INTEGRITY Документация

JumpCloud (SAML)

JumpCloud обеспечивает управление идентификацией через SSO. Cloudflare Access интегрируется с JumpCloud как с поставщиком идентификации SAML.

Следующие шаги относятся именно к настройке JumpCloud с Cloudflare Access. Дополнительную информацию о настройке приложения JumpCloud SSO см. в документация JumpCloud.

Настройте Jumpcloud как поставщика SAML

1. Создайте приложение SSO в JumpCloud

  1. В JumpCloud Admin Portal, перейдите в SSO Applications.

  2. Выберите Add New Application.

  3. В строке поиска введите Cloudflare и выберите Cloudflare Access приложение.

  4. Выберите Далее.

  5. В Метка отображения, введите имя приложения.

  6. Выберите Сохранить приложение.

  7. Проверьте сводку по приложению и выберите Настройте приложение.

  8. В SSO вкладке настройте следующие параметры:

    1. В IdP Entity ID, введите домен вашей команды Cloudflare:

      https://<your-team-name>.cloudflareaccess.com/

      Имя вашей команды можно найти в Панель управления Cloudflare в разделе Настройки > Название и домен команды > Название команды.

    2. Настройте оба SP Entity ID и ACS URL на следующий URL обратного вызова:

      https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
    3. (Необязательно) Настройте атрибуты SAML, которые нужно отправлять в Cloudflare Access.

    4. Прокрутите вверх до Метаданные JumpCloud и выберите Экспорт метаданных. Сохраните этот XML-файл для использования в более поздний шаг.

  9. В Группы пользователей вкладке, назначить группы пользователей к этому приложению.

  10. Выберите Save.

2. Добавьте JumpCloud в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  2. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.

  3. Выберите SAML.

  4. Загрузите XML-файл метаданных JumpCloud.

  5. (Необязательно) Чтобы включить SCIM, обратитесь к Синхронизируйте пользователей и группы.

  6. (Необязательно) В разделе Необязательные конфигурации, настройте дополнительные параметры SAML.

  7. Выберите Save.

Теперь вы можете Протестируйте своё подключение и создайте Политики доступа на основе настроенного метода входа и атрибутов SAML.

Синхронизируйте пользователей и группы

Интеграция JumpCloud позволяет синхронизировать группы пользователей и автоматически лишать пользователей доступа (deprovision) с помощью SCIM.

SCIM по-разному влияет на оценку политик Access и Gateway.

Access оценивает личность пользователя и членство в группах на основании утверждения SAML или токена OIDC, возвращённого поставщиком идентификации во время аутентификации. SCIM предоставляет читаемые названия групп в конструкторе политик Access, но Access не использует членство в группах SCIM для оценки входа. Если вы включите Включить отключение учётных записей пользователей, удаление пользователя из приложения SCIM аннулирует его активные сессии Access. Вы также можете настроить SCIM так, чтобы сессии аннулировались после изменения членства в группе. Access оценивает обновлённые данные поставщика идентификации при повторной аутентификации пользователя.

Gateway оценивает политики на основе личности по отношению к User Registry identity. SCIM обновляет эту идентификационную информацию при изменении пользователей или членства в группах, не дожидаясь повторной аутентификации пользователя. Профили устройств Cloudflare One Client используют ту же синхронизированную идентификационную информацию.

1. Включите SCIM в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.

  2. Найдите интеграцию JumpCloud и выберите Изменить.

  3. Включите Включите SCIM.

  4. (Необязательно) Настройте следующие параметры:

  1. Выберите Пересоздать секрет. Скопируйте SCIM Endpoint и SCIM Secret. Эти значения нужно будет ввести в JumpCloud.

  2. Выберите Save.

Секрет SCIM никогда не истекает, но вы можете вручную перегенерировать его в любой момент.

2. Настройте SCIM в JumpCloud

  1. В JumpCloud Admin Portal, перейдите в SSO Applications.
  2. Выберите приложение Cloudflare, которое было создано, когда вы Настройте JumpCloud как поставщика SAML.
  3. Выберите SSO на вкладке.
  4. Чтобы подготовить группы пользователей, выберите Включить атрибут группы и введите groups. Имя атрибута группы должно точно совпадать с groups иначе он будет отправлен как атрибут SAML.
  5. Выберите Управление идентификацией на вкладке.
  6. Убедитесь, что Включите управление группами пользователей и членством в группах для этого приложения включён.
  7. Выберите Настройте.
  8. В Базовый URL поле введите SCIM Endpoint полученный от Cloudflare One.
  9. В Token Key поле введите SCIM Secret полученный от Cloudflare One.
  10. Выберите Активировать. Вы получите подтверждение того, что интеграция Identity Management успешно проверена.
  11. Выберите Save.

Чтобы проверить, обновились ли идентификационные данные пользователей в Cloudflare One, просмотрите журналы подготовки SCIM.

Атрибуты подготовки

Атрибуты подготовки определяют свойства пользователей и групп, которые JumpCloud будет синхронизировать с Cloudflare Access. По умолчанию JumpCloud отправляет следующие атрибуты во время события обновления SCIM:

атрибут пользователя JumpCloud Атрибут Cloudflare Access
email email
firstname givenName
lastname surname
атрибут группы JumpCloud Атрибут Cloudflare Access
name groups

Пример конфигурации API

{
	"config": {
		"issuer_url": "jumpcloud",
		"sso_target_url": "https://sso.myexample.jumpcloud.com/saml2/cloudflareaccess",
		"attributes": ["email", "name", "username"],
		"email_attribute_name": "",
		"sign_request": false,
		"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
	},
	"type": "saml",
	"name": "jumpcloud saml example"
}