INTEGRITY Документация

Вход по одноразовому PIN-коду

Cloudflare Access может отправлять одноразовый PIN-код (OTP) на одобренные адреса электронной почты как альтернативу интеграции с поставщиком идентификации. Вы можете одновременно настроить вход по OTP и выбранного поставщика идентификации, чтобы пользователи могли сами выбирать способ аутентификации.

Новые организации Zero Trust используют поставщик идентификации Cloudflare в качестве метода входа по умолчанию. OTP больше не добавляется автоматически, но вы можете настроить его в любой момент, выполнив следующие шаги.

Например, если ваша команда использует Okta, но вы сотрудничаете с кем-то за пределами вашей организации, вы можете предоставить гостевой доступ с помощью OTP.

Настройте OTP

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
  2. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
  3. Выберите Одноразовый PIN.

Сделайте POST запрос к Поставщики идентификации конечная точка:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Access: Organizations, Identity Providers, and Groups Write
Добавление поставщика идентификации (IdP) для Access
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "One-time PIN login",
		"type": "onetimepin",
		"config": {}
	}'
  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Access: Organizations, Identity Providers, and Groups Write
  2. Настройте cloudflare_zero_trust_access_identity_provider ресурс:

    resource "cloudflare_zero_trust_access_identity_provider" "onetimepin_login" {
    	account_id = var.cloudflare_account_id
    	name       = "One-time PIN login"
    	type       = "onetimepin"
    	config 		 = {}
    }

Чтобы предоставить пользователю доступ к приложению, просто добавьте его адрес электронной почты в Политика Access.

Войдите с помощью OTP

Чтобы войти в Access с помощью одноразового PIN-кода:

  1. Перейдите к приложению, защищённому Access.
  2. На странице входа Access введите адрес электронной почты и выберите Отправить код входа. Введите адрес электронной почты для входа с помощью OTP.
  3. Если письмо разрешено политикой Access, вы получите PIN-код на почту. Этот защищённый PIN-код действителен 10 минут после первого запроса.
  1. Вставьте PIN-код на странице входа Access и выберите Войти. Для входа введите PIN код.
    • Если код действителен, вы будете перенаправлены в приложение.
    • Если код недействителен, вы увидите У этой учётной записи нет доступа.
    • Если вы видите Этот одноразовый PIN-код уже был использован, код уже был использован. Обычно это происходит, если средство защиты электронной почты в вашей сети автоматически сканирует письмо и переходит по ссылке раньше, чем вы вводите код. Выберите Запросить новый код и повторите попытку.

Поведение и ограничения OTP

При устранении неполадок со входом по OTP учитывайте следующее поведение:

Если у пользователей постоянно не получается войти, запросите новый код и убедитесь, что используемое вами решение для фильтрации почты или сканирования ссылок добавило в список разрешенных [email protected].