← Cloudflare One / cloudflare-one / access-controls / access-settings
Независимая MFA
Независимая многофакторная аутентификация (MFA) позволяет применять требования MFA непосредственно в Access, не полагаясь на поставщика удостоверений (IdP). Пользователи проходят аутентификацию через IdP как обычно, а Access запрашивает дополнительный метод аутентификации перед предоставлением доступа к приложению.
Поскольку можно настроить MFA на уровне приложения и политики, вы можете применять более строгие методы аутентификации, такие как аппаратные ключи безопасности, для чувствительных приложений, не требуя этого во всей организации. Это позволяет усилить защиту там, где это важнее всего, избегая при этом усталости от MFA у остальных пользователей.
Поддерживаемые методы MFA
| метод MFA | Описание |
|---|---|
| Приложение-аутентификатор | Одноразовые пароли на основе времени (TOTP), создаваемые такими приложениями, как Google Authenticator, Microsoft Authenticator или Authy. Access поддерживает не более одного TOTP-аутентификатора на пользователя одновременно. |
| Ключ безопасности | Аппаратные ключи безопасности, поддерживающие WebAuthn ↗ стандарт. Пользователи могут зарегистрировать несколько ключей безопасности. |
| Биометрия | Встроенные аутентификаторы устройства, использующие WebAuthn ↗, включая Apple Touch ID, Apple Face ID и Windows Hello. Пользователи могут зарегистрировать несколько биометрических данных. |
| Ключ Personal Identity Verification (PIV) (только для инфраструктурных приложений) | Ключи YubiKey PIV, используемые для аутентификации по открытому ключу при SSH-подключениях. Требует прошивки YubiKey версии 4.3 или новее. Этот метод доступен только для инфраструктурные приложения. Пользователи могут зарегистрировать несколько PIV key. |
| Ключ FIDO2 (только для инфраструктурных приложений) | Ключи YubiKey FIDO2, используемые для аутентификации по открытому ключу при SSH-подключениях. Этот метод доступен только для инфраструктурные приложения и отдельно от браузерного метода ключей безопасности WebAuthn. |
Включите независимую MFA
Прежде чем вы сможете применяйте независимую MFA к приложениям и политикам, вам необходимо включить независимую MFA на уровне организации.
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
-
В разделе Разрешить многофакторную аутентификацию (MFA), выберите методы MFA которые вы хотите разрешить в своей организации.
-
Укажите Длительность аутентификации. Это определяет, как долго пользователь может входить в Access без повторного запроса MFA. Если у пользователя нет активной сессии MFA для требуемого метода аутентификации, ему необходимо пройти MFA в дополнение к аутентификации через IdP.
-
(Необязательно) Чтобы не запрашивать у пользователя MFA дважды, можно включить Использовать MFA поставщика идентификации. Это проверит значение AMR, переданное поставщиком идентификации в момент аутентификации. Если это значение AMR соответствует разрешенному методу MFA, пользователю не будет предложено пройти MFA в течение настроенного периода.
-
(Необязательно) Чтобы применить свои методы MFA и длительность аутентификации ко всем приложениям Access, выберите Применять глобальные настройки MFA по умолчанию. Вы можете переопределить глобальные настройки MFA для отдельных приложений и политик.
-
Выберите Save.
-
Получите текущую конфигурацию организации Zero Trust:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Получение организации Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Отправьте
PUTзапрос на обновление настроек MFA вашей организации. Чтобы избежать перезаписи существующей конфигурации,PUTтело запроса должно содержать все поля, возвращенные предыдущимGETзапрос.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups Write
Обновите свою организацию Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [ "totp", "biometrics", "security_key" ], "session_duration": "24h" }, "mfa_required_for_all_apps": false }'Задайте
allowed_authenticatorsв массив, содержащий один или несколько из следующих элементов:totp: Приложение-аутентификатор (одноразовые пароли на основе времени).biometrics: Биометрия (Touch ID, Face ID, Windows Hello).security_key: Ключи безопасности (аппаратные ключи с поддержкой WebAuthn).piv_key: Ключи PIV (YubiKeys).ssh_fido2_key: Ключи FIDO2 для SSH-подключений к инфраструктурным приложениям.
piv_keyиssh_fido2_keyраспространяются только на SSH-подключения к инфраструктурным приложениям. Если они разрешены на уровне организации, эти методы MFA будут применяться только к инфраструктурным приложениям. Для других типов приложений они будут недоступны.Задайте
session_durationв строку длительности (например,30m,1h,24h). Чтобы требовать MFA при каждом обращении, используйте0m.
После включения независимой MFA пользователи смогут зарегистрируйте аутентификаторы через App Launcher.
Настройте требования к ключу PIV
Если вы планируете использовать PIV-ключи для MFA для инфраструктурных приложений, настройте требования к ключам PIV в настройках Access вашей организации. Эти требования определяют, какие ключи PIV могут регистрировать пользователи.
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
-
В разделе Разрешить многофакторную аутентификацию (MFA), включите аутентификатор «Personal Identity Verification (PIV) key».
-
Настройте следующие параметры:
Параметр Описание Параметры Тип ключа Алгоритм ключа SSH ECDSA, Ed25519, RSA Размер ключа Длина ключа в битах ECDSA: 256, 384, 521. RSA: 2048, 3072, 4096 Политика PIN-кода Когда пользователю нужно ввести PIV PIN never,once(один раз за сеанс),always(при каждом использовании)Политика касания Когда пользователю нужно прикоснуться к аппаратному ключу never,always(при каждом использовании),cached(кешируется в течение 15 секунд)Требовать FIPS Требовать, чтобы PIV key находился на устройстве с сертификацией FIPS true,false -
Выберите Save.
Ограничьте аутентификаторы по AAGUID
Одна AAGUID ↗ (Authenticator Attestation GUID) представляет собой 128-битный идентификатор, который указывает производителя и модель WebAuthn ↗ аутентификатор. Ограничив регистрацию определённым набором AAGUID, вы можете разрешить регистрацию только одобренного оборудования, например ключей безопасности с сертификацией FIPS или устройств, выданных компанией.
Access проверяет AAGUID при регистрации аутентификатора пользователем. Поскольку регистрация применяется ко всей организации, ограничения AAGUID настраиваются на уровне организации.
Для ключей FIDO2 Access также проверяет AAGUID при каждом подключении пользователя к инфраструктурному приложению. Если удалить ключ FIDO2 из списка разрешённых, он перестанет работать, даже если пользователь зарегистрировал его ранее.
Ключи PIV не предоставляют AAGUID, поэтому эти ограничения на них не распространяются.
Когда required_aaguids не задан, Access не применяет ограничения AAGUID.
1. Создайте AAGUID-список
AAGUID управляются с помощью Lists. Создайте список типа AAGUID, затем укажите этот список в конфигурации MFA вашей организации.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Материалы > Lists.
- Выберите Создать новый список.
- Введите List name (например,
Approved security keys) и необязательное описание. - Задайте List type к AAGUID для MFA.
- Добавьте одну или несколько записей AAGUID:
- Чтобы добавить предопределённые AAGUID, выберите аутентификаторы из Известные аутентификаторы список.
- Чтобы добавить пользовательский AAGUID, заполните следующие поля:
- AAGUID для MFA : AAGUID аутентификатора в 32-символьном шестнадцатеричном формате без дефисов (например,
8c39ee867f9a4a959ba3f6b097e5c2ee). - Описание : Необязательная метка, например название и модель аутентификатора.
- AAGUID для MFA : AAGUID аутентификатора в 32-символьном шестнадцатеричном формате без дефисов (например,
- Выберите Save.
Отправьте POST запрос на создание списка:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/lists" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Approved security keys",
"description": "AAGUIDs for MFA enrollment",
"type": "AAGUID",
"items": [
{
"value": "8c39ee867f9a4a959ba3f6b097e5c2ee",
"description": "YubiKey Bio Series - FIDO Edition (Enterprise Profile)"
}
]
}'Ответ содержит id (UUID) для списка. Используйте этот идентификатор, когда назначаете список в конфигурации MFA вашей организации.
2. Назначьте список AAGUID своей организации
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
- В разделе Разрешить многофакторную аутентификацию (MFA), перейдите в Ограничение MFA определёнными методами аутентификации.
- Выберите существующий Список AAGUID.
- Выберите Save.
После сохранения регистрировать можно будет только аутентификаторы, чьи AAGUID есть в списке. Пользователи, у которых уже зарегистрированы ключи безопасности или биометрия не из списка, смогут продолжать их использовать, пока они не будут удалено администратором. Ранее зарегистрированный ключ FIDO2, не входящий в список, перестанет работать при следующем подключении. Чтобы снять это ограничение, очистите список AAGUID.
-
Получите текущую конфигурацию организации Zero Trust:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Получение организации Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Отправьте
PUTзапрос на назначение списка. Чтобы избежать перезаписи существующей конфигурации,PUTтело запроса должно содержать все поля, возвращенные предыдущимGETзапрос. Установитеmfa_config.required_aaguidsк ID вашего списка AAGUID.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups Write
Обновите свою организацию Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [ "security_key", "totp", "biometrics" ], "session_duration": "24h", "required_aaguids": "05ddacda-5131-41ab-9eeb-6763f8dce3be" } }'Чтобы снять ограничение, установите
required_aaguidsкnull.
Использовать MFA поставщика идентификации
Если ваш поставщик идентификации уже запрашивает у пользователей MFA, можно настроить Access на принятие этого MFA вместо повторного запроса. Access проверяет утверждение Authentication Method Reference (AMR), возвращаемое IdP, как определено в RFC 8176 ↗. Если значение AMR соответствует разрешённый тип аутентификатора для приложения или политики, Access пропускает независимый MFA-запрос.
Поддерживаемые значения AMR
| Значение AMR | Соответствует типу аутентификатора Access | Описание |
|---|---|---|
hwk |
Ключ безопасности | Подтверждение владения аппаратным ключом |
swk |
Ключ безопасности | Подтверждение владения программным ключом |
otp |
Приложение-аутентификатор | Одноразовый пароль |
face |
Биометрия | Распознавание лиц |
fpt |
Биометрия | Fingerprint |
iris |
Биометрия | Сканирование радужной оболочки глаза |
retina |
Биометрия | Сканирование сетчатки |
vbm |
Биометрия | Голосовая биометрия |
Access игнорирует значения AMR, которые не соответствуют поддерживаемому типу аутентификатора (например, pwd, sms, tel, geo, kba, sc, pin, user, mca, rba, wia).
Включите сопоставление AMR
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
- В разделе Разрешить многофакторную аутентификацию (MFA), включите Использовать MFA поставщика идентификации.
- В разделе Длительность соответствия Authentication Method Reference (AMR), укажите, как долго остаётся действительной успешная MFA IdP. В течение этого периода пользователи могут входить в Access без дополнительного запроса MFA. Можно задать собственную длительность (по умолчанию 24 часа) или проверить наличие допустимое значение AMR при каждом входе.
- Выберите Save.
-
Получите текущую конфигурацию организации Zero Trust:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Получение организации Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Отправьте
PUTзапрос на обновление настроек сопоставления AMR вашей организации. Чтобы избежать перезаписи существующей конфигурации,PUTтело запроса должно содержать все поля, возвращенные предыдущимGETзапрос.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups Write
Обновите свою организацию Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [ "totp", "biometrics", "security_key" ], "session_duration": "24h", "amr_matching_enabled": true, "amr_session_duration": "1h" } }'
Когда сопоставление AMR пропускается
Access не применяет сопоставление AMR в следующих случаях:
- IdP не возвращает
amrутверждение. - IdP возвращает только значения AMR, которые не сопоставляются с разрешённый тип аутентификатора для приложения или политики.
- Сессия сопоставления AMR пользователя истекла, поскольку он в последний раз проходил MFA через свой IdP раньше, чем допускает настроенный срок сопоставления AMR.
