INTEGRITY Документация

Citrix ADC (SAML)

Cloudflare One может интегрироваться с Citrix ADC (ранее Citrix NetScaler ADC) в качестве SAML IdP. В документации Citrix показано, как как настроить Citrix ADC в качестве SAML IdP. Эти шаги относятся именно к Cloudflare One.

Настройте Citrix ADC (SAML)

Чтобы настроить Citrix ADC (SAML) в качестве поставщика идентификации:

  1. Сначала вам потребуется настроить 2 сертификата SAML:

    • Сертификат для Завершить TLS на vServer. Убедитесь, что сертификат выдан публично доверенным центром сертификации (CA).
    • Сертификат для подписание SAML-утверждений.

    Если у вас ещё нет сертификата для подписи утверждений SAML, вы можете использовать самоподписанный сертификат, созданный в Citrix ADC, выполнив следующие шаги:

    1. Перейдите в Управление трафиком > SSL.
    2. Выберите Создание и установка тестового сертификата сервера.
  2. Выберите Конфигурация и введите Имя файла сертификата, Полное доменное имя, и выберите Страна.

    Интерфейс Citrix AD Create and Install Test Certificate с именем файла, доменным именем и страной
  3. Создайте общедоступный аутентификационный vServer и настройте источник идентификации пользователей (например, локальные пользователи, LDAP), следуя этому документация Citrix.

    Далее в этом примере пользователь ссылается на адрес IdP idp.yourdomain.com.

Добавьте новый профиль

  1. Перейдите в Безопасность > AAA - Application Traffic > Политики > Аутентификация > Расширенные политики > SAML IDP чтобы добавить новый профиль.

    Включите следующие обязательные данные конфигурации:

    Поле Описание
    Название Имя сертификата, которое вы указали при настройка SAML
    Assertion Consumer Service URL https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
    IdP Certificate Name Имя сертификата IdP, которое вы указали при настройка SAML
    Issuer Name https://idp.<yourdomain>.com/saml/login
    ID поставщика услуг https://idp.<yourdomain>.com/saml/login
    Name ID Format EmailAddress
    Attribute 1 email = AAA.USER.ATTRIBUTE("email")

    Cloudflare Access в настоящее время отправляет адрес IdP вместо ID поставщика услуг для AuthN-запроса.

  2. Создайте Authentication Policy, которая ссылается на только что созданный Profile, и привяжите её к упомянутому выше аутентификационному vServer.

    Citrix AD Configure Authentication SAML IDP Policy

    Чтобы настроить всё перечисленное выше только с помощью CLI, выполните следующее:

    add authentication samlIdPProfile samlProf_CloudflareAccess \
        -samlIdPCertName SAML_Signing \
        -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \
        -samlIssuerName "https://idp.yourdomain.com/saml/login" \
        -rejectUnsignedRequests OFF \
        -NameIDFormat emailAddress \
        -Attribute1 email \
        -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \
        -Attribute1Format Basic \
        -serviceProviderID "https://idp.yourdomain.com/saml/login"
    
    add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess
    bind authentication vserver nsidp -policy samlPol_CloudflareAccess
  3. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  4. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.

  5. Настройте поля следующим образом:

    Поле Описание
    Название Выбранное вами имя
    Single Sign On URL FQDN IdP с путём /saml/login
    IdP Entity ID/Issuer URL Как указано выше
    Signing Certificate Публичный сертификат из NetScaler
    Имя атрибута email Это указано в разделе Необязательные конфигурации
  6. Выберите Save.

Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с поставщиком идентификации, который вы хотите протестировать.