INTEGRITY Документация

Независимая MFA

Независимая многофакторная аутентификация (MFA) позволяет применять требования MFA непосредственно в Access, не полагаясь на поставщика удостоверений (IdP). Пользователи проходят аутентификацию через IdP как обычно, а Access запрашивает дополнительный метод аутентификации перед предоставлением доступа к приложению.

Поскольку можно настроить MFA на уровне приложения и политики, вы можете применять более строгие методы аутентификации, такие как аппаратные ключи безопасности, для чувствительных приложений, не требуя этого во всей организации. Это позволяет усилить защиту там, где это важнее всего, избегая при этом усталости от MFA у остальных пользователей.

Поддерживаемые методы MFA

метод MFA Описание
Приложение-аутентификатор Одноразовые пароли на основе времени (TOTP), создаваемые такими приложениями, как Google Authenticator, Microsoft Authenticator или Authy. Access поддерживает не более одного TOTP-аутентификатора на пользователя одновременно.
Ключ безопасности Аппаратные ключи безопасности, поддерживающие WebAuthn стандарт. Пользователи могут зарегистрировать несколько ключей безопасности.
Биометрия Встроенные аутентификаторы устройства, использующие WebAuthn, включая Apple Touch ID, Apple Face ID и Windows Hello. Пользователи могут зарегистрировать несколько биометрических данных.
Ключ Personal Identity Verification (PIV) (только для инфраструктурных приложений) Ключи YubiKey PIV, используемые для аутентификации по открытому ключу при SSH-подключениях. Требует прошивки YubiKey версии 4.3 или новее. Этот метод доступен только для инфраструктурные приложения. Пользователи могут зарегистрировать несколько PIV key.
Ключ FIDO2 (только для инфраструктурных приложений) Ключи YubiKey FIDO2, используемые для аутентификации по открытому ключу при SSH-подключениях. Этот метод доступен только для инфраструктурные приложения и отдельно от браузерного метода ключей безопасности WebAuthn.

Включите независимую MFA

Прежде чем вы сможете применяйте независимую MFA к приложениям и политикам, вам необходимо включить независимую MFA на уровне организации.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.

  2. В разделе Разрешить многофакторную аутентификацию (MFA), выберите методы MFA которые вы хотите разрешить в своей организации.

  3. Укажите Длительность аутентификации. Это определяет, как долго пользователь может входить в Access без повторного запроса MFA. Если у пользователя нет активной сессии MFA для требуемого метода аутентификации, ему необходимо пройти MFA в дополнение к аутентификации через IdP.

  4. (Необязательно) Чтобы не запрашивать у пользователя MFA дважды, можно включить Использовать MFA поставщика идентификации. Это проверит значение AMR, переданное поставщиком идентификации в момент аутентификации. Если это значение AMR соответствует разрешенному методу MFA, пользователю не будет предложено пройти MFA в течение настроенного периода.

  5. (Необязательно) Чтобы применить свои методы MFA и длительность аутентификации ко всем приложениям Access, выберите Применять глобальные настройки MFA по умолчанию. Вы можете переопределить глобальные настройки MFA для отдельных приложений и политик.

  6. Выберите Save.

  1. Получите текущую конфигурацию организации Zero Trust:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Получение организации Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Отправьте PUT запрос на обновление настроек MFA вашей организации. Чтобы избежать перезаписи существующей конфигурации, PUT тело запроса должно содержать все поля, возвращенные предыдущим GET запрос.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Write
    Обновите свою организацию Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": [
    						"totp",
    						"biometrics",
    						"security_key"
    				],
    				"session_duration": "24h"
    		},
    		"mfa_required_for_all_apps": false
    	}'

    Задайте allowed_authenticators в массив, содержащий один или несколько из следующих элементов:

    • totp : Приложение-аутентификатор (одноразовые пароли на основе времени).
    • biometrics : Биометрия (Touch ID, Face ID, Windows Hello).
    • security_key : Ключи безопасности (аппаратные ключи с поддержкой WebAuthn).
    • piv_key : Ключи PIV (YubiKeys).
    • ssh_fido2_key : Ключи FIDO2 для SSH-подключений к инфраструктурным приложениям.

    piv_key и ssh_fido2_key распространяются только на SSH-подключения к инфраструктурным приложениям. Если они разрешены на уровне организации, эти методы MFA будут применяться только к инфраструктурным приложениям. Для других типов приложений они будут недоступны.

