← Cloudflare One / cloudflare-one / integrations / identity-providers
JumpCloud (SAML)
JumpCloud ↗ обеспечивает управление идентификацией через SSO. Cloudflare Access интегрируется с JumpCloud как с поставщиком идентификации SAML.
Следующие шаги относятся именно к настройке JumpCloud с Cloudflare Access. Дополнительную информацию о настройке приложения JumpCloud SSO см. в документация JumpCloud ↗.
Настройте Jumpcloud как поставщика SAML
1. Создайте приложение SSO в JumpCloud
-
В JumpCloud Admin Portal ↗, перейдите в SSO Applications.
-
Выберите Add New Application.
-
В строке поиска введите
Cloudflareи выберите Cloudflare Access приложение. -
Выберите Далее.
-
В Метка отображения, введите имя приложения.
-
Выберите Сохранить приложение.
-
Проверьте сводку по приложению и выберите Настройте приложение.
-
В SSO вкладке настройте следующие параметры:
-
В IdP Entity ID, введите домен вашей команды Cloudflare:
https://<your-team-name>.cloudflareaccess.com/Имя вашей команды можно найти в Панель управления Cloudflare ↗ в разделе Настройки > Название и домен команды > Название команды.
-
Настройте оба SP Entity ID и ACS URL на следующий URL обратного вызова:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
(Необязательно) Настройте атрибуты SAML, которые нужно отправлять в Cloudflare Access.
-
Прокрутите вверх до Метаданные JumpCloud и выберите Экспорт метаданных. Сохраните этот XML-файл для использования в более поздний шаг.
-
-
В Группы пользователей вкладке, назначить группы пользователей ↗ к этому приложению.
-
Выберите Save.
2. Добавьте JumpCloud в Cloudflare One
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
-
Выберите SAML.
-
Загрузите XML-файл метаданных JumpCloud.
-
(Необязательно) Чтобы включить SCIM, обратитесь к Синхронизируйте пользователей и группы.
-
(Необязательно) В разделе Необязательные конфигурации, настройте дополнительные параметры SAML.
-
Выберите Save.
Теперь вы можете Протестируйте своё подключение и создайте Политики доступа на основе настроенного метода входа и атрибутов SAML.
Синхронизируйте пользователей и группы
Интеграция JumpCloud позволяет синхронизировать группы пользователей и автоматически лишать пользователей доступа (deprovision) с помощью SCIM.
SCIM по-разному влияет на оценку политик Access и Gateway.
Access оценивает личность пользователя и членство в группах на основании утверждения SAML или токена OIDC, возвращённого поставщиком идентификации во время аутентификации. SCIM предоставляет читаемые названия групп в конструкторе политик Access, но Access не использует членство в группах SCIM для оценки входа. Если вы включите Включить отключение учётных записей пользователей, удаление пользователя из приложения SCIM аннулирует его активные сессии Access. Вы также можете настроить SCIM так, чтобы сессии аннулировались после изменения членства в группе. Access оценивает обновлённые данные поставщика идентификации при повторной аутентификации пользователя.
Gateway оценивает политики на основе личности по отношению к User Registry identity. SCIM обновляет эту идентификационную информацию при изменении пользователей или членства в группах, не дожидаясь повторной аутентификации пользователя. Профили устройств Cloudflare One Client используют ту же синхронизированную идентификационную информацию.
1. Включите SCIM в Cloudflare One
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
-
Найдите интеграцию JumpCloud и выберите Изменить.
-
Включите Включите SCIM.
-
(Необязательно) Настройте следующие параметры:
- Включить отключение учётных записей пользователей: Отозвать активную сессию пользователя когда их удаляют из приложения SCIM в JumpCloud. Это аннулирует все активные сессии Access и потребует повторной аутентификации для всех Политики сессий Cloudflare One Client.
- Удалить место пользователя при deprovisioning: Удалите место пользователя из вашей учётной записи Cloudflare One, когда они удаляются из SCIM-приложения в JumpCloud.
- Поведение SCIM при обновлении удостоверений: Выберите, что произойдёт в Cloudflare One при обновлении удостоверения пользователя в JumpCloud.
- Автоматическое обновление удостоверений: Автоматически обновляйте User Registry identity когда JumpCloud передаёт обновлённые данные идентификации или членства в группе через SCIM. Эта идентификация используется для политик Gateway и Cloudflare One Client профили устройств; Access считывает обновлённое удостоверение пользователя при повторной аутентификации.
- Повторная аутентификация при изменении состава группы: Отозвать активную сессию пользователя когда их членство в группе меняется в JumpCloud. Это аннулирует все активные сессии Access и потребует повторной аутентификации для всех Политики сессий Cloudflare One Client. Access считает обновленное членство пользователя в группах при повторной аутентификации.
- Нет действия: Обновляйте идентификационные данные пользователя при следующей повторной аутентификации в Access или Cloudflare One Client.
-
Выберите Пересоздать секрет. Скопируйте SCIM Endpoint и SCIM Secret. Эти значения нужно будет ввести в JumpCloud.
-
Выберите Save.
Секрет SCIM никогда не истекает, но вы можете вручную перегенерировать его в любой момент.
2. Настройте SCIM в JumpCloud
- В JumpCloud Admin Portal ↗, перейдите в SSO Applications.
- Выберите приложение Cloudflare, которое было создано, когда вы Настройте JumpCloud как поставщика SAML.
- Выберите SSO на вкладке.
- Чтобы подготовить группы пользователей, выберите Включить атрибут группы и введите
groups. Имя атрибута группы должно точно совпадать сgroupsиначе он будет отправлен как атрибут SAML. - Выберите Управление идентификацией на вкладке.
- Убедитесь, что Включите управление группами пользователей и членством в группах для этого приложения включён.
- Выберите Настройте.
- В Базовый URL поле введите SCIM Endpoint полученный от Cloudflare One.
- В Token Key поле введите SCIM Secret полученный от Cloudflare One.
- Выберите Активировать. Вы получите подтверждение того, что интеграция Identity Management успешно проверена.
- Выберите Save.
Чтобы проверить, обновились ли идентификационные данные пользователей в Cloudflare One, просмотрите журналы подготовки SCIM.
Атрибуты подготовки
Атрибуты подготовки определяют свойства пользователей и групп, которые JumpCloud будет синхронизировать с Cloudflare Access. По умолчанию JumpCloud отправляет следующие атрибуты во время события обновления SCIM:
| атрибут пользователя JumpCloud | Атрибут Cloudflare Access |
|---|---|
email |
email |
firstname |
givenName |
lastname |
surname |
| атрибут группы JumpCloud | Атрибут Cloudflare Access |
|---|---|
name |
groups |
Пример конфигурации API
{
"config": {
"issuer_url": "jumpcloud",
"sso_target_url": "https://sso.myexample.jumpcloud.com/saml2/cloudflareaccess",
"attributes": ["email", "name", "username"],
"email_attribute_name": "",
"sign_request": false,
"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
},
"type": "saml",
"name": "jumpcloud saml example"
}