← Cloudflare One / cloudflare-one / tutorials
Izolovat rizikové uživatele Entra ID
Microsoft Entra ID (dříve Azure Active Directory) vypočítává u uživatele úroveň rizika ↗ na základě pravděpodobnosti, že byl jejich účet napaden. S Cloudflare Zero Trust můžete synchronizovat seznam rizikových uživatelů Entra ID s Cloudflare Access a uplatňovat přísnější zásady Zero Trust na uživatele s vyšším rizikem.
Tento návod ukazuje, jak automaticky přesměrovat uživatele do vzdáleného prohlížeče, pokud je Entra ID vyhodnotí jako rizikové.
Doba dokončení:
1 hodina
Předpoklady
- licence Microsoft Entra ID Premium P2
- Cloudflare Browser Isolation doplněk
- Filtrování Gateway HTTP povoleno na vašich zařízeních
- npm ↗ instalace
- Node.js ↗ instalace
1. Nastavení Entra ID jako poskytovatele identity
Viz naše pokyny pro nastavení IdP pro Entra ID.
2. Přidejte oprávnění API pro Entra ID
Jakmile je základní integrace IdP otestovaná a funkční, povolte další oprávnění, která skriptu umožní vytvářet a aktualizovat skupiny rizikových uživatelů v Entra ID:
-
V Microsoft Entra ID přejděte do Registrace aplikací.
-
Vyberte aplikaci, kterou jste vytvořili pro integraci IdP.
-
Přejděte na oprávnění API a vyberte Přidejte oprávnění.
-
Vyberte Microsoft Graph.
-
Vyberte Oprávnění aplikace a přidejte následující oprávnění ↗:
IdentityRiskyUser.ReadAllDirectory.ReadWriteAllGroup.CreateGroup.ReadAllGroupMember.ReadAllGroupMember.ReadWriteAll
-
Vyberte Grant admin consent.
Zobrazí se seznam povolených oprávnění.
3. Přidejte rizikové uživatele do skupiny Entra ID
Dále nakonfigurujte automatizovaný skript, který naplní bezpečnostní skupinu Entra ID rizikovými uživateli.
Chcete-li rychle začít, nasaďte náš ukázkový skript Cloudflare Workers podle podrobného návodu níže. Skript můžete také implementovat pomocí Azure Functions ↗ nebo jiný nástroj.
-
Otevřete terminál a naklonujte náš ukázkový projekt.
npm create cloudflare@latest risky-users -- --template https://github.com/cloudflare/msft-risky-user-ad-sync -
Přejděte do adresáře projektu.
cd risky-users -
Upravte Konfigurační soubor Wrangler tak, aby to zahrnovalo následující hodnoty:
<ACCOUNT_ID>: váš Cloudflare ID účtu.<TENANT_ID>: vaše Entra ID Directory (tenant) ID, získaný při nastavení Entra ID jako poskytovatele identity.<CLIENT_ID>: vaše Entra ID Application (client) ID, získaný při nastavení Entra ID jako poskytovatele identity.
{ "$schema": "./node_modules/wrangler/config-schema.json", "name": "risky-users", // Set this to today's date "compatibility_date": "2026-08-28", "main": "src/index.js", "workers_dev": false, "account_id": "<ACCOUNT-ID>", "vars": { "AZURE_AD_TENANT_ID": "<TENANT-ID>", "AZURE_AD_CLIENT_ID": "<CLIENT-ID>", }, "triggers": { "crons": ["* * * * *"], }, }"$schema" = "./node_modules/wrangler/config-schema.json" name = "risky-users" # Set this to today's date compatibility_date = "2026-08-28" main = "src/index.js" workers_dev = false account_id = "<ACCOUNT-ID>" [vars] AZURE_AD_TENANT_ID = "<TENANT-ID>" AZURE_AD_CLIENT_ID = "<CLIENT-ID>" [triggers] crons = [ "* * * * *" ]
-
Nasaďte Worker do globální sítě Cloudflare.
npx wrangler deploy -
Vytvořte proměnnou typu Secret s názvem
AZURE_AD_CLIENT_SECRET.wrangler secret put AZURE_AD_CLIENT_SECRETZobrazí se výzva k zadání hodnoty secret. Zadejte Client secret získané při nastavení Microsoft Entra ID jako poskytovatele identity.
Skript Worker se začne spouštět jednou za minutu. Chcete-li zobrazit protokoly v reálném čase, spusťte následující příkaz a počkejte, až se skript provede:
wrangler tail --format prettyPo prvním spuštění se automaticky vygenerované skupiny zobrazí v dashboardu Entra ID.
4. Synchronizujte rizikové skupiny uživatelů
Dále synchronizujte rizikové skupiny uživatelů Entra ID s Cloudflare Access:
-
V Entra ID přiřaďte k vaší podnikové aplikaci SCIM následující skupiny:
IdentityProtection-RiskyUser-RiskLevel-highIdentityProtection-RiskyUser-RiskLevel-mediumIdentityProtection-RiskyUser-RiskLevel-low
Cloudflare Access nyní bude synchronizovat změny v členství ve skupinách se službou Entra ID. Stav synchronizace můžete zkontrolovat v aplikaci SCIM v sekci Zřizování stránce.
5. Vytvořte zásadu izolace prohlížeče
Nakonec vytvořte Zásada Gateway HTTP a izolovat provoz pro rizikové skupiny uživatelů.
-
V Cloudflare One ↗, přejděte na Zásady provozu > Zásady brány firewall > HTTP.
-
Vyberte Přidat zásadu.
-
Sestavit Zásada Isolate který obsahuje User Group Names pravidlo. Následující zásada například poskytuje
app1.example.comaapp2.example.comve vzdáleném prohlížeči pro všechny členy označené jako vysoce rizikoví:Selektor Operátor Hodnota Logika Akce Doména v app1.example.com,app2.example.comAnd Isolate User Group Names v IdentityProtection-RiskyUser-RiskLevel-high
Chcete-li otestovat zásadu, podívejte se do dokumentace Microsoftu pro simulace rizikových detekcí ↗.