INTEGRITY Документация

Okta (SAML)

Cloudflare One может интегрировать SAML с Okta в качестве поставщика идентификации.

Настройте Okta как поставщика SAML

Чтобы настроить SAML с Okta в качестве поставщика идентификации:

  1. На панели управления администратора Okta перейдите в Приложения > Приложения.

  2. Выберите Create App Integration.

  3. Во всплывающем диалоговом окне выберите SAML 2.0 и затем выберите Далее.

  4. Введите имя приложения и выберите Далее.

    Ввод URL обратного вызова Cloudflare One в Okta
  5. В URL единого входа и Audience URI (SP Entity ID) поля введите следующий URL-адрес:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    Имя вашей команды можно найти в Панель управления Cloudflare в разделе Настройки > Название и домен команды > Название команды.

  6. В Attribute Statements разделе укажите следующую информацию:

    • Название: Введите email.
    • Значение: Введите user.email.
  7. (Необязательно) Если вы используете группы Okta, создайте Group Attribute Statement со следующей информацией:

    • Название: Введите groups.
    • Фильтр: Выберите Соответствует регулярному выражению и введите .*.
Настройка утверждений об атрибутах в Okta
  1. Выберите Далее.

  2. Выберите Я клиент Okta и добавляю внутреннее приложение и проверьте Это внутреннее приложение, которое мы создали.

Настройка параметров обратной связи в Okta
  1. Выберите Готово.

  2. В Назначения вкладке выберите Назначить и назначьте отдельных пользователей или группы, которым нужно предоставить доступ.

  3. Выберите Готово. Назначенные пользователи и группы отобразятся в Назначения на вкладке.

Назначение пользователей и групп приложению Okta
  1. Чтобы получить сведения о поставщике SAML, перейдите в Sign On и выберите Просмотр инструкций по настройке. Откроется новая страница с URL-адрес единого входа поставщика идентификации, Издатель поставщика идентификации, а также Сертификат X.509. Сохраните эту информацию для настройки параметров Cloudflare One.
Получение сведений о поставщике SAML в Okta
  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > поставщик идентификации.

  2. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации, и выберите SAML.

  3. Заполните следующую информацию:

    • Название: Присвойте имя своему поставщику идентификации.
    • Single Sign On URL: Введите URL Single Sign-On поставщика идентификации из Okta.
    • Issuer ID: Введите Issuer поставщика идентификации из Okta, например http://www.okta.com/<your-okta-entity-id>.
    • Signing Certificate: Скопируйте и вставьте X.509 Certificate из Okta.
  4. (Рекомендуется) Включите Подписать запрос аутентификации SAML.

  5. (Рекомендуется) В разделе атрибуты SAML, добавьте email и groups атрибутов. Атрибут groups обязателен, если вы хотите создавать политики на основе группы Okta.

Добавление необязательных атрибутов SAML в Cloudflare One
  1. Выберите Save.

Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с Okta. Успешный ответ должен вернуть настроенные атрибуты SAML.

Пример конфигурации API

{
	"config": {
		"issuer_url": "http://www.okta.com/exkbhqj29iGxT7GwT0h7",
		"sso_target_url": "https://dev-abc123.oktapreview.com/app/myapp/exkbhqj29iGxT7GwT0h7/sso/saml",
		"attributes": ["email", "group"],
		"email_attribute_name": "",
		"sign_request": false,
		"idp_public_certs": [
			"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
		]
	},
	"type": "saml",
	"name": "okta saml example"
}