INTEGRITY Документация

Cloudflare как поставщик идентификации

Cloudflare Access может использовать саму Cloudflare в качестве поставщика идентификации, что позволяет создавать политики Access на основе членства в аккаунте Cloudflare. Это удобно, если нужно ограничить доступ только пользователями, которые состоят в определённом аккаунте Cloudflare, не привлекая стороннего поставщика идентификации.

Когда пользователь проходит аутентификацию через поставщика идентификации Cloudflare, Access проверяет его членство в аккаунте Cloudflare и предоставляет или запрещает доступ в соответствии с настройками вашей политики.

Для новых организаций Zero Trust Cloudflare автоматически добавляет этого поставщика идентификации как метод входа по умолчанию, с Ограничьте участниками аккаунта включено. Настраивать его вручную не требуется. Ниже описаны шаги по добавлению или изменению этой настройки.

Настройте Cloudflare как поставщика идентификации

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
  2. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
  3. Выберите Cloudflare.
  4. (Необязательно) Включите Ограничьте участниками аккаунта если хотите ограничить аутентификацию пользователями, состоящими в вашем аккаунте Cloudflare. Если параметр отключён, аутентификацию может пройти любой пользователь с аккаунтом Cloudflare.
  5. Выберите Save.

Сделайте POST запрос к Поставщики идентификации конечная точка:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Access: Organizations, Identity Providers, and Groups Write
Добавление поставщика идентификации (IdP) для Access
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Cloudflare",
		"type": "cloudflare",
		"config": {
				"restrict_to_account_members": true
		}
	}'

Параметры настройки

Опция Описание По умолчанию
Ограничьте участниками аккаунта Если параметр включён, пройти аутентификацию могут только пользователи, входящие в ваш аккаунт Cloudflare. Если он отключён, аутентификацию может пройти любой пользователь Cloudflare (с учётом ваших политик Access). Отключено

По умолчанию столбец отражает значение, если вы добавляете этого поставщика идентификации вручную. Если Cloudflare настраивает его автоматически для новой организации, Ограничьте участниками аккаунта включён.

Используйте членство в аккаунте Cloudflare в политиках

После настройки Cloudflare в качестве поставщика идентификации вы можете использовать Cloudflare Account Member селектор в вашей Политики доступа. Этот селектор сопоставляет пользователей по их членству в аккаунте Cloudflare.

Это полезно в сценариях доступа между аккаунтами, когда нужно предоставить доступ пользователям из другого аккаунта Cloudflare.