    Задайте session_duration в строку длительности (например, 30m, 1h, 24h). Чтобы требовать MFA при каждом обращении, используйте 0m.

После включения независимой MFA пользователи смогут зарегистрируйте аутентификаторы через App Launcher.

Настройте требования к ключу PIV

Если вы планируете использовать PIV-ключи для MFA для инфраструктурных приложений, настройте требования к ключам PIV в настройках Access вашей организации. Эти требования определяют, какие ключи PIV могут регистрировать пользователи.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.

  2. В разделе Разрешить многофакторную аутентификацию (MFA), включите аутентификатор «Personal Identity Verification (PIV) key».

  3. Настройте следующие параметры:

    Параметр Описание Параметры
    Тип ключа Алгоритм ключа SSH ECDSA, Ed25519, RSA
    Размер ключа Длина ключа в битах ECDSA: 256, 384, 521. RSA: 2048, 3072, 4096
    Политика PIN-кода Когда пользователю нужно ввести PIV PIN never, once (один раз за сеанс), always (при каждом использовании)
    Политика касания Когда пользователю нужно прикоснуться к аппаратному ключу never, always (при каждом использовании), cached (кешируется в течение 15 секунд)
    Требовать FIPS Требовать, чтобы PIV key находился на устройстве с сертификацией FIPS true, false
  4. Выберите Save.

Ограничьте аутентификаторы по AAGUID

Одна AAGUID (Authenticator Attestation GUID) представляет собой 128-битный идентификатор, который указывает производителя и модель WebAuthn аутентификатор. Ограничив регистрацию определённым набором AAGUID, вы можете разрешить регистрацию только одобренного оборудования, например ключей безопасности с сертификацией FIPS или устройств, выданных компанией.

Access проверяет AAGUID при регистрации аутентификатора пользователем. Поскольку регистрация применяется ко всей организации, ограничения AAGUID настраиваются на уровне организации.

Для ключей FIDO2 Access также проверяет AAGUID при каждом подключении пользователя к инфраструктурному приложению. Если удалить ключ FIDO2 из списка разрешённых, он перестанет работать, даже если пользователь зарегистрировал его ранее.

Ключи PIV не предоставляют AAGUID, поэтому эти ограничения на них не распространяются.

Когда required_aaguids не задан, Access не применяет ограничения AAGUID.

1. Создайте AAGUID-список

AAGUID управляются с помощью Lists. Создайте список типа AAGUID, затем укажите этот список в конфигурации MFA вашей организации.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Материалы > Lists.
  2. Выберите Создать новый список.
  3. Введите List name (например, Approved security keys) и необязательное описание.
  4. Задайте List type к AAGUID для MFA.
  5. Добавьте одну или несколько записей AAGUID:
    • Чтобы добавить предопределённые AAGUID, выберите аутентификаторы из Известные аутентификаторы список.
    • Чтобы добавить пользовательский AAGUID, заполните следующие поля:
      • AAGUID для MFA : AAGUID аутентификатора в 32-символьном шестнадцатеричном формате без дефисов (например, 8c39ee867f9a4a959ba3f6b097e5c2ee).
      • Описание : Необязательная метка, например название и модель аутентификатора.
  6. Выберите Save.

Отправьте POST запрос на создание списка:

Создать список Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/lists" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Approved security keys",
		"description": "AAGUIDs for MFA enrollment",
		"type": "AAGUID",
		"items": [
				{
						"value": "8c39ee867f9a4a959ba3f6b097e5c2ee",
						"description": "YubiKey Bio Series - FIDO Edition (Enterprise Profile)"
				}
		]
	}'

Ответ содержит id (UUID) для списка. Используйте этот идентификатор, когда назначаете список в конфигурации MFA вашей организации.

2. Назначьте список AAGUID своей организации

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.
  2. В разделе Разрешить многофакторную аутентификацию (MFA), перейдите в Ограничение MFA определёнными методами аутентификации.
  3. Выберите существующий Список AAGUID.
  4. Выберите Save.

После сохранения регистрировать можно будет только аутентификаторы, чьи AAGUID есть в списке. Пользователи, у которых уже зарегистрированы ключи безопасности или биометрия не из списка, смогут продолжать их использовать, пока они не будут удалено администратором. Ранее зарегистрированный ключ FIDO2, не входящий в список, перестанет работать при следующем подключении. Чтобы снять это ограничение, очистите список AAGUID.

  1. Получите текущую конфигурацию организации Zero Trust:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Получение организации Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Отправьте PUT запрос на назначение списка. Чтобы избежать перезаписи существующей конфигурации, PUT тело запроса должно содержать все поля, возвращенные предыдущим GET запрос. Установите mfa_config.required_aaguids к ID вашего списка AAGUID.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Write
    Обновите свою организацию Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": [
    						"security_key",
    						"totp",
    						"biometrics"
    				],
    				"session_duration": "24h",
    				"required_aaguids": "05ddacda-5131-41ab-9eeb-6763f8dce3be"
    		}
    	}'

    Чтобы снять ограничение, установите required_aaguids к null.

Использовать MFA поставщика идентификации

Если ваш поставщик идентификации уже запрашивает у пользователей MFA, можно настроить Access на принятие этого MFA вместо повторного запроса. Access проверяет утверждение Authentication Method Reference (AMR), возвращаемое IdP, как определено в RFC 8176. Если значение AMR соответствует разрешённый тип аутентификатора для приложения или политики, Access пропускает независимый MFA-запрос.

Поддерживаемые значения AMR

Значение AMR Соответствует типу аутентификатора Access Описание
hwk Ключ безопасности Подтверждение владения аппаратным ключом
swk Ключ безопасности Подтверждение владения программным ключом
otp Приложение-аутентификатор Одноразовый пароль
face Биометрия Распознавание лиц
fpt Биометрия Fingerprint
iris Биометрия Сканирование радужной оболочки глаза
retina Биометрия Сканирование сетчатки
vbm Биометрия Голосовая биометрия

Access игнорирует значения AMR, которые не соответствуют поддерживаемому типу аутентификатора (например, pwd, sms, tel, geo, kba, sc, pin, user, mca, rba, wia).

Включите сопоставление AMR

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.
  2. В разделе Разрешить многофакторную аутентификацию (MFA), включите Использовать MFA поставщика идентификации.
  3. В разделе Длительность соответствия Authentication Method Reference (AMR), укажите, как долго остаётся действительной успешная MFA IdP. В течение этого периода пользователи могут входить в Access без дополнительного запроса MFA. Можно задать собственную длительность (по умолчанию 24 часа) или проверить наличие допустимое значение AMR при каждом входе.
  4. Выберите Save.
  1. Получите текущую конфигурацию организации Zero Trust:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Получение организации Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Отправьте PUT запрос на обновление настроек сопоставления AMR вашей организации. Чтобы избежать перезаписи существующей конфигурации, PUT тело запроса должно содержать все поля, возвращенные предыдущим GET запрос.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Write
    Обновите свою организацию Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": [
    						"totp",
    						"biometrics",
    						"security_key"
    				],
    				"session_duration": "24h",
    				"amr_matching_enabled": true,
    				"amr_session_duration": "1h"
    		}
    	}'

Когда сопоставление AMR пропускается

Access не применяет сопоставление AMR в следующих случаях:

В таких случаях Access проверяет наличие действующих сессий MFA. Если действующих сессий MFA нет, Access предлагает пользователю пройти MFA самостоятельно.

Отключите независимую MFA

Чтобы отключить независимую MFA для организации:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.
  2. В разделе Разрешить многофакторную аутентификацию (MFA), отключите Применять глобальные настройки MFA по умолчанию.
  3. Отключите все методы MFA (Биометрия, Ключ безопасности, а также Приложение-аутентификатор).

