← Cloudflare One / cloudflare-one / integrations / identity-providers
Вход по одноразовому PIN-коду
Cloudflare Access может отправлять одноразовый PIN-код (OTP) на одобренные адреса электронной почты как альтернативу интеграции с поставщиком идентификации. Вы можете одновременно настроить вход по OTP и выбранного поставщика идентификации, чтобы пользователи могли сами выбирать способ аутентификации.
Новые организации Zero Trust используют поставщик идентификации Cloudflare в качестве метода входа по умолчанию. OTP больше не добавляется автоматически, но вы можете настроить его в любой момент, выполнив следующие шаги.
Например, если ваша команда использует Okta, но вы сотрудничаете с кем-то за пределами вашей организации, вы можете предоставить гостевой доступ с помощью OTP.
Настройте OTP
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
- В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
- Выберите Одноразовый PIN.
Сделайте POST запрос к Поставщики идентификации конечная точка:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Access: Organizations, Identity Providers, and Groups Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "One-time PIN login",
"type": "onetimepin",
"config": {}
}'-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Access: Organizations, Identity Providers, and Groups Write
-
Настройте
cloudflare_zero_trust_access_identity_provider↗ ресурс:resource "cloudflare_zero_trust_access_identity_provider" "onetimepin_login" { account_id = var.cloudflare_account_id name = "One-time PIN login" type = "onetimepin" config = {} }
Чтобы предоставить пользователю доступ к приложению, просто добавьте его адрес электронной почты в Политика Access.
Войдите с помощью OTP
Чтобы войти в Access с помощью одноразового PIN-кода:
- Перейдите к приложению, защищённому Access.
- На странице входа Access введите адрес электронной почты и выберите Отправить код входа.

- Если письмо разрешено политикой Access, вы получите PIN-код на почту. Этот защищённый PIN-код действителен 10 минут после первого запроса.
- Вставьте PIN-код на странице входа Access и выберите Войти.
- Если код действителен, вы будете перенаправлены в приложение.
- Если код недействителен, вы увидите У этой учётной записи нет доступа.
- Если вы видите Этот одноразовый PIN-код уже был использован, код уже был использован. Обычно это происходит, если средство защиты электронной почты в вашей сети автоматически сканирует письмо и переходит по ссылке раньше, чем вы вводите код. Выберите Запросить новый код и повторите попытку.
Поведение и ограничения OTP
При устранении неполадок со входом по OTP учитывайте следующее поведение:
- Каждый PIN одноразовый.
- При запросе нового PIN-кода предыдущий PIN-код становится недействительным.
- Cloudflare отправляет письмо только в том случае, если пользователю разрешён доступ политикой Access.
- Сторонние средства защиты почты могут переходить по ссылке раньше пользователя, из-за чего код выглядит уже использованным.
Если у пользователей постоянно не получается войти, запросите новый код и убедитесь, что используемое вами решение для фильтрации почты или сканирования ссылок добавило в список разрешенных [email protected].