INTEGRITY Dokumentace

Nastavení SSO pro dashboard

Cloudflare nabízí jednotné přihlašování (SSO) všem zákazníkům, kteří se přihlašují pomocí vlastní e-mailové domény. Vytvořením konektoru Cloudflare SSO můžete vynutit přihlašování k dashboardu Cloudflare přes poskytovatele identity (IdP) dle vlastního výběru. SSO bude vynuceno pro každého uživatele ve vaší e-mailové doméně.

Dostupnost

Cloudflare Dashboard SSO je zdarma dostupné pro všechny plány.

Free Pro Business Enterprise
Dostupnost Ano Ano Ano Ano

Předpoklady

  1. Musíte mít kontrolu nad svou e-mailovou doménou a být schopni přidat záznam TXT k jejímu ověření.

    • Veřejní poskytovatelé e-mailu, jako například @gmail.com nejsou povoleny.
    • Každý uživatel s touto e-mailovou doménou musí být zaměstnancem vaší organizace. Sem patří například univerzitní domény, jako jsou @harvard.edu nejsou povoleny, protože obsahují e-maily studentů.
  2. Musíte mít roli Super Administrator a přístup k Cloudflare API.

  3. Je nutné vytvořit organizaci Cloudflare Zero Trust v libovolném tarifu (včetně Free). Postup nastavení organizace Cloudflare Zero Trust najdete v Vytvoření organizace Cloudflare Zero Trust.

1. Nastavte IdP

Přidejte IdP do Cloudflare Zero Trust podle naše podrobné pokyny.

Jakmile nakonfigurujete IdP, nezapomeňte také otestovat vašeho IdP.

2. Zaregistrujte svou doménu u Cloudflare pro SSO

  1. Jakmile nakonfigurujete IdP v Cloudflare One, přejděte na Členové pro správu konektorů SSO.
Přejděte na Členové ↗
  1. Pokud byl krok 1 úspěšný, zobrazí se tlačítko pro přidání nové SSO domény. Výběrem tohoto tlačítka zahájíte proces přidání nové SSO domény.
Snímek obrazovky s oknem pro vytvoření konektoru SSO
  1. Zadejte e-mailovou doménu a vyberte Vytvořit pro přechod na krok ověření.

Používání terminálu příkazového řádku, ve kterém jste již nastavili proměnnou prostředí CLOUDFLARE_API_TOKEN uživatelskému nebo účtovému API tokenu, který má SSO Connector Edit oprávnění spusťte následující příkaz pro vytvoření konektoru SSO. Nahraďte {account_id} s ID vašeho účtu a {domain} s doménou vašeho e-mailu.

příkaz cURL
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
  --request POST \
  --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
  --json '{"email_domain":"{domain}"}'
{
	"success": true,
	"errors": [],
	"messages": [],
	"result": {
		"id": "c3ebcba5c20b42f73e111110d0be67d",
		"enabled": false,
		"email_domain": "cool.cats",
		"verification": {
			"code": "cloudflare_dashboard_sso=111111111",
			"status": "pending"
		},
		"created_on": "2025-09-05T20:35:34Z"
	}
}

3. Ověřte vlastnictví domény

Pokud nemůžete DNS záznamy změnit hned, je k dispozici možnost ověřit je později. Proces ověření lze ručně spustit z nabídky akcí u daného konektoru v seznamu.

Snímek obrazovky s oknem pro vytvoření konektoru SSO

Zkopírujte ověřovací kód a v konfiguraci DNS vytvořte s touto hodnotou záznam TXT. Záznam musí obsahovat celý text včetně cloudflare_dashboard_sso= prefix.

Cloudflare bude automaticky kontrolovat tento DNS záznam, dokud jej nenajde nebo dokud během dvou dnů nevyprší časový limit.

Pokud proces ověření selže kvůli vypršení časového limitu, můžete dotazování ručně spustit znovu výběrem Zahájit ověření v nabídce akcí daného konektoru v seznamu.

Zkopírujte ověřovací kód (například cloudflare_dashboard_sso=1111111) a vytvořte TXT záznam s touto hodnotou do konfigurace DNS. Chcete-li ověřit, že je záznam DNS správně nakonfigurován, můžete použít dig pro dotaz na doménu vašeho e-mailu:

dig cool.cats TXT +short
"cloudflare_dashboard_sso=111111111"

TXT záznam musí obsahovat cloudflare_dashboard_sso= prefix spolu s číselným kódem.

Cloudflare bude automaticky kontrolovat tento DNS záznam, dokud jej nenajde nebo dokud během dvou dnů nevyprší časový limit. Pokud ověření kvůli vypršení časového limitu selže, můžete kontrolu ručně spustit znovu pomocí následujícího příkazu:

příkaz cURL
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}/begin_verification" \
  --request POST \
  --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Jakmile proces ověření skončí nebo vyprší časový limit, obdržíte e-mailové oznámení s výsledkem ověření.

