INTEGRITY Документация

Подписанные запросы AuthN (SAML)

В процессе SAML-запроса Cloudflare Access выступает в роли поставщика услуг (SP) для поставщика идентификации (IdP). Cloudflare Access отправляет SAML-запрос вашему IdP. Ответ проверяется с помощью сертификата подписи, который вы загружаете от своего SAML-провайдера.

Иногда администраторам нужно убедиться, что запрос от SP подлинный. Проверяя как запросы от SP, так и ответы от IdP, команды могут гарантировать, что операции в рамках SAML-взаимодействия подписываются в обоих направлениях.

Cloudflare Access реализует это требование с помощью подписанных запросов AuthN. При включении этой функции Access отправляет подпись, встроенную в запрос HTTP POST, который содержит сведения AuthN.

Настройте Signed AuthN requests

Чтобы настроить Signed AuthN requests:

  1. В Cloudflare One перейдите в Интеграции > Поставщики удостоверений.

  2. В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.

  3. Выберите SAML на следующей странице.

  4. Заполните поля в диалоговом окне.

  5. Перейдите по этому URL-адресу, чтобы найти сертификат:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert

    Убедитесь, что проверка на стороне вашего IdP использует самый актуальный сертификат. В целях безопасности Cloudflare Access регулярно обновляет открытый ключ.

    Cloudflare Access использует сертификат, который содержит следующие 2 поля отличительного имени:

    • Issuer Distinguished Name - CN=cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare
    • Subject Distinguished Name - CN=*.cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare

    Для принудительной проверки подписи AuthN большинству конфигураций IdP требуются 3 компонента:

  6. В своей учётной записи IdP замените домен авторизации на домен команды сгенерированный Cloudflare Access.

    Пример формата:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert