← Cloudflare One / cloudflare-one / integrations / identity-providers
Citrix ADC (SAML)
Cloudflare One может интегрироваться с Citrix ADC (ранее Citrix NetScaler ADC) в качестве SAML IdP. В документации Citrix показано, как как настроить Citrix ADC в качестве SAML IdP ↗. Эти шаги относятся именно к Cloudflare One.
Настройте Citrix ADC (SAML)
Чтобы настроить Citrix ADC (SAML) в качестве поставщика идентификации:
-
Сначала вам потребуется настроить 2 сертификата SAML:
- Сертификат для Завершить TLS на vServer. Убедитесь, что сертификат выдан публично доверенным центром сертификации (CA).
- Сертификат для подписание SAML-утверждений.
Если у вас ещё нет сертификата для подписи утверждений SAML, вы можете использовать самоподписанный сертификат, созданный в Citrix ADC, выполнив следующие шаги:
- Перейдите в Управление трафиком > SSL.
- Выберите Создание и установка тестового сертификата сервера.
-
Выберите Конфигурация и введите Имя файла сертификата, Полное доменное имя, и выберите Страна.
-
Создайте общедоступный аутентификационный vServer и настройте источник идентификации пользователей (например, локальные пользователи, LDAP), следуя этому документация Citrix ↗.
Далее в этом примере пользователь ссылается на адрес IdP
idp.yourdomain.com.
Добавьте новый профиль
-
Перейдите в Безопасность > AAA - Application Traffic > Политики > Аутентификация > Расширенные политики > SAML IDP чтобы добавить новый профиль.
Включите следующие обязательные данные конфигурации:
Поле Описание Название Имя сертификата, которое вы указали при настройка SAML Assertion Consumer Service URL https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackIdP Certificate Name Имя сертификата IdP, которое вы указали при настройка SAML Issuer Name https://idp.<yourdomain>.com/saml/loginID поставщика услуг https://idp.<yourdomain>.com/saml/loginName ID Format EmailAddress Attribute 1 email = AAA.USER.ATTRIBUTE("email")Cloudflare Access в настоящее время отправляет адрес IdP вместо ID поставщика услуг для AuthN-запроса.
-
Создайте Authentication Policy, которая ссылается на только что созданный Profile, и привяжите её к упомянутому выше аутентификационному vServer.
Чтобы настроить всё перечисленное выше только с помощью CLI, выполните следующее:
add authentication samlIdPProfile samlProf_CloudflareAccess \ -samlIdPCertName SAML_Signing \ -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \ -samlIssuerName "https://idp.yourdomain.com/saml/login" \ -rejectUnsignedRequests OFF \ -NameIDFormat emailAddress \ -Attribute1 email \ -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \ -Attribute1Format Basic \ -serviceProviderID "https://idp.yourdomain.com/saml/login" add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess bind authentication vserver nsidp -policy samlPol_CloudflareAccess -
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
-
Настройте поля следующим образом:
Поле Описание Название Выбранное вами имя Single Sign On URL FQDN IdP с путём /saml/loginIdP Entity ID/Issuer URL Как указано выше Signing Certificate Публичный сертификат из NetScaler Имя атрибута email Это указано в разделе Необязательные конфигурации -
Выберите Save.
Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с поставщиком идентификации, который вы хотите протестировать.