← Cloudflare One / cloudflare-one / integrations / identity-providers
Okta (SAML)
Cloudflare One может интегрировать SAML с Okta в качестве поставщика идентификации.
Настройте Okta как поставщика SAML
Чтобы настроить SAML с Okta в качестве поставщика идентификации:
-
На панели управления администратора Okta перейдите в Приложения > Приложения.
-
Выберите Create App Integration.
-
Во всплывающем диалоговом окне выберите SAML 2.0 и затем выберите Далее.
-
Введите имя приложения и выберите Далее.
-
В URL единого входа и Audience URI (SP Entity ID) поля введите следующий URL-адрес:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackИмя вашей команды можно найти в Панель управления Cloudflare ↗ в разделе Настройки > Название и домен команды > Название команды.
-
В Attribute Statements разделе укажите следующую информацию:
- Название: Введите
email. - Значение: Введите
user.email.
- Название: Введите
-
(Необязательно) Если вы используете группы Okta, создайте Group Attribute Statement со следующей информацией:
- Название: Введите
groups. - Фильтр: Выберите Соответствует регулярному выражению и введите
.*.
- Название: Введите
-
Выберите Далее.
-
Выберите Я клиент Okta и добавляю внутреннее приложение и проверьте Это внутреннее приложение, которое мы создали.
-
Выберите Готово.
-
В Назначения вкладке выберите Назначить и назначьте отдельных пользователей или группы, которым нужно предоставить доступ.
-
Выберите Готово. Назначенные пользователи и группы отобразятся в Назначения на вкладке.
- Чтобы получить сведения о поставщике SAML, перейдите в Sign On и выберите Просмотр инструкций по настройке. Откроется новая страница с URL-адрес единого входа поставщика идентификации, Издатель поставщика идентификации, а также Сертификат X.509. Сохраните эту информацию для настройки параметров Cloudflare One.
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > поставщик идентификации.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации, и выберите SAML.
-
Заполните следующую информацию:
- Название: Присвойте имя своему поставщику идентификации.
- Single Sign On URL: Введите URL Single Sign-On поставщика идентификации из Okta.
- Issuer ID: Введите Issuer поставщика идентификации из Okta, например
http://www.okta.com/<your-okta-entity-id>. - Signing Certificate: Скопируйте и вставьте X.509 Certificate из Okta.
-
(Рекомендуется) Включите Подписать запрос аутентификации SAML.
-
(Рекомендуется) В разделе атрибуты SAML, добавьте
emailиgroupsатрибутов. Атрибутgroupsобязателен, если вы хотите создавать политики на основе группы Okta.
- Выберите Save.
Чтобы проверить, что подключение работает, перейдите в Интеграции > Поставщики удостоверений и выберите Тест рядом с Okta. Успешный ответ должен вернуть настроенные атрибуты SAML.
Пример конфигурации API
{
"config": {
"issuer_url": "http://www.okta.com/exkbhqj29iGxT7GwT0h7",
"sso_target_url": "https://dev-abc123.oktapreview.com/app/myapp/exkbhqj29iGxT7GwT0h7/sso/saml",
"attributes": ["email", "group"],
"email_attribute_name": "",
"sign_request": false,
"idp_public_certs": [
"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
]
},
"type": "saml",
"name": "okta saml example"
}