INTEGRITY Документация

Сессии клиента

Сессии клиента определяют, как часто пользователям необходимо повторно проходить аутентификацию у поставщика идентификации (IdP) при использовании Cloudflare One Client (ранее WARP). В отличие от устаревших VPN, которые применяют единый глобальный тайм-аут сессии, Cloudflare One позволяет задавать тайм-ауты сессии для каждого приложения или каждой политики. Вы можете настроить тайм-ауты сессии для своих Приложения Access или как часть вашего Политики Gateway.

Когда пользователь переходит к защищённому приложению или веб-сайту, Cloudflare сравнивает длительность сессии клиента на его устройстве с настроенным тайм-аутом сессии. Если срок действия сессии истёк, пользователю будет предложено повторно пройти аутентификацию через поставщика идентификации (IdP), который использовался для регистрации в Cloudflare One Client.

Cloudflare One Client предлагает пользователю повторно пройти аутентификацию сессии.

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

Длительность клиентской сессии устройства пользователя сбрасывается до нуля при каждой повторной аутентификации с IdP, независимо от того, что вызвало событие аутентификации.

Предварительные требования

Убедитесь, что трафик может достичь вашего IdP и <your-team-name>.cloudflareaccess.com через Cloudflare One Client.

Настройте сессии клиента в Gateway

Вы можете задать тайм-аут сессии клиента устройства для любой сетевой или HTTP-политики Gateway с действием Allow. Если тайм-аут сессии не указан, по умолчанию сессия клиента устройства не ограничена по времени.

Тайм-ауты сессии не влияют на политики Gateway DNS. Политики DNS остаются активными, даже когда пользователю необходимо повторно пройти аутентификацию.

Чтобы настроить тайм-аут сессии для политики Gateway:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Политики Firewall. Выберите либо Сеть или HTTP.
  2. Добавьте политику и выберите Allow действие. Либо выберите любой существующий Allow политика.
  3. В разделе Шаг 4: Настройте параметры политики, выберите Изменить рядом с Принудительно применять длительность сессии Cloudflare One Client.
  4. Введите время истечения сеанса в 1h30m0s формат и сохраните.
  5. Сохраните политику.
  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Zero Trust Write
  2. Выберите сеть (l4) или HTTP (http) политику с действием Allow.

  3. В настройках политики rule_settings, используйте check_session аргумент, чтобы включить и настроить тайм-аут сеанса:

    resource "cloudflare_zero_trust_gateway_policy" "network_allow_wiki_IPs" {
    	name        = "Company Wiki Network policy"
    	enabled     = true
    	account_id  = var.cloudflare_account_id
    	description = "Managed by Terraform - Allow employees to access company wiki IPs."
    	precedence  = 103
    	action      = "allow"
    	filters     = ["l4"]
    	traffic     = "net.dst.ip in ${"$"}${cloudflare_zero_trust_list.wiki_IPs.id}"
    	identity    = "identity.email matches \".*@example.com\""
    
    	rule_settings = {
    		check_session = {
    			enforce = true
    			duration = "1h30m0s"
    		}
    	}
    }

Проверки сессии теперь включены для приложения, защищенного этой политикой. Пользователи могут по-прежнему обращаться к приложениям вне рамок данной политики.

Настройте сессии клиента в Access Бета

Вы можете разрешить пользователям входить в приложения Access, используя сеанс клиента устройства. Аутентификация с помощью Cloudflare One Client поддерживается только для приложений Access, защищённых политиками Allow или Block.

Чтобы настроить сессии устройств-клиентов для приложений Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.
  2. Включить Аутентификация с помощью Cloudflare One Client.
  3. В разделе Длительность сессии, выберите значение тайм-аута сессии. Этот тайм-аут будет применяться ко всем приложениям Access, у которых Аутентификация с помощью Cloudflare One Client включено.
  1. (Необязательно) Чтобы включить Аутентификация с помощью Cloudflare One Client по умолчанию для всех существующих и новых приложений, выберите Применить ко всем приложениям Access. Вы можете переопределить эту настройку по умолчанию для отдельного приложения, когда создать или изменить приложение Access.
  2. Выберите Save.

Теперь пользователи могут один раз пройти аутентификацию через Cloudflare One Client и получить доступ к вашим приложениям Access на настроенный период времени. Таймер сессии сбрасывается, когда пользователь повторно проходит аутентификацию через IdP, использованный для регистрации в Cloudflare One Client.

Требовать участие пользователя при взаимодействии с IdP

Если у пользователя есть активный сеанс браузера с IdP, Cloudflare One Client использует существующие файлы cookie браузера для повторной аутентификации, и пользователю не потребуется заново вводить учетные данные. Это поведение можно переопределить, чтобы требовать явного взаимодействия пользователя с IdP.

Поддерживаемые IdP

Переавторизоваться вручную

Чтобы вручную обновить свою сессию Cloudflare Access и получить актуальную информацию о группах от поставщика идентификации (IdP), перейдите по следующему URL-адресу в браузере и укажите свой название команды:

https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/refresh-identity

Повторная аутентификация сбрасывает ваши длительность сессии и получает актуальную информацию о группах от IdP организации.

Ограничения