← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure
Сессии клиента
Сессии клиента определяют, как часто пользователям необходимо повторно проходить аутентификацию у поставщика идентификации (IdP) при использовании Cloudflare One Client (ранее WARP). В отличие от устаревших VPN, которые применяют единый глобальный тайм-аут сессии, Cloudflare One позволяет задавать тайм-ауты сессии для каждого приложения или каждой политики. Вы можете настроить тайм-ауты сессии для своих Приложения Access или как часть вашего Политики Gateway.
Когда пользователь переходит к защищённому приложению или веб-сайту, Cloudflare сравнивает длительность сессии клиента на его устройстве с настроенным тайм-аутом сессии. Если срок действия сессии истёк, пользователю будет предложено повторно пройти аутентификацию через поставщика идентификации (IdP), который использовался для регистрации в Cloudflare One Client.

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.
Длительность клиентской сессии устройства пользователя сбрасывается до нуля при каждой повторной аутентификации с IdP, независимо от того, что вызвало событие аутентификации.
Предварительные требования
Убедитесь, что трафик может достичь вашего IdP и <your-team-name>.cloudflareaccess.com через Cloudflare One Client.
Настройте сессии клиента в Gateway
Вы можете задать тайм-аут сессии клиента устройства для любой сетевой или HTTP-политики Gateway с действием Allow. Если тайм-аут сессии не указан, по умолчанию сессия клиента устройства не ограничена по времени.
Тайм-ауты сессии не влияют на политики Gateway DNS. Политики DNS остаются активными, даже когда пользователю необходимо повторно пройти аутентификацию.
Чтобы настроить тайм-аут сессии для политики Gateway:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall. Выберите либо Сеть или HTTP.
- Добавьте политику и выберите Allow действие. Либо выберите любой существующий Allow политика.
- В разделе Шаг 4: Настройте параметры политики, выберите Изменить рядом с Принудительно применять длительность сессии Cloudflare One Client.
- Введите время истечения сеанса в
1h30m0sформат и сохраните. - Сохраните политику.
-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Zero Trust Write
-
Выберите сеть (
l4) или HTTP (http) политику с действием Allow. -
В настройках политики
rule_settings↗, используйтеcheck_sessionаргумент, чтобы включить и настроить тайм-аут сеанса:resource "cloudflare_zero_trust_gateway_policy" "network_allow_wiki_IPs" { name = "Company Wiki Network policy" enabled = true account_id = var.cloudflare_account_id description = "Managed by Terraform - Allow employees to access company wiki IPs." precedence = 103 action = "allow" filters = ["l4"] traffic = "net.dst.ip in ${"$"}${cloudflare_zero_trust_list.wiki_IPs.id}" identity = "identity.email matches \".*@example.com\"" rule_settings = { check_session = { enforce = true duration = "1h30m0s" } } }
Проверки сессии теперь включены для приложения, защищенного этой политикой. Пользователи могут по-прежнему обращаться к приложениям вне рамок данной политики.
Настройте сессии клиента в Access Бета
Вы можете разрешить пользователям входить в приложения Access, используя сеанс клиента устройства. Аутентификация с помощью Cloudflare One Client поддерживается только для приложений Access, защищённых политиками Allow или Block.
Чтобы настроить сессии устройств-клиентов для приложений Access:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
- Включить Аутентификация с помощью Cloudflare One Client.
- В разделе Длительность сессии, выберите значение тайм-аута сессии. Этот тайм-аут будет применяться ко всем приложениям Access, у которых Аутентификация с помощью Cloudflare One Client включено.
- (Необязательно) Чтобы включить Аутентификация с помощью Cloudflare One Client по умолчанию для всех существующих и новых приложений, выберите Применить ко всем приложениям Access. Вы можете переопределить эту настройку по умолчанию для отдельного приложения, когда создать или изменить приложение Access.
- Выберите Save.
Теперь пользователи могут один раз пройти аутентификацию через Cloudflare One Client и получить доступ к вашим приложениям Access на настроенный период времени. Таймер сессии сбрасывается, когда пользователь повторно проходит аутентификацию через IdP, использованный для регистрации в Cloudflare One Client.
Требовать участие пользователя при взаимодействии с IdP
Если у пользователя есть активный сеанс браузера с IdP, Cloudflare One Client использует существующие файлы cookie браузера для повторной аутентификации, и пользователю не потребуется заново вводить учетные данные. Это поведение можно переопределить, чтобы требовать явного взаимодействия пользователя с IdP.
Поддерживаемые IdP
Переавторизоваться вручную
Чтобы вручную обновить свою сессию Cloudflare Access и получить актуальную информацию о группах от поставщика идентификации (IdP), перейдите по следующему URL-адресу в браузере и укажите свой название команды:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/refresh-identity
Повторная аутентификация сбрасывает ваши длительность сессии и получает актуальную информацию о группах от IdP организации.
Ограничения
-
Только один пользователь на устройство : Если устройство уже зарегистрировано за пользователем A, пользователь B не сможет войти на этом устройстве через процесс повторной аутентификации. Чтобы переключить регистрацию устройства на другого пользователя, пользователь A должен сначала выйти из Zero Trust (если Разрешить устройству покидать организацию включено), либо администратор может отозвать регистрацию из Команда и ресурсы > Устройства. После этого User B сможет правильно Зарегистрировать.
-
Активные соединения не разрываются : Активные сессии, такие как SSH и RDP, останутся подключёнными даже после истечения времени ожидания.
-
Привязка cookie не поддерживается - Аутентификация с помощью Cloudflare One Client не будет работать для приложений Access, у которых включён Привязка cookie включено.
Дополнительные материалы
- Статус подключения: Узнайте о сообщениях о состоянии, которые Cloudflare One Client показывает в процессе подключения, и разберитесь в каждом этапе установления защищённого туннеля к Cloudflare.