Если при обновлении настроек MFA возникает ошибка, убедитесь, что вы удалили пользовательские настройки MFA из всех приложений и политик.

  1. Получите текущую конфигурацию организации Zero Trust:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Revoke
    • Access: Organizations, Identity Providers, and Groups Write
    • Access: Organizations, Identity Providers, and Groups Read
    Получение организации Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Отправьте PUT запрос с пустым allowed_authenticators array. Чтобы не перезаписать существующую конфигурацию, PUT тело запроса должно содержать все поля, возвращенные предыдущим GET запрос.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Write
    Обновите свою организацию Zero Trust
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/organizations" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"auth_domain": "your-team-name.cloudflareaccess.com",
    		"name": "Your Team Name",
    		"mfa_config": {
    				"allowed_authenticators": []
    		}
    	}'

Регистрация аутентификаторов

Пользователи регистрируют аутентификаторы через App Launcher.

Если у пользователя уже зарегистрирован хотя бы один аутентификатор, Access требует от него подтвердить с помощью существующего метода MFA прежде чем они смогут добавить новый аутентификатор.

Чтобы зарегистрировать аутентификатор:

  1. Перейдите в App Launcher вашей организации по адресу <your-team-name>.cloudflareaccess.com.

  2. Войдите через поставщика идентификации или с помощью одноразового PIN (OTP).

  3. Перейдите в Аккаунт > устройства MFA > Добавьте устройство MFA.

  4. Если у вас уже зарегистрировано устройство MFA, выполните запрос на проверку MFA.

  5. Выберите тип аутентификатора, который нужно зарегистрировать, и следуйте инструкциям на экране.

    Приложение-аутентификатор

    1. Выберите Приложение-аутентификатор.
    2. Отсканируйте QR-код с помощью своего приложения-аутентификатора (например, Google Authenticator, Microsoft Authenticator или Authy). Также можно вручную ввести ключ настройки в приложение-аутентификатор. Используйте SHA1 в качестве хеш-функции и установите длительность временного шага 30 секунд.
    3. Введите 6-значный одноразовый пароль на основе времени (TOTP), сгенерированный приложением-аутентификатором, чтобы подтвердить регистрацию.

    Ключ безопасности

    1. Выберите Ключ безопасности.
    2. Когда браузер запросит это, вставьте ключ безопасности и следуйте инструкциям на экране.
    3. Как только браузер подтвердит регистрацию, ключ безопасности будет зарегистрирован.

    Вы можете зарегистрировать несколько ключей безопасности для резервного использования.

    Биометрия

    1. Выберите Биометрия > Зарегистрировать биометрические данные.
    2. Вам будет предложено пройти регистрацию с помощью типа аутентификатора, доступного на вашем устройстве (например, Add macOS Touch ID или Добавить Windows Hello).
    3. После подтверждения регистрации браузером платформенный аутентификатор регистрируется.

    Ключ PIV (только для инфраструктурных приложений)

    Регистрация ключа PIV требует дополнительной настройки на стороне клиента и используется только для MFA с инфраструктурными приложениями. Полные инструкции см. в Регистрация ключа PIV для инфраструктурных приложений.

    Ключ FIDO2 (только для инфраструктурных приложений)

    Регистрация ключа FIDO2 требует дополнительной настройки на стороне клиента и используется только для MFA с инфраструктурными приложениями. Этот способ отличается от регистрации ключа безопасности через браузер. Полные инструкции см. в Регистрация ключа FIDO2 для инфраструктурных приложений.

Теперь эти аутентификаторы можно использовать для входа в приложения вашей организации.

Регистрация ключа FIDO2 для инфраструктурных приложений

Прежде чем пользователи смогут зарегистрироваться, включите Ключ FIDO2 аутентификатор в глобальные настройки MFA.

App Launcher формирует команду регистрации для вашего аккаунта. Не создавайте команду регистрации вручную.

  1. Перейдите в App Launcher вашей организации по адресу <your-team-name>.cloudflareaccess.com.
  2. Войдите через поставщика идентификации или с помощью одноразового PIN (OTP).
  3. Перейдите в Аккаунт > устройства MFA > Добавьте устройство MFA > Ключ FIDO2.
  4. Выберите вкладку для вашей операционной системы.
  5. Скопируйте команду регистрации, отображённую в App Launcher.
  6. Выполните команду в локальном терминале на устройстве, которое вы используете для SSH.
  7. Следуйте подсказкам, затем скопируйте вывод в формате JSON.
  8. Вернитесь в App Launcher и вставьте JSON в поле регистрации.
  9. Завершите регистрацию.

Настройте свой клиент SSH для ключа FIDO2

Команда создает идентификационные данные по адресу ~/.ssh/id_ed25519_sk_cf.

Добавьте следующую конфигурацию в ваш ~/.ssh/config файле:

Host *
  IdentityFile ~/.ssh/id_ed25519_sk_cf

Как вариант, укажите идентификатор при подключении:

ssh -i ~/.ssh/id_ed25519_sk_cf <username>@<target IP>

Дополнительные сведения о том, как OpenSSH использует аппаратные ключи FIDO2, см. в руководстве Yubico Защита SSH с помощью FIDO2.

Регистрация ключа PIV для инфраструктурных приложений

Регистрация ключа PIV отдельна от общей регистрации аутентификаторов, описанной выше, и требует дополнительной настройки на стороне клиента.

Перед регистрацией у вас должен быть YubiKey с прошивкой версии 4.3 или более поздней и ключ, сгенерированный в слоте PIV 9a. Если вы ещё не сгенерировали PIV key, см. Создайте PIV-ключ.

Создайте PIV-ключ

Если на вашем YubiKey ещё нет ключа PIV, создайте его в слоте 9a:

ykman piv keys generate \
  --algorithm ECCP256 \
  --pin-policy once \
  --touch-policy always \
  9a pubkey.pem

Прикоснитесь к YubiKey, когда он начнёт мигать, чтобы подтвердить генерацию ключа. Затем создайте самоподписанный сертификат, чтобы сделать ключ видимым для SSH-агентов:

ykman piv certificates generate --subject "CN=SSH-Identity" 9a pubkey.pem

После создания ключа создавать аттестационные сертификаты и продолжите регистрацию.

Создать сертификаты аттестации

Сертификаты аттестации подтверждают, что ключ был сгенерирован на подлинном оборудовании. Выполните следующие команды, чтобы экспортировать их со своего YubiKey:

ykman piv keys attest 9a leaf.pem
ykman piv certificates export f9 intermediate.pem

Загрузите сертификаты в Cloudflare

  1. Перейдите в App Launcher вашей организации по адресу <your-team-name>.cloudflareaccess.com.
  2. Войдите через поставщика идентификации (IdP), одноразовый PIN или используя Cloudflare в качестве IdP.
  3. Перейдите в Аккаунт > устройства MFA > Добавьте устройство MFA.
  4. Выберите Ключ PIV.
  5. Вставьте содержимое leaf.pem в Конечный сертификат поле.
  6. Вставьте содержимое intermediate.pem в Промежуточный сертификат поле.
  7. Выберите Регистрация.

Access извлекает и сохраняет открытый ключ SSH из вашего сертификата для последующей аутентификации в инфраструктурных приложениях. Вы можете зарегистрировать несколько ключей PIV для резервного копирования.

Настройте свой клиент SSH

После регистрации настройте SSH-клиент на использование PIV-ключа. В следующем примере используется yubikey-agent на macOS. Для Linux см. документация yubikey-agent.

