← Cloudflare One / cloudflare-one / access-controls / applications / http-apps / saas-apps
Workday
В этом руководстве рассказано, как настроить Workday ↗ как приложение SAML в Cloudflare One.
Предварительные требования
- Одна поставщик удостоверений настроено в сервисе Cloudflare One
- Доступ администратора к учётной записи Workday
1. Добавьте приложение SaaS в Cloudflare One
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения.
- Выберите Создать новое приложение > Приложение SaaS.
- Для Приложение, введите
Workdayи выберите появившееся соответствующее текстовое поле. - В качестве протокола аутентификации выберите SAML.
- Выберите Добавить приложение.
- Заполните следующие поля:
- Entity ID:
http://www.workday.com - Assertion Consumer Service URL:
https://<your-environment>.myworkday.com/<your-tenant>/login-saml.flexдля производственной учетной записи илиhttps://<your-environment>-impl.myworkday.com/<your-tenant>/login-saml.flexдля предварительной тестовой учетной записи (sandbox) - Формат Name ID: Электронная почта
- Entity ID:
- Скопируйте конечная точка SSO, Entity ID или Issuer Access, а также Открытый ключ.
- Настройте Политики доступа для приложения.
- Сохраните приложение.
2. Скачайте файл метаданных
- Вставьте SAML Metadata endpoint из настроек приложения в Cloudflare One в веб-браузере.
- Выполните действия, специфичные для вашего браузера, чтобы загрузить содержимое URL-адреса в виде
.xmlфайл.
3. Добавьте поставщика SSO по протоколу SAML в Workday
- В Workday перейдите в Администрирование аккаунта > Действия > Измените Tenant Setup: Security.
- В разделе SAML Setup, включите Включите аутентификацию SAML.
- В SAML Identity Providers таблицу, выберите +.
- Заполните следующие поля:
- Имя поставщика идентификации: желаемое имя для поставщика идентификации (например,
Cloudflare Access) - Издатель: Access Entity ID или Issuer из конфигурации приложения в Cloudflare One
- IdP SSO Service URL: Конечная точка SSO из конфигурации приложения в Cloudflare One
- Имя поставщика идентификации: желаемое имя для поставщика идентификации (например,
- В разделе Сертификат x509, выберите значок меню > Создать открытый ключ x509.
- В разделе Название, введите уникальное имя (например,
access). - В разделе Сертификат, вставьте Public key из конфигурации приложения в Cloudflare One.
- Выберите OK.
- Чтобы включить вход, инициируемый поставщиком услуг (SP-initiated, вход при переходе по URL-адресу Workday), заполните следующие поля:
- SP Initiated: Включить.
- ID поставщика услуг:
http://www.workday.com - Подписать запрос с инициированием от SP: Выключить.
- В разделе Single Sign-On, добавьте одну или обе следующие записи в URL-адреса перенаправления сетке. Для каждой записи, если ваши группы пользователей будут использовать один и тот же способ аутентификации для входа, выберите Один URL. Если они будут использовать другие варианты аутентификации, выберите Селектор аутентификации.
- SSO, инициированный IdP: в разделе Login Redirect URL, введите
<your-team-name>.cloudflareaccess.com. - SSO с инициированием от SP: в разделе Login Redirect URL, введите
https://<your-environment>/<your-tenant/login-saml2.htmld.
- SSO, инициированный IdP: в разделе Login Redirect URL, введите
4. Протестируйте интеграцию
- В Workday создайте правило аутентификации ↗.
- В разделе Условия аутентификации, добавьте условия, которые будут применяться только к вашему тестовому пользователю.
- В разделе Разрешённые типы аутентификации, выберите Определенный, затем SAML.
- Выберите Готово.
- Выполните следующий шаг:
- Если у вас включён SP-initiated login: Откройте окно браузера в режиме инкогнито, перейдите по URL адресу Workday и введите адрес электронной почты вашего тестового пользователя. Вы будете перенаправлены на экран входа Cloudflare Access, где вам будет предложено выполнить вход через своего поставщика идентификации.
- Если у вас не включён SP-initiated login: Перейдите в свой App Launcher по адресу
https://<cloudflare-team-name>.cloudflareaccess.com. Выберите Workday плитку. Вы будете перенаправлены на экран входа Cloudflare Access, где вам будет предложено войти через своего поставщика идентификации.
- После успешного входа можно продолжить настройку параметров безопасности, например добавить группы пользователей ↗ или правила аутентификации ↗ чтобы настроить разные правила входа для разных групп пользователей.