4. Povolte SSO pro dashboard

Jakmile proces ověření dokončí a úspěšně potvrdí vlastnictví domény, můžete konektor povolit.

Domény, které jsou přiřazené k již povolenému konektoru patřícímu jinému účtu, nelze povolit v novém účtu, dokud nebudou zakázány v účtu původním.

Konektor povolte výběrem Povolit v nabídce Actions u daného konektoru v seznamu.

Snímek obrazovky s tlačítkem pro povolení konektoru SSO

Konektor povolte spuštěním následujícího příkazu, přičemž znovu nahraďte {account_id} hodnotu ID vašeho účtu a dále nahraďte {sso_connector_id} hodnotou, kterou jste získali z id pole v odpovědi na předchozí volání.

příkaz cURL
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}" \
  --request PATCH \
  --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
  --json '{"enabled": true}'

Otestujte svého IdP před vynucením

Než zapnete SSO pro svou doménu, ověřte, že je váš poskytovatel identity správně nakonfigurovaný:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
  2. Vyhledejte svého poskytovatele IdP a vyberte Test.
  3. Ověřte, že test vrací úspěšný výsledek ověření.

Pokud test selže, zkontrolujte konfiguraci svého IdP podle pokyny k nastavení poskytovatele identity než povolíte konektor SSO.

Řešení chyb IdP

Pokud se při nastavování nebo testování IdP setkáte s chybami, uveďte následující při kontaktování podpory:

  1. Chybová zpráva vrácená testem IdP.
  2. Sanitizovaná Soubor HAR zachycená při spuštění testu IdP z dashboardu.

Omezení

SSO v Cloudflare dashboardu nepodporuje:

SSO iniciované IdP

Přihlášení iniciované IdP je pro SSO na Cloudflare dashboardu podporováno a jeho konfiguraci najdete u svého poskytovatele identity (IdP).

V současné době je k dispozici podrobný návod pro Okta, přičemž obdobnou konfiguraci lze provést i u dalších poskytovatelů identity, kteří podporují vlastní koncové body SSO.

Okta

Nakonfigurujte relaci jednotného přihlašování (SSO) iniciovanou poskytovatelem identity (IdP) pomocí Cloudflare Zero Trust a Okta.

Předpoklady

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace > vyberte svůj Aplikace SSO.
  2. Vyberte Konfigurovat pro přístup k nastavení aplikace.
  3. V Základní informace sekci zkopírujte SSO Endpoint URL a Access Entity ID nebo Issuer. Tyto hodnoty budete potřebovat pro nastavení svého IdP.

Konfigurace Okta jako IdP

  1. Přihlaste se ke svému Okta Admin Dashboard a přejděte na Aplikace > Aplikace.
  2. Vyberte Create App Integration pro zahájení nové integrace SAML pro zpracování postupu SSO iniciovaného poskytovatelem identity (IdP). Mějte na paměti, že jde o druhou, samostatnou integraci Cloudflare-Okta, vytvořenou odděleně od Integrace IdP se Zero Trust.
  3. Ve vyskakovacím okně vyberte SAML 2.0 a vyberte Next.
  4. Zadejte název aplikace a vyberte Next.
  5. V Single Sign-On URL pole vložte SSO Endpoint URL který jste dříve zkopírovali.
  6. V Audience URI (SP Entity ID) pole vložte Access Entity ID nebo Issuer který jste dříve zkopírovali.
  7. Nastavte Name ID Format na EmailAddress.
  8. Nastavte Uživatelské jméno aplikace na E-mail.
  9. Vyberte Next > Dokončit pro uložení integrace.
  10. Otestujte integraci tak, že přejdete do svého Okta User Dashboard, najdete dlaždici nové aplikace a výběrem ověříte průběh SSO.

(Volitelné) Vynuťte přihlašování přes jediného poskytovatele identity s okamžitým ověřením

Pokud pro Cloudflare SSO používáte pouze jednoho poskytovatele IdP (například Okta) a chcete, aby uživatelé přeskočili výběr poskytovatele identity:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Aplikace > vyberte svůj Aplikace SSO.
  2. Přejděte na Ověřování.
  3. Zakázat Přijmout všechny dostupné poskytovatele identity a ujistěte se, že jako metoda přihlášení je vybráno pouze Okta.
  4. Povolit Použít okamžité ověřování aby uživatelé mohli přeskočit výběr poskytovatele identity.

Bypass dashboard SSO

Tato část popisuje, jak obnovit přístup do Cloudflare dashboardu, pokud se nemůžete přihlásit přes SSO.

Možnost 1: Přidejte záložního IdP

Pokud dojde k problému s vaším poskytovatelem SSO IdP, můžete pomocí API přidat alternativního poskytovatele IdP. Následující příklad ukazuje, jak přidat Cloudflare One-time PIN jako metodu přihlášení:

  1. Přidat přihlášení pomocí jednorázového PIN kódu:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Organizations, Identity Providers, and Groups Write
    Přidání poskytovatele identity pro Access
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"type": "onetimepin",
    		"config": {}
    	}'
  2. Získat id dash_sso Access aplikaci. Můžete použít jq pro rychlé nalezení správné aplikace:

    příkaz cURL
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps" \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
      | jq '.result[] | select(.type == "dash_sso")'
   {
   	"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
   	"uid": "3537a672-e4d8-4d89-aab9-26cb622918a1",
   	"type": "dash_sso",
   	"name": "SSO App"
   	// ...
   }
  1. Pomocí id získaný výše, aktualizovat Aplikace SSO tak, aby přijímal všechny poskytovatele identity. Aby nedošlo k přepsání stávající konfigurace, mělo by tělo požadavku PUT obsahovat všechna pole vrácená předchozím požadavkem GET.

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Apps and Policies Write
    Aktualizace aplikace Access
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/3537a672-e4d8-4d89-aab9-26cb622918a1" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
    		"uid": "3537a672-e4d8-4d89-aab9-26cb622918a1",
    		"type": "dash_sso",
    		"name": "SSO App",
    		"allowed_idps": []
    	}'

Uživatelé nyní budou mít možnost přihlásit se pomocí jednorázového PIN kódu.

Možnost 2: Vypněte SSO na dashboardu

  1. Přejděte na Členové stránce.
Přejděte na Členové ↗
  1. Přejděte na Nastavení.

  2. V seznamu otevřete nabídku akcí u konektoru SSO a vyberte Zakázat.

  3. Zadejte doménu konektoru a kliknutím na Potvrdit dokončete deaktivaci.

Následující volání API vypnou vynucení SSO pro účet. Tuto akci mohou provést pouze tokeny API s oprávněním SSO connectors edit role nebo Super Administrators.

  1. Získejte svůj konektor SSO id:

    příkaz cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
      --request GET \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
   {
   	"result": [
   		{
   			"id": "d616ac82cc7f87153112d75a711c5c3c",
   			"email_domain": "cool.cats",
   			"enabled": true
   			// ...
   		}
   	],
   	"success": true,
   	"errors": [],
   	"messages": []
   }
  1. Zakázání konektoru SSO:

    příkaz cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \
      --request PATCH \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
      --json '{
        "enabled": false
      }'
   {
   	"result": [
   		{
   			"id": "d616ac82cc7f87153112d75a711c5c3c",
   			"email_domain": "cool.cats",
   			"enabled": false
   			// ...
   		}
   	],
   	"success": true,
   	"errors": [],
   	"messages": []
   }

Uživatelé se nyní mohou přihlásit pomocí e-mailu a hesla svého účtu Cloudflare. Pokud uživatel heslo nemá, může použít zapomenuté heslo metodu na přihlašovací stránce pro jeho vytvoření.

Změnit název týmu Zero Trust

Cloudflare vám neumožňuje změnit název týmu po dobu vytváření konektoru SSO. Chcete-li změnit název svého týmu, musíte konektor(y) SSO zakázat a odstranit.

  1. Přejděte na Členové stránce.
Přejděte na Členové ↗
  1. Přejděte na Nastavení.
  2. Zakázání všech konektorů SSO.
  3. Odstraňte všechny konektory SSO.
  1. Získejte všechny konektory SSO pro svůj účet.

    příkaz cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
      --request GET \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Zakažte všechny aktivní konektory SSO pomocí id každého konektoru z předchozího kroku.

    příkaz cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \
      --request PATCH \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
      --json '{
        "enabled": false
      }'
  3. Odstraňte všechny konektory SSO pomocí id každého konektoru z předchozího kroku.

    příkaz cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \
      --request DELETE \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  1. V Cloudflare dashboard, přejděte na Zero Trust > Znovupoužitelné komponenty > Vlastní stránky.
  2. V části Doména týmu, vyberte Úprava a zadejte nový název týmu. Vyberte Save.
  3. U svého poskytovatele identity aktualizujte integraci s Cloudflare na nový název týmu. Pokud například používáte SAML IdP, budete muset aktualizovat Single Sign-on URL a Entity ID na https://<new-team-name>.cloudflareaccess.com/cdn-cgi/access/callback.
  4. Znovu vytvořte veškeré odstraněné konektory SSO podle kroků uvedených v Registrace domény u Cloudflare pro účely SSO.
  5. Po opětovném vytvoření konektorů SSO postupujte podle kroků pro ověření a aktivaci.