← Cloudflare One / cloudflare-one / integrations / identity-providers
Active Directory (SAML)
Active Directory представляет собой службу каталогов, разработанную Microsoft для доменных сетей Windows. Она входит в состав большинства операционных систем Windows Server в виде набора процессов и служб. Active Directory интегрируется с Cloudflare Access с помощью Security Assertion Markup Language (SAML).
Прежде чем начать
Чтобы начать работу, вам потребуется:
- Контроллер домена Active Directory, в котором у всех пользователей есть атрибут email.
- Универсальный SAML включён для вашего поставщика идентификации (IdP) Access.
- Сервер Microsoft с установленной службой Active Directory Federation Services (AD FS). Все снимки экрана в этой инструкции сделаны для Server 2012R2. Для более новых версий подойдут аналогичные шаги.
- Безопасный для браузера сертификат для Active Directory Federation Services (AD FS).
Когда все перечисленные выше требования будут выполнены, можно приступать к работе. Установка и базовая настройка Active Directory Federation Services (AD FS) не входят в объём этого руководства. Подробное руководство можно найти в Microsoft KB ↗.
Чтобы затем установить соединение между Cloudflare Access и AD FS, создайте Relying Party Trust в AD FS.
Создайте Relying Party Trust
Запустите мастер Add Relying Party Trust, чтобы начать интеграцию SAML AD с Cloudflare Access.
Чтобы создать Relying Party Trust:
-
В Windows Server, запустите ADFS Management инструмент.
-
Выберите Relying Party Trusts папка.
-
На Действия на боковой панели выберите Add Relying Party Trust. Add Relying Party Trust Wizard запускается.
-
В левом меню выберите Выберите источник данных.
-
Выберите Введите данные о проверяющей стороне вручную опцию.
-
Выберите Далее.
-
Введите Отображаемое имя. Рекомендуем использовать понятное название. Укажите любые сведения об этом подключении в Примечания поле.
-
Выберите Далее. Выберите профиль шаг отображается.
-
Выберите AD FS profile опцию.
-
Выберите Далее. Настройте сертификат шаг отображается.
-
Оставьте Сертификат опции в значениях по умолчанию.
-
Выберите Далее. Настройте URL шаг отображается.
-
Выберите Включите поддержку протокола SAML 2.0 WebSSO опцию.
-
В URL-адрес службы SSO SAML 2.0 relying party поле введите следующий URL-адрес:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackИмя вашей команды можно найти в Панель управления Cloudflare ↗ в разделе Настройки > Название и домен команды > Название команды.
-
Выберите Далее. Настройте идентификаторы шаг отображается.
-
Вставьте URL-адрес обратного вызова в Идентификатор relying party trust поле.
-
Выберите Далее. В Настроить многофакторную аутентификацию сейчас? шаге можно настроить многофакторную аутентификацию.
-
Выберите Далее. Выберите правила авторизации выпуска шаг отображается.
-
Выберите Разрешить всем пользователям доступ к этому relying party опцию.
-
Выберите Далее. Готово к добавлению доверия шаг отображается.
-
Проверьте свои настройки.
-
Выберите Далее. Теперь Cloudflare использует AD FS для авторизации пользователей по идентификационным данным.
Измените Claim Rules для CF Login экран отображается автоматически.
Создать правила claim
Теперь создайте два правила утверждений (Claim Rules), чтобы AD FS мог получать данные от Cloudflare и возвращать их для создания Политики доступа.
Если вы закрыли мастер Add Relying Trust, воспользуйтесь проводником, чтобы найти Relying Party Trusts папку, выберите только что созданный файл RPT и выберите Измените Claim Rules в Действие боковую панель.
Чтобы создать правила claim:
-
В Измените Claim Rules для CF Login окно, выберите Add Rule. Выберите тип правила шаг отображается.
-
В Claim rule template поле выберите Отправка атрибутов LDAP в виде Claims из раскрывающегося списка.
-
Выберите Далее. Измените правило | Отправить письмо шаг отображается.
