← Cloudflare Fundamentals / fundamentals / manage-members
Nastavení SSO pro dashboard
Cloudflare nabízí jednotné přihlašování (SSO) všem zákazníkům, kteří se přihlašují pomocí vlastní e-mailové domény. Vytvořením konektoru Cloudflare SSO můžete vynutit přihlašování k dashboardu Cloudflare přes poskytovatele identity (IdP) dle vlastního výběru. SSO bude vynuceno pro každého uživatele ve vaší e-mailové doméně.
Dostupnost
Cloudflare Dashboard SSO je zdarma dostupné pro všechny plány.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
Předpoklady
-
Musíte mít kontrolu nad svou e-mailovou doménou a být schopni přidat záznam TXT k jejímu ověření.
- Veřejní poskytovatelé e-mailu, jako například
@gmail.comnejsou povoleny. - Každý uživatel s touto e-mailovou doménou musí být zaměstnancem vaší organizace. Sem patří například univerzitní domény, jako jsou
@harvard.edunejsou povoleny, protože obsahují e-maily studentů.
- Veřejní poskytovatelé e-mailu, jako například
-
Musíte mít roli Super Administrator a přístup k Cloudflare API.
-
Je nutné vytvořit organizaci Cloudflare Zero Trust v libovolném tarifu (včetně Free). Postup nastavení organizace Cloudflare Zero Trust najdete v Vytvoření organizace Cloudflare Zero Trust.
1. Nastavte IdP
Přidejte IdP do Cloudflare Zero Trust podle naše podrobné pokyny.
Jakmile nakonfigurujete IdP, nezapomeňte také otestovat vašeho IdP.
2. Zaregistrujte svou doménu u Cloudflare pro SSO
- Jakmile nakonfigurujete IdP v Cloudflare One, přejděte na Členové pro správu konektorů SSO.
- Pokud byl krok 1 úspěšný, zobrazí se tlačítko pro přidání nové SSO domény. Výběrem tohoto tlačítka zahájíte proces přidání nové SSO domény.

- Zadejte e-mailovou doménu a vyberte Vytvořit pro přechod na krok ověření.
Používání terminálu příkazového řádku, ve kterém jste již nastavili proměnnou prostředí CLOUDFLARE_API_TOKEN uživatelskému nebo účtovému API tokenu, který má SSO Connector Edit oprávnění spusťte následující příkaz pro vytvoření konektoru SSO. Nahraďte {account_id} s ID vašeho účtu a {domain} s doménou vašeho e-mailu.
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{"email_domain":"{domain}"}'{
"success": true,
"errors": [],
"messages": [],
"result": {
"id": "c3ebcba5c20b42f73e111110d0be67d",
"enabled": false,
"email_domain": "cool.cats",
"verification": {
"code": "cloudflare_dashboard_sso=111111111",
"status": "pending"
},
"created_on": "2025-09-05T20:35:34Z"
}
}3. Ověřte vlastnictví domény
Pokud nemůžete DNS záznamy změnit hned, je k dispozici možnost ověřit je později. Proces ověření lze ručně spustit z nabídky akcí u daného konektoru v seznamu.

Zkopírujte ověřovací kód a v konfiguraci DNS vytvořte s touto hodnotou záznam TXT. Záznam musí obsahovat celý text včetně cloudflare_dashboard_sso= prefix.
Cloudflare bude automaticky kontrolovat tento DNS záznam, dokud jej nenajde nebo dokud během dvou dnů nevyprší časový limit.
Pokud proces ověření selže kvůli vypršení časového limitu, můžete dotazování ručně spustit znovu výběrem Zahájit ověření v nabídce akcí daného konektoru v seznamu.
Zkopírujte ověřovací kód (například cloudflare_dashboard_sso=1111111) a vytvořte TXT záznam s touto hodnotou do konfigurace DNS. Chcete-li ověřit, že je záznam DNS správně nakonfigurován, můžete použít dig pro dotaz na doménu vašeho e-mailu:
dig cool.cats TXT +short"cloudflare_dashboard_sso=111111111" TXT záznam musí obsahovat cloudflare_dashboard_sso= prefix spolu s číselným kódem.
Cloudflare bude automaticky kontrolovat tento DNS záznam, dokud jej nenajde nebo dokud během dvou dnů nevyprší časový limit. Pokud ověření kvůli vypršení časového limitu selže, můžete kontrolu ručně spustit znovu pomocí následujícího příkazu:
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}/begin_verification" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Jakmile proces ověření skončí nebo vyprší časový limit, obdržíte e-mailové oznámení s výsledkem ověření.
4. Povolte SSO pro dashboard
Jakmile proces ověření dokončí a úspěšně potvrdí vlastnictví domény, můžete konektor povolit.
