloudflare Gateway, včetně provozu směřujícího na Access for Infrastructure cíle SSH, mají maximální garantovanou dobu trvání 10 hodin. Pokud je připojení aktivní během vydání nové verze Gateway, bude o 10 hodin později ukončeno.

Abyste předešli neočekávaným odpojením, doporučujeme ukončovat relace podle předem stanoveného plánu (například pomocí 8hodinového časového limitu nečinnosti). Toto můžete nakonfigurovat pomocí ChannelTimeout v konfiguraci vašeho SSH serveru nebo klienta.


Další zdroje k Access

Další informace najdete v úplném průvodci řešením problémů s Access.

Úplný průvodce řešením problémů s Access ❯