  1. Установите и запустите yubikey-agent:

    brew install yubikey-agent
    brew services start yubikey-agent
  2. Извлеките открытый SSH-ключ из leaf-сертификата:

    openssl x509 -in leaf.pem -pubkey -noout | ssh-keygen -i -m PKCS8 -f /dev/stdin > ~/.ssh/id_yubikey.pub
  3. Добавьте следующее в свой ~/.ssh/config:

    Host *
      IdentityAgent /opt/homebrew/var/run/yubikey-agent.sock
      IdentitiesOnly yes
      AddKeysToAgent yes
      IdentityFile ~/.ssh/id_yubikey.pub
  4. Убедитесь, что ключ загружен:

    ssh-add -L

    Вывод должен показывать ecdsa-sha2-nistp256 ключ.

Удалите аутентификатор

Пользователи могут удалять собственные аутентификаторы из App Launcher. Если у пользователя зарегистрирован хотя бы один аутентификатор, Access требует от него подтвердить с помощью существующего метода MFA прежде чем они смогут удалить устройство.

  1. Перейдите в App Launcher вашей организации по адресу <your-team-name>.cloudflareaccess.com.
  2. Перейдите в Аккаунт > устройства MFA.
  3. Выберите меню с тремя точками рядом с устройством MFA, а затем выберите Удалить устройство MFA.
  4. Если у вас зарегистрированы другие устройства MFA, пройдите проверку MFA.

Администраторы также могут удалять аутентификаторы от имени пользователей.

проверка MFA при изменении аутентификаторов

Если у пользователя зарегистрирован хотя бы один аутентификатор, Access требует проверку MFA, прежде чем пользователь сможет добавить или удалить аутентификатор в App Launcher. Этот шаг проверки не связан со входом через IdP и использует уже имеющееся у пользователя отдельное устройство MFA.

После прохождения проверки MFA у пользователя есть 10 минут, чтобы добавить или удалить аутентификаторы без дополнительных запросов. Этот период привязан к текущему устройству. Через 10 минут или при переходе на другое устройство Access снова потребует проверку MFA.

Это не позволяет злоумышленнику со скомпрометированными учетными данными IdP изменять зарегистрированные аутентификаторы пользователя. Даже если злоумышленник получает доступ к сеансу IdP пользователя, он не может обойти отдельный этап проверки MFA, не имея при этом зарегистрированного аутентификатора пользователя. Если пользователь теряет свой единственный аутентификатор и не может пройти проверку, администратор может удалить его, чтобы разрешить повторную регистрацию. Обратитесь к Управлять аутентификаторами пользователей.

Управлять аутентификаторами пользователей

Администраторы могут просматривать и удалять аутентификаторы, зарегистрированные пользователями. Это полезно при разблокировке учётных записей или реагировании на события безопасности.

Просмотр аутентификаторов пользователей

Чтобы просмотреть зарегистрированные аутентификаторы пользователя:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Пользователи.
  2. Выберите пользователя.
  3. Перейдите в устройства MFA. Каждая запись показывает ID аутентификатора, заданное пользователем имя и метод MFA.

Удалите аутентификатор пользователя

Если пользователь заблокирован или вам нужно отозвать аутентификатор из соображений безопасности, вы можете удалить его через панель управления или API.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Пользователи.
  2. Выберите пользователя, чей аутентификатор нужно удалить.
  3. В разделе устройства MFA, найдите аутентификатор и выберите Удалить.

При следующем обращении к приложению, требующему MFA, пользователю нужно будет зарегистрировать нового аутентификатора.

Отправьте DELETE запрос на удаление конкретного аутентификатора:

Удалите устройство MFA пользователя
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/users/$USER_ID/mfa_authenticators/$AUTHENTICATOR_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Параметры:

  • user_id : UUID пользователя. Его можно найти в сведениях о пользователе в разделе Команда и ресурсы > Пользователи.
  • authenticator_id : Уникальный идентификатор аутентификатора.

Восстановление после блокировки

Если пользователь теряет доступ ко всем зарегистрированным аутентификаторам:

  1. Удалить аутентификаторы пользователя.
  2. После этого пользователь сможет обратиться к защищённому приложению, и ему будет предоставлена ссылка для регистрации нового аутентификатора.
  3. Как вариант, отправьте пользователю прямую ссылку для регистрации: <your-team-name>.cloudflareaccess.com/AddMfaDevice.