← Cloudflare One / cloudflare-one / integrations / identity-providers
Cloudflare как поставщик идентификации
Cloudflare Access может использовать саму Cloudflare в качестве поставщика идентификации, что позволяет создавать политики Access на основе членства в аккаунте Cloudflare. Это удобно, если нужно ограничить доступ только пользователями, которые состоят в определённом аккаунте Cloudflare, не привлекая стороннего поставщика идентификации.
Когда пользователь проходит аутентификацию через поставщика идентификации Cloudflare, Access проверяет его членство в аккаунте Cloudflare и предоставляет или запрещает доступ в соответствии с настройками вашей политики.
Для новых организаций Zero Trust Cloudflare автоматически добавляет этого поставщика идентификации как метод входа по умолчанию, с Ограничьте участниками аккаунта включено. Настраивать его вручную не требуется. Ниже описаны шаги по добавлению или изменению этой настройки.
Настройте Cloudflare как поставщика идентификации
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
- В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
- Выберите Cloudflare.
- (Необязательно) Включите Ограничьте участниками аккаунта если хотите ограничить аутентификацию пользователями, состоящими в вашем аккаунте Cloudflare. Если параметр отключён, аутентификацию может пройти любой пользователь с аккаунтом Cloudflare.
- Выберите Save.
Сделайте POST запрос к Поставщики идентификации конечная точка:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Access: Organizations, Identity Providers, and Groups Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Cloudflare",
"type": "cloudflare",
"config": {
"restrict_to_account_members": true
}
}'Параметры настройки
| Опция | Описание | По умолчанию |
|---|---|---|
| Ограничьте участниками аккаунта | Если параметр включён, пройти аутентификацию могут только пользователи, входящие в ваш аккаунт Cloudflare. Если он отключён, аутентификацию может пройти любой пользователь Cloudflare (с учётом ваших политик Access). | Отключено |
По умолчанию столбец отражает значение, если вы добавляете этого поставщика идентификации вручную. Если Cloudflare настраивает его автоматически для новой организации, Ограничьте участниками аккаунта включён.
Используйте членство в аккаунте Cloudflare в политиках
После настройки Cloudflare в качестве поставщика идентификации вы можете использовать Cloudflare Account Member селектор в вашей Политики доступа. Этот селектор сопоставляет пользователей по их членству в аккаунте Cloudflare.
- Если не указать ID аккаунта, селектор охватывает участников текущего аккаунта (того, в котором настроена политика Access).
- Если указать ID аккаунта, селектор охватывает участников именно этого аккаунта.
Это полезно в сценариях доступа между аккаунтами, когда нужно предоставить доступ пользователям из другого аккаунта Cloudflare.