← Cloudflare One / cloudflare-one / integrations
Поставщики удостоверений
Cloudflare One интегрируется с поставщиком идентификации вашей организации, чтобы применять политики Cloudflare One и Secure Web Gateway. Если вы работаете с партнёрами, подрядчиками или другими организациями, можно одновременно интегрировать несколько поставщиков идентификации.
Когда вы создаете новую организацию Zero Trust, Cloudflare автоматически настраивает поставщик идентификации Cloudflare в качестве метода входа по умолчанию. Пользователи смогут проходить аутентификацию с уже имеющимися учётными данными аккаунта Cloudflare без дополнительной настройки, а вы сможете в любой момент добавить других поставщиков идентификации.
Вы также можете отправить одноразовый PIN-код (OTP) к одобренным адресам электронной почты. Настройка не требуется: просто добавьте адрес электронной почты пользователя в Политика Access и в группу, которая дает вашей команде доступ к приложению. Вы можете одновременно настроить OTP и поставщика идентификации, чтобы пользователи сами выбирали способ аутентификации.
Добавление поставщика идентификации в качестве метода входа требует настройки как в Панель управления Cloudflare ↗ в разделе Zero Trust > Интеграции > Поставщики удостоверений и с самим поставщиком идентификации. Подробнее о том, что нужно настроить, читайте в документации для вашего IdP.
Настройте IdP в Cloudflare One
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
В Ваши поставщики идентификации карточке выберите Добавить нового поставщика идентификации.
-
Выберите поставщика идентификации, которого нужно добавить.
Если вашего поставщика идентификации нет в списке, обычно его всё равно можно включить. Если он поддерживает OIDC или OAuth, выберите универсальный OIDC опцию. Если они поддерживают SAML, выберите универсальный SAML опцию. Cloudflare поддерживает всех провайдеров SAML и OIDC и может интегрироваться с большинством провайдеров OAuth. Если ваш провайдер поддерживает и SAML, и OIDC, мы рекомендуем OIDC для простоты настройки.
-
Заполните необходимые поля, чтобы настроить поставщика идентификации.
У каждого поставщика идентификации разные обязательные поля для заполнения. Пошаговые инструкции отображаются на боковой панели дашборда. Также можно обратиться к документация для конкретного IdP.
-
После заполнения необходимых полей выберите Save.
-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Access: Organizations, Identity Providers, and Groups Write
-
Добавьте поставщика идентификации в Cloudflare One с помощью
cloudflare_zero_trust_access_identity_provider↗ ресурс. Например, чтобы добавить интеграцию с Microsoft Entra ID:resource "cloudflare_zero_trust_access_identity_provider" "microsoft_entra_id" { account_id = var.cloudflare_account_id name = "Entra ID example" type = "azureAD" config = { client_id = var.entra_id_client_id client_secret = var.entra_id_client_secret directory_id = var.entra_id_directory_id support_groups = true } }У каждой интеграции с поставщиком идентификации разные обязательные атрибуты. Вам потребуется получить значения этих атрибутов у своего поставщика идентификации. Дополнительную информацию см. в документация для конкретного IdP.
Если вашего поставщика идентификации нет в списке, обычно его всё равно можно включить. Если он поддерживает OIDC или OAuth, используйте универсальный OIDC опцию. Если они поддерживают SAML, используйте универсальный SAML опцию. Cloudflare поддерживает всех провайдеров SAML и OIDC и может интегрироваться с большинством провайдеров OAuth. Если ваш провайдер поддерживает и SAML, и OIDC, мы рекомендуем OIDC для простоты настройки.
Теперь ваш IdP будет отображаться в Login methods карточка.
Тестирование IdP в Cloudflare One
Чтобы проверить правильность настройки IdP:
- Перейдите в Интеграции > Поставщики удостоверений.
- Выберите Тест рядом с IdP, который вы хотите протестировать. Это позволит попытаться подключиться к IdP, чтобы проверить, установлено ли действительное соединение.
Ваш поставщик подключен
Если ваш провайдер подключён, в браузере откроется ещё одно окно со следующим сообщением:
Ваш поставщик не подключен
Если ваш провайдер не подключён, в браузере откроется ещё одно окно. Вместе с сообщением об ошибке вы получите подробное объяснение причины, по которой проверка не удалась.
Используйте API
Рекомендуем настраивать поставщиков идентификации через наш дашборд. Однако если вы хотите использовать Cloudflare API ↗, каждая из рассмотренных здесь тем о поставщиках идентификации также включает пример фрагмента конфигурации API.