В таких случаях Access проверяет наличие действующих сессий MFA. Если действующих сессий MFA нет, Access предлагает пользователю пройти MFA самостоятельно.
Отключите независимую MFA
Чтобы отключить независимую MFA для организации:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
- В разделе Разрешить многофакторную аутентификацию (MFA), отключите Применять глобальные настройки MFA по умолчанию.
- Отключите все методы MFA (Биометрия, Ключ безопасности, а также Приложение-аутентификатор).
Если при обновлении настроек MFA возникает ошибка, убедитесь, что вы удалили пользовательские настройки MFA из всех приложений и политик.
-
Получите текущую конфигурацию организации Zero Trust:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups RevokeAccess: Organizations, Identity Providers, and Groups WriteAccess: Organizations, Identity Providers, and Groups Read
Получение организации Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Отправьте
PUTзапрос с пустымallowed_authenticatorsarray. Чтобы не перезаписать существующую конфигурацию,PUTтело запроса должно содержать все поля, возвращенные предыдущимGETзапрос.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups Write
Обновите свою организацию Zero Trustcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "auth_domain": "your-team-name.cloudflareaccess.com", "name": "Your Team Name", "mfa_config": { "allowed_authenticators": [] } }'
Регистрация аутентификаторов
Пользователи регистрируют аутентификаторы через App Launcher.
Если у пользователя уже зарегистрирован хотя бы один аутентификатор, Access требует от него подтвердить с помощью существующего метода MFA прежде чем они смогут добавить новый аутентификатор.
Чтобы зарегистрировать аутентификатор:
-
Перейдите в App Launcher вашей организации по адресу
<your-team-name>.cloudflareaccess.com. -
Войдите через поставщика идентификации или с помощью одноразового PIN (OTP).
-
Перейдите в Аккаунт > устройства MFA > Добавьте устройство MFA.
-
Если у вас уже зарегистрировано устройство MFA, выполните запрос на проверку MFA.
-
Выберите тип аутентификатора, который нужно зарегистрировать, и следуйте инструкциям на экране.
Приложение-аутентификатор
- Выберите Приложение-аутентификатор.
- Отсканируйте QR-код с помощью своего приложения-аутентификатора (например, Google Authenticator, Microsoft Authenticator или Authy). Также можно вручную ввести ключ настройки в приложение-аутентификатор. Используйте SHA1 в качестве хеш-функции и установите длительность временного шага 30 секунд.
- Введите 6-значный одноразовый пароль на основе времени (TOTP), сгенерированный приложением-аутентификатором, чтобы подтвердить регистрацию.
Ключ безопасности
- Выберите Ключ безопасности.
- Когда браузер запросит это, вставьте ключ безопасности и следуйте инструкциям на экране.
- Как только браузер подтвердит регистрацию, ключ безопасности будет зарегистрирован.
Вы можете зарегистрировать несколько ключей безопасности для резервного использования.
Биометрия
- Выберите Биометрия > Зарегистрировать биометрические данные.
- Вам будет предложено пройти регистрацию с помощью типа аутентификатора, доступного на вашем устройстве (например, Add macOS Touch ID или Добавить Windows Hello).
- После подтверждения регистрации браузером платформенный аутентификатор регистрируется.
Ключ PIV (только для инфраструктурных приложений)
Регистрация ключа PIV требует дополнительной настройки на стороне клиента и используется только для MFA с инфраструктурными приложениями. Полные инструкции см. в Регистрация ключа PIV для инфраструктурных приложений.
Ключ FIDO2 (только для инфраструктурных приложений)
Регистрация ключа FIDO2 требует дополнительной настройки на стороне клиента и используется только для MFA с инфраструктурными приложениями. Этот способ отличается от регистрации ключа безопасности через браузер. Полные инструкции см. в Регистрация ключа FIDO2 для инфраструктурных приложений.
Теперь эти аутентификаторы можно использовать для входа в приложения вашей организации.
Регистрация ключа FIDO2 для инфраструктурных приложений
Прежде чем пользователи смогут зарегистрироваться, включите Ключ FIDO2 аутентификатор в глобальные настройки MFA.
App Launcher формирует команду регистрации для вашего аккаунта. Не создавайте команду регистрации вручную.
- Перейдите в App Launcher вашей организации по адресу
<your-team-name>.cloudflareaccess.com. - Войдите через поставщика идентификации или с помощью одноразового PIN (OTP).
- Перейдите в Аккаунт > устройства MFA > Добавьте устройство MFA > Ключ FIDO2.
- Выберите вкладку для вашей операционной системы.
- Скопируйте команду регистрации, отображённую в App Launcher.
- Выполните команду в локальном терминале на устройстве, которое вы используете для SSH.
- Следуйте подсказкам, затем скопируйте вывод в формате JSON.
- Вернитесь в App Launcher и вставьте JSON в поле регистрации.
- Завершите регистрацию.
Настройте свой клиент SSH для ключа FIDO2
Команда создает идентификационные данные по адресу ~/.ssh/id_ed25519_sk_cf.
Добавьте следующую конфигурацию в ваш ~/.ssh/config файле:
Host *
IdentityFile ~/.ssh/id_ed25519_sk_cfКак вариант, укажите идентификатор при подключении:
ssh -i ~/.ssh/id_ed25519_sk_cf <username>@<target IP>Дополнительные сведения о том, как OpenSSH использует аппаратные ключи FIDO2, см. в руководстве Yubico Защита SSH с помощью FIDO2 ↗.
Регистрация ключа PIV для инфраструктурных приложений
Регистрация ключа PIV отдельна от общей регистрации аутентификаторов, описанной выше, и требует дополнительной настройки на стороне клиента.
Перед регистрацией у вас должен быть YubiKey с прошивкой версии 4.3 или более поздней и ключ, сгенерированный в слоте PIV 9a. Если вы ещё не сгенерировали PIV key, см. Создайте PIV-ключ.
Создайте PIV-ключ
Если на вашем YubiKey ещё нет ключа PIV, создайте его в слоте 9a:
ykman piv keys generate \
--algorithm ECCP256 \
--pin-policy once \
--touch-policy always \
9a pubkey.pemПрикоснитесь к YubiKey, когда он начнёт мигать, чтобы подтвердить генерацию ключа. Затем создайте самоподписанный сертификат, чтобы сделать ключ видимым для SSH-агентов:
ykman piv certificates generate --subject "CN=SSH-Identity" 9a pubkey.pemПосле создания ключа создавать аттестационные сертификаты и продолжите регистрацию.
Создать сертификаты аттестации
Сертификаты аттестации подтверждают, что ключ был сгенерирован на подлинном оборудовании. Выполните следующие команды, чтобы экспортировать их со своего YubiKey:
ykman piv keys attest 9a leaf.pem
ykman piv certificates export f9 intermediate.pemleaf.pemсодержит открытый ключ и метаданные ключа в слоте9a.intermediate.pemявляется сертификатом CA для атестации YubiKey.
Загрузите сертификаты в Cloudflare
- Перейдите в App Launcher вашей организации по адресу
<your-team-name>.cloudflareaccess.com. - Войдите через поставщика идентификации (IdP), одноразовый PIN или используя Cloudflare в качестве IdP.
- Перейдите в Аккаунт > устройства MFA > Добавьте устройство MFA.
- Выберите Ключ PIV.
- Вставьте содержимое
leaf.pemв Конечный сертификат поле. - Вставьте содержимое
intermediate.pemв Промежуточный сертификат поле. - Выберите Регистрация.
Access извлекает и сохраняет открытый ключ SSH из вашего сертификата для последующей аутентификации в инфраструктурных приложениях. Вы можете зарегистрировать несколько ключей PIV для резервного копирования.
Настройте свой клиент SSH
После регистрации настройте SSH-клиент на использование PIV-ключа. В следующем примере используется yubikey-agent на macOS. Для Linux см. документация yubikey-agent ↗.
-
Установите и запустите
yubikey-agent:brew install yubikey-agent brew services start yubikey-agent -
Извлеките открытый SSH-ключ из leaf-сертификата:
openssl x509 -in leaf.pem -pubkey -noout | ssh-keygen -i -m PKCS8 -f /dev/stdin > ~/.ssh/id_yubikey.pub -
Добавьте следующее в свой
~/.ssh/config:Host * IdentityAgent /opt/homebrew/var/run/yubikey-agent.sock IdentitiesOnly yes AddKeysToAgent yes IdentityFile ~/.ssh/id_yubikey.pub -
Убедитесь, что ключ загружен:
ssh-add -LВывод должен показывать
ecdsa-sha2-nistp256ключ.
Удалите аутентификатор
Пользователи могут удалять собственные аутентификаторы из App Launcher. Если у пользователя зарегистрирован хотя бы один аутентификатор, Access требует от него подтвердить с помощью существующего метода MFA прежде чем они смогут удалить устройство.
- Перейдите в App Launcher вашей организации по адресу
<your-team-name>.cloudflareaccess.com. - Перейдите в Аккаунт > устройства MFA.
- Выберите меню с тремя точками рядом с устройством MFA, а затем выберите Удалить устройство MFA.
- Если у вас зарегистрированы другие устройства MFA, пройдите проверку MFA.
Администраторы также могут удалять аутентификаторы от имени пользователей.
проверка MFA при изменении аутентификаторов
Если у пользователя зарегистрирован хотя бы один аутентификатор, Access требует проверку MFA, прежде чем пользователь сможет добавить или удалить аутентификатор в App Launcher. Этот шаг проверки не связан со входом через IdP и использует уже имеющееся у пользователя отдельное устройство MFA.
После прохождения проверки MFA у пользователя есть 10 минут, чтобы добавить или удалить аутентификаторы без дополнительных запросов. Этот период привязан к текущему устройству. Через 10 минут или при переходе на другое устройство Access снова потребует проверку MFA.
Это не позволяет злоумышленнику со скомпрометированными учетными данными IdP изменять зарегистрированные аутентификаторы пользователя. Даже если злоумышленник получает доступ к сеансу IdP пользователя, он не может обойти отдельный этап проверки MFA, не имея при этом зарегистрированного аутентификатора пользователя. Если пользователь теряет свой единственный аутентификатор и не может пройти проверку, администратор может удалить его, чтобы разрешить повторную регистрацию. Обратитесь к Управлять аутентификаторами пользователей.
Управлять аутентификаторами пользователей
Администраторы могут просматривать и удалять аутентификаторы, зарегистрированные пользователями. Это полезно при разблокировке учётных записей или реагировании на события безопасности.
Просмотр аутентификаторов пользователей
Чтобы просмотреть зарегистрированные аутентификаторы пользователя:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Пользователи.
- Выберите пользователя.
- Перейдите в устройства MFA. Каждая запись показывает ID аутентификатора, заданное пользователем имя и метод MFA.
Удалите аутентификатор пользователя
Если пользователь заблокирован или вам нужно отозвать аутентификатор из соображений безопасности, вы можете удалить его через панель управления или API.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Пользователи.
- Выберите пользователя, чей аутентификатор нужно удалить.
- В разделе устройства MFA, найдите аутентификатор и выберите Удалить.
При следующем обращении к приложению, требующему MFA, пользователю нужно будет зарегистрировать нового аутентификатора.
Отправьте DELETE запрос на удаление конкретного аутентификатора:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/users/$USER_ID/mfa_authenticators/$AUTHENTICATOR_ID" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Параметры:
user_id: UUID пользователя. Его можно найти в сведениях о пользователе в разделе Команда и ресурсы > Пользователи.authenticator_id: Уникальный идентификатор аутентификатора.
Восстановление после блокировки
Если пользователь теряет доступ ко всем зарегистрированным аутентификаторам:
- Удалить аутентификаторы пользователя.
- После этого пользователь сможет обратиться к защищённому приложению, и ему будет предоставлена ссылка для регистрации нового аутентификатора.
- Как вариант, отправьте пользователю прямую ссылку для регистрации:
<your-team-name>.cloudflareaccess.com/AddMfaDevice.