Domény, které jsou přiřazené k již povolenému konektoru patřícímu jinému účtu, nelze povolit v novém účtu, dokud nebudou zakázány v účtu původním.
Konektor povolte výběrem Povolit v nabídce Actions u daného konektoru v seznamu.

Konektor povolte spuštěním následujícího příkazu, přičemž znovu nahraďte {account_id} hodnotu ID vašeho účtu a dále nahraďte {sso_connector_id} hodnotou, kterou jste získali z id pole v odpovědi na předchozí volání.
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{"enabled": true}'Otestujte svého IdP před vynucením
Než zapnete SSO pro svou doménu, ověřte, že je váš poskytovatel identity správně nakonfigurovaný:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Integrace > Poskytovatelé identity.
- Vyhledejte svého poskytovatele IdP a vyberte Test.
- Ověřte, že test vrací úspěšný výsledek ověření.
Pokud test selže, zkontrolujte konfiguraci svého IdP podle pokyny k nastavení poskytovatele identity než povolíte konektor SSO.
Řešení chyb IdP
Pokud se při nastavování nebo testování IdP setkáte s chybami, uveďte následující při kontaktování podpory:
- Chybová zpráva vrácená testem IdP.
- Sanitizovaná Soubor HAR zachycená při spuštění testu IdP z dashboardu.
Omezení
SSO v Cloudflare dashboardu nepodporuje:
- Uživatelé s e-maily obsahujícími plus adresování, například
[email protected]. Pokud jsou takoví uživatelé přidáni do vaší organizace Cloudflare, nebudou se moci přihlásit přes SSO. - Přidání samostatné zásady založené na e-mailu do aplikace Zero Trust SSO, která neodpovídá zásadě domény SSO.
- Více zásad domén Zero Trust. Pokud potřebujete zásadu pro další doménu, můžete vytvořit další konektor SSO. Tím se ve vaší aplikaci SSO vytvoří druhá zásada pro danou novou doménu.
- Odstranění automaticky vygenerovaného Zero Trust
allow email domainzásady. Pokud tuto zásadu smažete, administrátoři vaší organizace ztratí přístup k Cloudflare dashboardu.
SSO iniciované IdP
Přihlášení iniciované IdP je pro SSO na Cloudflare dashboardu podporováno a jeho konfiguraci najdete u svého poskytovatele identity (IdP).
V současné době je k dispozici podrobný návod pro Okta, přičemž obdobnou konfiguraci lze provést i u dalších poskytovatelů identity, kteří podporují vlastní koncové body SSO.
Okta
Nakonfigurujte relaci jednotného přihlašování (SSO) iniciovanou poskytovatelem identity (IdP) pomocí Cloudflare Zero Trust a Okta.
Předpoklady
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Aplikace > vyberte svůj Aplikace SSO.
- Vyberte Konfigurovat pro přístup k nastavení aplikace.
- V Základní informace sekci zkopírujte SSO Endpoint URL a Access Entity ID nebo Issuer. Tyto hodnoty budete potřebovat pro nastavení svého IdP.
Konfigurace Okta jako IdP
- Přihlaste se ke svému Okta Admin Dashboard ↗ a přejděte na Aplikace > Aplikace.
- Vyberte Create App Integration pro zahájení nové integrace SAML pro zpracování postupu SSO iniciovaného poskytovatelem identity (IdP). Mějte na paměti, že jde o druhou, samostatnou integraci Cloudflare-Okta, vytvořenou odděleně od Integrace IdP se Zero Trust.
- Ve vyskakovacím okně vyberte SAML 2.0 a vyberte Next.
- Zadejte název aplikace a vyberte Next.
- V Single Sign-On URL pole vložte SSO Endpoint URL který jste dříve zkopírovali.
- V Audience URI (SP Entity ID) pole vložte Access Entity ID nebo Issuer který jste dříve zkopírovali.
- Nastavte Name ID Format na EmailAddress.
- Nastavte Uživatelské jméno aplikace na E-mail.
- Vyberte Next > Dokončit pro uložení integrace.
- Otestujte integraci tak, že přejdete do svého Okta User Dashboard, najdete dlaždici nové aplikace a výběrem ověříte průběh SSO.
(Volitelné) Vynuťte přihlašování přes jediného poskytovatele identity s okamžitým ověřením
Pokud pro Cloudflare SSO používáte pouze jednoho poskytovatele IdP (například Okta) a chcete, aby uživatelé přeskočili výběr poskytovatele identity:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Aplikace > vyberte svůj Aplikace SSO.
- Přejděte na Ověřování.
- Zakázat Přijmout všechny dostupné poskytovatele identity a ujistěte se, že jako metoda přihlášení je vybráno pouze Okta.
- Povolit Použít okamžité ověřování aby uživatelé mohli přeskočit výběr poskytovatele identity.
Bypass dashboard SSO
Tato část popisuje, jak obnovit přístup do Cloudflare dashboardu, pokud se nemůžete přihlásit přes SSO.
Možnost 1: Přidejte záložního IdP
Pokud dojde k problému s vaším poskytovatelem SSO IdP, můžete pomocí API přidat alternativního poskytovatele IdP. Následující příklad ukazuje, jak přidat Cloudflare One-time PIN jako metodu přihlášení:
-
Přidat přihlášení pomocí jednorázového PIN kódu:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Organizations, Identity Providers, and Groups Write
Přidání poskytovatele identity pro Accesscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "type": "onetimepin", "config": {} }' -
Získat
iddash_ssoAccess aplikaci. Můžete použítjq↗ pro rychlé nalezení správné aplikace:příkaz cURLcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps" \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ | jq '.result[] | select(.type == "dash_sso")'
{
"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
"uid": "3537a672-e4d8-4d89-aab9-26cb622918a1",
"type": "dash_sso",
"name": "SSO App"
// ...
}-
Pomocí
idzískaný výše, aktualizovat Aplikace SSO tak, aby přijímal všechny poskytovatele identity. Aby nedošlo k přepsání stávající konfigurace, mělo by tělo požadavku PUT obsahovat všechna pole vrácená předchozím požadavkem GET.
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Apps and Policies Write
Aktualizace aplikace Accesscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/3537a672-e4d8-4d89-aab9-26cb622918a1" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "id": "3537a672-e4d8-4d89-aab9-26cb622918a1", "uid": "3537a672-e4d8-4d89-aab9-26cb622918a1", "type": "dash_sso", "name": "SSO App", "allowed_idps": [] }'
Uživatelé nyní budou mít možnost přihlásit se pomocí jednorázového PIN kódu.
Možnost 2: Vypněte SSO na dashboardu
- Přejděte na Členové stránce.
-
Přejděte na Nastavení.
-
V seznamu otevřete nabídku akcí u konektoru SSO a vyberte Zakázat.
-
Zadejte doménu konektoru a kliknutím na Potvrdit dokončete deaktivaci.
Následující volání API vypnou vynucení SSO pro účet. Tuto akci mohou provést pouze tokeny API s oprávněním SSO connectors edit role nebo Super Administrators.
-
Získejte svůj konektor SSO
id:příkaz cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
"result": [
{
"id": "d616ac82cc7f87153112d75a711c5c3c",
"email_domain": "cool.cats",
"enabled": true
// ...
}
],
"success": true,
"errors": [],
"messages": []
}-
Zakázání konektoru SSO:
příkaz cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "enabled": false }'
{
"result": [
{
"id": "d616ac82cc7f87153112d75a711c5c3c",
"email_domain": "cool.cats",
"enabled": false
// ...
}
],
"success": true,
"errors": [],
"messages": []
}Uživatelé se nyní mohou přihlásit pomocí e-mailu a hesla svého účtu Cloudflare. Pokud uživatel heslo nemá, může použít zapomenuté heslo metodu na přihlašovací stránce pro jeho vytvoření.
Změnit název týmu Zero Trust
Cloudflare vám neumožňuje změnit název týmu po dobu vytváření konektoru SSO. Chcete-li změnit název svého týmu, musíte konektor(y) SSO zakázat a odstranit.
- Přejděte na Členové stránce.
- Přejděte na Nastavení.
- Zakázání všech konektorů SSO.
- Odstraňte všechny konektory SSO.
-
Získejte všechny konektory SSO pro svůj účet.
příkaz cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Zakažte všechny aktivní konektory SSO pomocí
idkaždého konektoru z předchozího kroku.příkaz cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "enabled": false }' -
Odstraňte všechny konektory SSO pomocí
idkaždého konektoru z předchozího kroku.příkaz cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \ --request DELETE \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Znovupoužitelné komponenty > Vlastní stránky.
- V části Doména týmu, vyberte Úprava a zadejte nový název týmu. Vyberte Save.
- U svého poskytovatele identity aktualizujte integraci s Cloudflare na nový název týmu. Pokud například používáte SAML IdP, budete muset aktualizovat Single Sign-on URL a Entity ID na
https://<new-team-name>.cloudflareaccess.com/cdn-cgi/access/callback. - Znovu vytvořte veškeré odstraněné konektory SSO podle kroků uvedených v Registrace domény u Cloudflare pro účely SSO.
- Po opětovném vytvoření konektorů SSO postupujte podle kroků pro ověření a aktivaci.