← Cloudflare One / cloudflare-one / traffic-policies
Политики на основе идентификации
С помощью Cloudflare One вы можете создавать политики Secure Web Gateway, которые фильтруют исходящий трафик вплоть до уровня идентичности пользователя. Для этого вы можете создавать политики DNS, HTTP или Network, используя набор селекторы на основе идентификации. Для использования этих селекторов необходимо развернуть Cloudflare One Client в Режим Traffic and DNS.
Например, можно создать разные правила безопасности для разных команд: заблокировать доступ к социальным сетям для подрядчиков, но разрешить его для отдела маркетинга.
Вы также можете фильтровать исходящий трафик на основе дополнительных сигналов от проверки состояния устройства.
Проверки личности Gateway
Gateway проверяет личность пользователя при входе в систему или повторной аутентификации. Чтобы проверять личность ваших пользователей и требовать повторной аутентификации через регулярные интервалы, вы можете принудительно задайте длительность сеанса Cloudflare One Client.
Пользователь может повторно пройти аутентификацию двумя способами:
- Выйдите из приложения, защищённого Access, и снова войдите.
- В Cloudflare One Client повторно аутентифицируйте сессию, перейдя в Профиль > Информация об аккаунте > Повторная аутентификация 1. Это откроет окно браузера и предложит пользователю войти в систему.
Чтобы просмотреть идентификационные данные, которые Gateway будет использовать при оценке политик, проверьте реестр пользователей.
Автоматическое обновление IdP через SCIM
Gateway автоматически обнаруживает изменения имени пользователя, должности и членства в группах для IdP, настроенных с подготовкой пользователей по протоколу System for Cross-domain Identity Management (SCIM). Дополнительные сведения см. в Подготовка SCIM.
Расширенные адреса электронной почты
Расширенные адреса электронной почты (также известные как plus-адреса) представляют собой варианты существующего адреса электронной почты с + или . модификаторы. Многие почтовые провайдеры, например Gmail и Outlook, доставляют письма, предназначенные для расширенного адреса, на исходный адрес. Например, провайдеры доставят письма, отправленные на [email protected] или [email protected] к [email protected].
По умолчанию Gateway фильтрует либо только точные совпадения, либо все расширенные варианты, в зависимости от типа политики и используемого действия:
Политики DNS
| Действие | Поведение |
|---|---|
| Allow | Совпадение только по точному адресу |
| Block | Совпадение по точному адресу и всем его вариантам |
| Переопределение | Совпадение по точному адресу и всем его вариантам |
| Safe Search | Совпадение по точному адресу и всем его вариантам |
| YouTube Restricted | Совпадение по точному адресу и всем его вариантам |
Сетевые политики
| Действие | Поведение |
|---|---|
| Allow | Совпадение только по точному адресу |
| Block | Совпадение по точному адресу и всем его вариантам |
| Переопределение сети | Совпадение только по точному адресу |
Политики HTTP
| Действие | Поведение |
|---|---|
| Allow | Совпадение только по точному адресу |
| Block | Совпадение по точному адресу и всем его вариантам |
| Do Not Inspect | Совпадение только по точному адресу |
| Do Not Isolate | Совпадение только по точному адресу |
| Do Not Scan | Совпадение только по точному адресу |
| Изолировать | Совпадение по точному адресу и всем его вариантам |
Другие политики
| Тип политики | Поведение |
|---|---|
| Политика Egress | Совпадение только по точному адресу |
| Политика резолвера | Совпадение только по точному адресу |
Чтобы заставить Gateway учитывать все варианты адреса электронной почты, перейдите в Политики трафика > Настройки трафика > Настройки политики и включите Совпадение по расширенным адресам электронной почты. Этот параметр применяется ко всем политикам брандмауэра, исходящего трафика и резолвера.
Селекторы на основе идентификации
Утверждения OIDC
Укажите значение из пользовательское утверждение OIDC настроено у вашего поставщика идентификации.
| UI name | Пример API |
|---|---|
| Утверждения OIDC | any(identity.oidc_claims[*] == "\"department=engineering\"") |
SAML Attributes
Укажите значение из SAML Attribute Assertion.
| UI name | Пример API |
|---|---|
| SAML Attributes | identity.saml_attributes == "\"group=finance\"" |
User Email
Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя email пользователя.
| UI name | Пример значения API |
|---|---|
| User Email | identity.email == "[email protected]" |
User Group IDs
Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя ID группы IdP, в которой пользователь настроен как участник.
| UI name | Пример API |
|---|---|
| User Group IDs | identity.groups.id == "12jf495bhjd7893ml09o" |
User Group Email
Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя email-адрес группы IdP, в которой пользователь настроен как участник.
| UI name | Пример API |
|---|---|
| User Group Email | identity.groups.email == "[email protected]" |
User Group Names
Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя имя группы IdP, в которой пользователь настроен как участник.
| UI name | Пример API |
|---|---|
| User Group Names | identity.groups.name == "\"finance\"" |
User Name
Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя имя пользователя IdP для конкретного пользователя в IdP.
| UI name | Пример API |
|---|---|
| User Name | identity.name == "user-name" |
Группы IdP в Gateway
Cloudflare Gateway может интегрироваться с поставщиками идентификации (IdP) вашей организации. Прежде чем создавать политику Gateway для пользователей или групп IdP, обязательно Добавьте IdP в качестве метода аутентификации.
Поскольку разные IdP представляют группы пользователей в разных форматах, используйте приведённый ниже список, чтобы выбрать подходящий селектор на основе идентификации.
Microsoft Entra ID
| Селектор | Значение |
|---|---|
| User Group IDs | 61503835-b6fe-4630-af88-de551dd59a2 |
Значение это Object Id для группы Entra.
Если вы включили синхронизацию пользователей и групп с SCIM, синхронизированные группы появятся в разделе User Group Names:
| Селектор | Значение |
|---|---|
| User Group Names | SCIM group |
GitHub
| Селектор | Значение |
|---|---|
| User Group Names | Marketing |
| Селектор | Значение |
|---|---|
| User Group Names | Marketing |
Okta (OIDC)
Если вы добавили Okta в качестве Поставщик OIDC, используйте селектор User Group Names:
| Селектор | Значение |
|---|---|
| User Group Names | Marketing |
Интеграция Okta OIDC поддерживает синхронизацию пользователей и групп с SCIM.
Okta (SAML)
Если вы добавили Okta в качестве провайдер SAML, используйте селектор SAML Attributes:
| Селектор | Имя атрибута | Значение атрибута |
|---|---|---|
| SAML Attributes | groups |
Marketing |
Универсальный поставщик идентификации SAML
Для универсальный поставщик SAML, используйте селектор SAML Attribute:
| Селектор | Имя атрибута | Значение атрибута |
|---|---|---|
| SAML Attributes | department |
Marketing |
Универсальный поставщик идентификации OIDC
Для универсальный поставщик OIDC, используйте селектор OIDC Claims для фильтрации трафика на основе пользовательские утверждения OIDC настроено у вашего IdP:
| Селектор | Claim name | Claim value |
|---|---|---|
| Утверждения OIDC | department |
Engineering |
Сноски
-
В Cloudflare One Client версии 2026.1 и более ранних выберите Настройки > Аккаунт > Повторная аутентификация сеанса. ↩