INTEGRITY Dokumentace

Vyžadovat U2F s Okta

Mnoho poskytovatelů identity, jako je Okta, podporuje současně více možností vícefaktorového ověřování (MFA). Okta například umožňuje přihlášení pomocí hesla a dočasného kódu vygenerovaného v aplikaci nebo hardwarového klíče U2F, jako je Yubikey.

Některé metody druhého faktoru lépe odolávají phishingu. Možnosti U2F vyžadují přístup k fyzickému zařízení, takzvanému hardwarovému klíči. Bez tohoto klíče se útočník nemůže vydávat za uživatele, i kdyby znal jeho heslo. V Cloudflare Access můžete vytvořit pravidla vyžadující, aby se uživatelé ověřovali hardwarovým klíčem, a to i v případě, že váš poskytovatel podporuje více možností. Pokud se uživatelé přihlásí méně bezpečnou možností, například kódem z aplikace, Access je zablokuje.

Tento návod se zabývá tím, jak:

První dvě části tohoto návodu odkazují na postupy pro nastavení Cloudflare Access a integraci Okta. Pokud už Cloudflare Access s Okta používáte, můžete přeskočit rovnou na čtvrtou část.

Doba dokončení:

20 minut


Nakonfigurujte Cloudflare Access

Než začnete, musíte postupovat podle tyto pokyny k nastavení Cloudflare Access ve vašem účtu. Funkce hardwarového klíče je dostupná v každém plánu, včetně bezplatného plánu.

Integrujte Okta

Postupujte podle tyto pokyny a integrovat Okta s vaším účtem Cloudflare Access. Po integraci bude Access schopen uplatňovat pravidla na základě identity, členství ve skupině a metody vícefaktorového ověřování z Okta.

Nakonfigurujte Okta pro U2F

Správce Okta ve vaší organizaci musí nejprve povolit podporu U2F ve vašem účtu Okta a nakonfigurovat uživatele aby byl o něj vyzván. Jedná se o globální nastavení; pokud má váš účet U2F již nakonfigurováno, nemusíte pro jeho použití s Cloudflare Access dělat nic zvláštního.

Testování U2F ve službě Access

Vytváření zásad U2F můžete zahájit otestováním integrace s Okta.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Nastavení Access.
  2. V Spravovat svůj App Launcher, vyberte Správa.
  3. Vyberte Metody přihlášení.
  4. Zvolte řádek pro Okta a vyberte Test.

Cloudflare Access vás vyzve k přihlášení pomocí účtu Okta. Pro účely testu použijte možnost druhého faktoru, například kód generovaný aplikací. Okta vrátí amr hodnoty do Cloudflare Access: jde o standardní indikátory vícefaktorových metod sdílené mezi systémy pro správu identit.

mfa hodnota je odesílána službou Okta, aby Cloudflare Access sdělila, že jste použili možnost vícefaktorového ověřování. pwd hodnota znamená, že jste použili heslo. V tomto příkladu otp hodnota se odesílá, protože se uživatel ověřil pomocí kódu z aplikace.

Otestovat to s hardware klíčem můžete tak, že se odhlásíte z Okta a vrátíte se na seznam poskytovatelů v Access. Vyberte Test znovu, ale tentokrát použijte svůj hardwarový klíč jako druhý faktor. Cloudflare Access teď uvidí, že Okta sdílí hwk v amr pole.

Testování MFA

Sestavit zásadu Zero Trust vyžadující U2F

Tyto informace můžete využít k sestavení pravidla v Access. Přejděte do Applications seznam v sekci Cloudflare Access v dashboardu. Vyberte aplikaci, kterou jste již vytvořili, nebo vytvořte novou. Tento příklad přidává požadavek do existující aplikace.

Vyberte Úprava upravit stávající Allow pravidlo.

Přidejte Require pravidlo a vyberte Authentication Method ze seznamu. Zvolte hwk jako požadovaný Authentication Method. Vyberte Uložit pravidlo.

Require Rule

Volitelně: pokud máte integrováno více dalších poskytovatelů, můžete Cloudflare Access nakonfigurovat tak, aby uživatelům pro tuto aplikaci zobrazoval pouze Okta. V Authentication kartě vyberte Okta jako jedinou možnost zobrazenou uživatelům.

Testování pravidla

Nyní můžete pravidlo otestovat. Otevřete aplikaci a zkuste se přihlásit pomocí kódu z aplikace nebo jiné metody než hardwarového bezpečnostního klíče. Access tento pokus zablokuje.

Blokováno

Pokud se odhlásíte z Okta a připojení zkusíte znovu pomocí hardwarového klíče, Access spojení povolí.