-
Введите понятное Claim rule name.
-
Выберите Active Directory из Attribute store раскрывающемся списке.
-
Выберите Адреса электронной почты из LDAP Attribute и Тип исходящего claim раскрывающихся списках.
-
Выберите OK. Вы возвращаетесь в Выберите тип правила шаг.
-
Выберите Преобразование входящего утверждения (Claim) из Claim rule template раскрывающемся списке, чтобы создать второе правило.
-
Выберите Далее. Измените: Create Transient Name Identifier отображается окно.
-
Введите понятное Claim rule name.
-
Выберите Адрес электронной почты из Incoming claim type раскрывающемся списке.
-
Выберите Name ID из тип исходящего claim раскрывающемся списке.
-
Выберите Временный идентификатор из Исходящий формат Name ID раскрывающемся списке.
-
Убедитесь, что Передавать все значения утверждений без изменений опция выбрана.
-
Выберите OK.
Оба правила Claim Rules теперь доступны для экспорта в ваш аккаунт Cloudflare Access.
Экспортируйте сертификат
Теперь настройте Cloudflare на распознавание AD FS путём извлечения сертификат подписи токена от AD FS.
Чтобы экспортировать сертификат:
-
В консоли управления AD FS выберите Сервис в AD FS и выберите Сертификаты папку, которая содержит сертификат для экспорта.
-
В Сертификаты карточке щелкните правой кнопкой мыши запись в разделе Token-signing, и выберите Просмотр сертификата. Сертификаты отображается окно.
-
Выберите Подробности вкладке и выберите Copy to File опцию.
-
Мастер экспорта сертификатов отображает.
-
Выберите Далее. Формат файла экспорта отображается окно.
-
Выберите X.509 в кодировке Base-64 (.CER) опцию.
-
Выберите Далее.
-
Введите имя файла.
-
Выберите Далее.
-
Выберите Готово.
Запишите путь к файлу для дальнейшего использования.
Настройте AD FS для подписи ответов SAML
Чтобы AD FS подписывал полный ответ при взаимодействии с Cloudflare, откройте локальный PowerShell и введите следующую команду:
Set-ADFSRelyingPartyTrust -TargetName "Name of RPT Display Name" -SamlResponseSignature "MessageAndAssertion"Настройте Cloudflare One
Чтобы разрешить Cloudflare One принимать утверждения и заявления, отправляемые из AD FS, выполните следующие шаги:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
-
Выберите SAML.
-
Введите IdP Название.
-
В разделе Single Sign On URL введите:
https://hostnameOfADFS/adfs/ls/Это расположение по умолчанию. Идентификатор службы федерации можно найти в AD FS.
-
В IdP Entity ID or Issuer URL поле введите домен вашей команды Cloudflare Zero Trust и добавьте в конец пути этот callback:
/cdn-cgi/access/callback. Например:https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
В разделе Сертификат подписи, вставьте экспортированный сертификат.
В текстовом поле не должно быть пробелов или символов возврата каретки.
-
Выберите Save.
Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с поставщиком идентификации, который вы хотите протестировать.
Скачать SP metadata (необязательно)
Некоторые IdP позволяют администраторам загружать файлы метаданных от своего SP (поставщика услуг).
Чтобы получить файл метаданных Cloudflare:
-
Скачайте уникальный файл метаданных SAML по следующему URL-адресу:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/saml-metadataВ Cloudflare Access ссылку на этот URL можно найти в Измените поставщика идентификации SAML диалоговое окно. Ссылка возвращает веб-страницу с данными SAML SP в формате XML.
-
Сохраните файл в формате XML.
-
Загрузите XML-документ в ваш Active Directory аккаунт.
Пример конфигурации API
{
"config": {
"issuer_url": "https://<your-team-name>.cloudflareaccess.com/",
"sso_target_url": "https://adfs.example.com/adfs/ls/",
"attributes": ["email"],
"email_attribute_name": "",
"sign_request": false,
"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
},
"type": "saml",
"name": "adfs saml example"
}