INTEGRITY Документация

Поставщики удостоверений

Cloudflare One интегрируется с поставщиком идентификации вашей организации, чтобы применять политики Cloudflare One и Secure Web Gateway. Если вы работаете с партнёрами, подрядчиками или другими организациями, можно одновременно интегрировать несколько поставщиков идентификации.

Когда вы создаете новую организацию Zero Trust, Cloudflare автоматически настраивает поставщик идентификации Cloudflare в качестве метода входа по умолчанию. Пользователи смогут проходить аутентификацию с уже имеющимися учётными данными аккаунта Cloudflare без дополнительной настройки, а вы сможете в любой момент добавить других поставщиков идентификации.

Вы также можете отправить одноразовый PIN-код (OTP) к одобренным адресам электронной почты. Настройка не требуется: просто добавьте адрес электронной почты пользователя в Политика Access и в группу, которая дает вашей команде доступ к приложению. Вы можете одновременно настроить OTP и поставщика идентификации, чтобы пользователи сами выбирали способ аутентификации.

Добавление поставщика идентификации в качестве метода входа требует настройки как в Панель управления Cloudflare в разделе Zero Trust > Интеграции > Поставщики удостоверений и с самим поставщиком идентификации. Подробнее о том, что нужно настроить, читайте в документации для вашего IdP.

Настройте IdP в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  2. В Ваши поставщики идентификации карточке выберите Добавить нового поставщика идентификации.

  3. Выберите поставщика идентификации, которого нужно добавить.

    Если вашего поставщика идентификации нет в списке, обычно его всё равно можно включить. Если он поддерживает OIDC или OAuth, выберите универсальный OIDC опцию. Если они поддерживают SAML, выберите универсальный SAML опцию. Cloudflare поддерживает всех провайдеров SAML и OIDC и может интегрироваться с большинством провайдеров OAuth. Если ваш провайдер поддерживает и SAML, и OIDC, мы рекомендуем OIDC для простоты настройки.

  4. Заполните необходимые поля, чтобы настроить поставщика идентификации.

    У каждого поставщика идентификации разные обязательные поля для заполнения. Пошаговые инструкции отображаются на боковой панели дашборда. Также можно обратиться к документация для конкретного IdP.

  5. После заполнения необходимых полей выберите Save.

  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Access: Organizations, Identity Providers, and Groups Write
  2. Добавьте поставщика идентификации в Cloudflare One с помощью cloudflare_zero_trust_access_identity_provider ресурс. Например, чтобы добавить интеграцию с Microsoft Entra ID:

    resource "cloudflare_zero_trust_access_identity_provider" "microsoft_entra_id" {
    	account_id = var.cloudflare_account_id
    	name       = "Entra ID example"
    	type       = "azureAD"
    	config 		 = {
    		client_id                  = var.entra_id_client_id
    		client_secret              = var.entra_id_client_secret
    		directory_id               = var.entra_id_directory_id
    		support_groups             = true
    		}
    }

    У каждой интеграции с поставщиком идентификации разные обязательные атрибуты. Вам потребуется получить значения этих атрибутов у своего поставщика идентификации. Дополнительную информацию см. в документация для конкретного IdP.

    Если вашего поставщика идентификации нет в списке, обычно его всё равно можно включить. Если он поддерживает OIDC или OAuth, используйте универсальный OIDC опцию. Если они поддерживают SAML, используйте универсальный SAML опцию. Cloudflare поддерживает всех провайдеров SAML и OIDC и может интегрироваться с большинством провайдеров OAuth. Если ваш провайдер поддерживает и SAML, и OIDC, мы рекомендуем OIDC для простоты настройки.

Теперь ваш IdP будет отображаться в Login methods карточка.

Тестирование IdP в Cloudflare One

Чтобы проверить правильность настройки IdP:

  1. Перейдите в Интеграции > Поставщики удостоверений.
  2. Выберите Тест рядом с IdP, который вы хотите протестировать. Это позволит попытаться подключиться к IdP, чтобы проверить, установлено ли действительное соединение.

Ваш поставщик подключен

Если ваш провайдер подключён, в браузере откроется ещё одно окно со следующим сообщением:

сообщение "Your connection works!", отображаемое при успешном тестировании IdP

Ваш поставщик не подключен

Если ваш провайдер не подключён, в браузере откроется ещё одно окно. Вместе с сообщением об ошибке вы получите подробное объяснение причины, по которой проверка не удалась.

Используйте API

Рекомендуем настраивать поставщиков идентификации через наш дашборд. Однако если вы хотите использовать Cloudflare API, каждая из рассмотренных здесь тем о поставщиках идентификации также включает пример фрагмента конфигурации API.