← Cloudflare One / cloudflare-one / integrations / identity-providers
Подписанные запросы AuthN (SAML)
В процессе SAML-запроса Cloudflare Access выступает в роли поставщика услуг (SP) для поставщика идентификации (IdP). Cloudflare Access отправляет SAML-запрос вашему IdP. Ответ проверяется с помощью сертификата подписи, который вы загружаете от своего SAML-провайдера.
Иногда администраторам нужно убедиться, что запрос от SP подлинный. Проверяя как запросы от SP, так и ответы от IdP, команды могут гарантировать, что операции в рамках SAML-взаимодействия подписываются в обоих направлениях.
Cloudflare Access реализует это требование с помощью подписанных запросов AuthN. При включении этой функции Access отправляет подпись, встроенную в запрос HTTP POST, который содержит сведения AuthN.
Настройте Signed AuthN requests
Чтобы настроить Signed AuthN requests:
-
В Cloudflare One перейдите в Интеграции > Поставщики удостоверений.
-
В разделе Ваши поставщики идентификации, выберите Добавить нового поставщика идентификации.
-
Выберите SAML на следующей странице.
-
Заполните поля в диалоговом окне.
-
Перейдите по этому URL-адресу, чтобы найти сертификат:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-certУбедитесь, что проверка на стороне вашего IdP использует самый актуальный сертификат. В целях безопасности Cloudflare Access регулярно обновляет открытый ключ.
Cloudflare Access использует сертификат, который содержит следующие 2 поля отличительного имени:
- Issuer Distinguished Name -
CN=cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare - Subject Distinguished Name -
CN=*.cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare
Для принудительной проверки подписи AuthN большинству конфигураций IdP требуются 3 компонента:
- Издатель сертификата отличительное имя (DN) ↗
- Отличительное имя субъекта сертификата
- Публичный сертификат
- Issuer Distinguished Name -
-
В своей учётной записи IdP замените домен авторизации на домен команды сгенерированный Cloudflare Access.
Пример формата:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert