INTEGRITY Документация

Политики на основе идентификации

С помощью Cloudflare One вы можете создавать политики Secure Web Gateway, которые фильтруют исходящий трафик вплоть до уровня идентичности пользователя. Для этого вы можете создавать политики DNS, HTTP или Network, используя набор селекторы на основе идентификации. Для использования этих селекторов необходимо развернуть Cloudflare One Client в Режим Traffic and DNS.

Например, можно создать разные правила безопасности для разных команд: заблокировать доступ к социальным сетям для подрядчиков, но разрешить его для отдела маркетинга.

Вы также можете фильтровать исходящий трафик на основе дополнительных сигналов от проверки состояния устройства.

Проверки личности Gateway

Gateway проверяет личность пользователя при входе в систему или повторной аутентификации. Чтобы проверять личность ваших пользователей и требовать повторной аутентификации через регулярные интервалы, вы можете принудительно задайте длительность сеанса Cloudflare One Client.

Пользователь может повторно пройти аутентификацию двумя способами:

Чтобы просмотреть идентификационные данные, которые Gateway будет использовать при оценке политик, проверьте реестр пользователей.

Автоматическое обновление IdP через SCIM

Gateway автоматически обнаруживает изменения имени пользователя, должности и членства в группах для IdP, настроенных с подготовкой пользователей по протоколу System for Cross-domain Identity Management (SCIM). Дополнительные сведения см. в Подготовка SCIM.

Расширенные адреса электронной почты

Расширенные адреса электронной почты (также известные как plus-адреса) представляют собой варианты существующего адреса электронной почты с + или . модификаторы. Многие почтовые провайдеры, например Gmail и Outlook, доставляют письма, предназначенные для расширенного адреса, на исходный адрес. Например, провайдеры доставят письма, отправленные на [email protected] или [email protected] к [email protected].

По умолчанию Gateway фильтрует либо только точные совпадения, либо все расширенные варианты, в зависимости от типа политики и используемого действия:

Политики DNS

Действие Поведение
Allow Совпадение только по точному адресу
Block Совпадение по точному адресу и всем его вариантам
Переопределение Совпадение по точному адресу и всем его вариантам
Safe Search Совпадение по точному адресу и всем его вариантам
YouTube Restricted Совпадение по точному адресу и всем его вариантам

Сетевые политики

Действие Поведение
Allow Совпадение только по точному адресу
Block Совпадение по точному адресу и всем его вариантам
Переопределение сети Совпадение только по точному адресу

Политики HTTP

Действие Поведение
Allow Совпадение только по точному адресу
Block Совпадение по точному адресу и всем его вариантам
Do Not Inspect Совпадение только по точному адресу
Do Not Isolate Совпадение только по точному адресу
Do Not Scan Совпадение только по точному адресу
Изолировать Совпадение по точному адресу и всем его вариантам

Другие политики

Тип политики Поведение
Политика Egress Совпадение только по точному адресу
Политика резолвера Совпадение только по точному адресу

Чтобы заставить Gateway учитывать все варианты адреса электронной почты, перейдите в Политики трафика > Настройки трафика > Настройки политики и включите Совпадение по расширенным адресам электронной почты. Этот параметр применяется ко всем политикам брандмауэра, исходящего трафика и резолвера.

Селекторы на основе идентификации

Утверждения OIDC

Укажите значение из пользовательское утверждение OIDC настроено у вашего поставщика идентификации.

UI name Пример API
Утверждения OIDC any(identity.oidc_claims[*] == "\"department=engineering\"")

SAML Attributes

Укажите значение из SAML Attribute Assertion.

UI name Пример API
SAML Attributes identity.saml_attributes == "\"group=finance\""

User Email

Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя email пользователя.

UI name Пример значения API
User Email identity.email == "[email protected]"

User Group IDs

Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя ID группы IdP, в которой пользователь настроен как участник.

UI name Пример API
User Group IDs identity.groups.id == "12jf495bhjd7893ml09o"

User Group Email

Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя email-адрес группы IdP, в которой пользователь настроен как участник.

UI name Пример API
User Group Email identity.groups.email == "[email protected]"

User Group Names

Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя имя группы IdP, в которой пользователь настроен как участник.

UI name Пример API
User Group Names identity.groups.name == "\"finance\""

User Name

Используйте этот селектор, чтобы создавать политики Gateway на основе идентификации, используя имя пользователя IdP для конкретного пользователя в IdP.

UI name Пример API
User Name identity.name == "user-name"

Группы IdP в Gateway

Cloudflare Gateway может интегрироваться с поставщиками идентификации (IdP) вашей организации. Прежде чем создавать политику Gateway для пользователей или групп IdP, обязательно Добавьте IdP в качестве метода аутентификации.

Поскольку разные IdP представляют группы пользователей в разных форматах, используйте приведённый ниже список, чтобы выбрать подходящий селектор на основе идентификации.

Microsoft Entra ID

Селектор Значение
User Group IDs 61503835-b6fe-4630-af88-de551dd59a2

Значение это Object Id для группы Entra.

Если вы включили синхронизацию пользователей и групп с SCIM, синхронизированные группы появятся в разделе User Group Names:

Селектор Значение
User Group Names SCIM group

GitHub

Селектор Значение
User Group Names Marketing

Google

Селектор Значение
User Group Names Marketing

Okta (OIDC)

Если вы добавили Okta в качестве Поставщик OIDC, используйте селектор User Group Names:

Селектор Значение
User Group Names Marketing

Интеграция Okta OIDC поддерживает синхронизацию пользователей и групп с SCIM.

Okta (SAML)

Если вы добавили Okta в качестве провайдер SAML, используйте селектор SAML Attributes:

Селектор Имя атрибута Значение атрибута
SAML Attributes groups Marketing

Универсальный поставщик идентификации SAML

Для универсальный поставщик SAML, используйте селектор SAML Attribute:

Селектор Имя атрибута Значение атрибута
SAML Attributes department Marketing

Универсальный поставщик идентификации OIDC

Для универсальный поставщик OIDC, используйте селектор OIDC Claims для фильтрации трафика на основе пользовательские утверждения OIDC настроено у вашего IdP:

Селектор Claim name Claim value
Утверждения OIDC department Engineering

Сноски

  1. В Cloudflare One Client версии 2026.1 и более ранних выберите Настройки > Аккаунт > Повторная аутентификация сеанса.