INTEGRITY Документация

Устранение неполадок Access

Ознакомьтесь с типичными сценариями устранения неполадок в Cloudflare Access.

Аутентификация и вход в систему

Ошибки AJAX/CORS

Cloudflare Access требует, чтобы credentials: same-origin был добавлен в JavaScript при использовании Fetch API для включения cookie. Если этот параметр отсутствует, запросы AJAX завершаются ошибкой, например No Access-Control-Allow-Origin header is present on the requested resource. Дополнительную информацию см. в Настройки CORS.

ошибка проверки SAML

Ошибка SAML Verify: Invalid SAML response, SAML Verify: No certificate selected to verify возникает, если поставщик идентификации (IdP) не включает открытый ключ подписи в ответ SAML. Cloudflare Access требует, чтобы открытый ключ совпадал с Сертификат подписи загружен в Zero Trust. Настройте свой IdP так, чтобы он включал открытый ключ в ответ.

Ошибка данных о пользователе/группе поставщика идентификации

Ошибка Failed to fetch user/group information from the identity provider возникает, если у Cloudflare нет необходимых разрешений API для взаимодействия с вашим IdP. Проверьте руководство по интеграции SSO для вашего конкретного IdP и убедитесь, что у приложения есть необходимые разрешения (например, Microsoft Entra или Okta).

Цикл перенаправления Google Workspace

Если вы разместите Google Workspace за Access, вы не сможете использовать Google или Google Workspace как поставщика идентификации для этого приложения. Это создает бесконечный цикл перенаправлений, поскольку обе системы зависят друг от друга при завершении входа.

Ошибка недействительной сессии

Ошибка Invalid session. Please try logging in again означает, что Access не удалось проверить ваш CF_Session cookie. Это может произойти, если программное обеспечение или межсетевой экран на вашем устройстве препятствуют запросам к Access. Убедитесь, что вход в систему начинается и завершается в одном и том же экземпляре браузера.

Firefox Private Window

Встроенная в Firefox защита от отслеживания в окнах Private Window может помешать работе CF_authorization файл cookie от отправки, особенно для XHR-запросов. Чтобы устранить это, может потребоваться добавить в исключения домен своего приложения и свой домен команды из защиты от отслеживания.

Маршруты Workers на пути входа

Если для пути входа вашего приложения назначен маршрут Cloudflare Worker, Worker может перезаписать cf-authorization cookie. Чтобы этого избежать, убедитесь, что скрипт Worker не изменяет и не удаляет Set-Cookie заголовок для cookie-файлов Access.

Поставщики удостоверений

Письмо с кодом OTP не получено

Если пользователь не получает письмо с одноразовым PIN-кодом (OTP):

Код OTP уже использован

Ошибка This One-Time PIN has already been used возникает, если код OTP уже был использован до того, как пользователь успел его ввести. Коды OTP одноразовые и действуют 10 минут с момента первого запроса. Чаще всего эта ошибка возникает, когда средство защиты электронной почты или антифишинговый инструмент в вашей сети автоматически переходит по ссылкам в письмах, из-за чего код оказывается использован до того, как вы успеваете его ввести.

Чтобы устранить проблему, выберите Запросить новый код на странице входа. Если ошибка продолжает повторяться, добавьте [email protected] в список разрешений вашего средства защиты почты, чтобы оно не сканировало письма аутентификации Cloudflare. Инструкции по настройке см. в Вход по одноразовому PIN-коду.

Вход Google Super Admin

Если вы используете Access как поставщика SSO для Google Workspace, суперадминистраторы Google не смогут входить через Access при обращении к admin.google.com. Google требует, чтобы Super Admin использовали свой исходный пароль Google, чтобы всегда иметь доступ к консоли администратора.

Отсутствующие атрибуты SAML

Если вы получаете Required attributes are missing ошибка во время аутентификации SAML, убедитесь, что ваш IdP отправляет обязательный электронная почта атрибут. Кроме того, проверьте, нет ли опечаток в названиях атрибутов (например, groups в сравнении с gropus) в вашем конфигурация IdP.

Приложения и сертификаты

Краткосрочные сертификаты SSH

Ошибка Error 0: Bad Request. Please create a ca for application появляется, если для приложения Access не был сгенерирован сертификат. Подробнее см. в Краткосрочные сертификаты SSH чтобы создать CA для приложения.

SSH "Origin auth failed"

Обычно эта ошибка указывает на проблему конфигурации SSH-демона на целевом сервере (sshd):

Ошибка изменения домена команды

Ошибка Access api error auth_domain_cannot_be_updated_dash_sso возникает, если вы пытаетесь изменить свой Team-домен, пока SSO панели управления Cloudflare включено. Dashboard SSO пока не поддерживает изменение Team-домена.

Долгоживущие SSH-сессии обрываются

Все соединения, проксируемые через Cloudflare Gateway, включая трафик к Access for Infrastructure целевые объекты SSH имеют максимальную гарантированную длительность 10 часов. Если соединение активно в момент выпуска новой версии Gateway, оно будет прервано через 10 часов.

Чтобы избежать неожиданных обрывов соединения, рекомендуем завершать сеансы по заданному расписанию (например, с помощью тайм-аута бездействия в 8 часов). Настроить это можно с помощью ChannelTimeout в конфигурации вашего SSH-сервера или клиента.


Как связаться со службой поддержки

Если решить проблему не удается, открыть обращение в поддержку. Укажите HAR-файл захваченные при воспроизведении ошибки, и Ray ID если отображается страница ошибки.