INTEGRITY Документация

Grafana

В этом руководстве рассказано, как настроить Grafana как приложение OIDC в Cloudflare One.

Предварительные требования

1. Добавьте приложение SaaS в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.
  2. Выберите Создать новое приложение.
  3. Выберите Приложение SaaS.
  4. Для Приложение, выберите Grafana.
  5. В качестве протокола аутентификации выберите OIDC.
  6. Выберите Добавить приложение.
  7. В Области действия, выберите атрибуты, которые Access должен отправить в ID-токене.
  8. В URL-адреса перенаправления, введите https://<your-grafana-domain>/login/generic_oauth.
  9. (Необязательно) Включите Proof of Key Exchange (PKCE) если протокол поддерживается вашим IdP. PKCE будет выполняться при каждой попытке входа.
  10. Скопируйте Секрет клиента, Client ID, Token endpoint, а также Конечная точка авторизации.
  11. Настройте Политики доступа для приложения.
  12. (Необязательно) В Настройки пользовательского опыта, настройте Настройки App Launcher путём включения Включите приложение в App Launcher и в URL App Launcher, введя https://<your-grafana-domain>/login.
  13. Сохраните приложение.

2. Добавьте поставщика SSO в Grafana

  1. В Grafana выберите меню значок > Администрирование > Аутентификация > Универсальный OAuth.
  2. (Необязательно) Для Отображаемое имя, введите новое отображаемое имя (например, Cloudflare Access). Пользователи выберут Войти через (отображаемое имя) при входе через SSO.
  3. Заполните следующие поля:
    • ID клиента: Client ID из конфигурации приложения в Cloudflare One
    • Секрет клиента: Client secret из конфигурации приложения в Cloudflare One
    • Области действия: Удалите user:email и введите области доступа, настроенные в Cloudflare One
    • Auth URL: Конечная точка авторизации из конфигурации приложения в Cloudflare One
    • Token URL: Token endpoint из конфигурации приложения в Cloudflare One
  4. Выберите Save.

3. Протестируйте интеграцию

Выйдите, затем выберите Войти через (отображаемое имя). Вы будете перенаправлены на экран входа Cloudflare Access, где будет предложено войти через своего поставщика идентификации.