← Cloudflare One / cloudflare-one / troubleshooting
Доступ
Ознакомьтесь с типичными сценариями устранения неполадок в Cloudflare Access.
Аутентификация и вход в систему
Ошибки AJAX/CORS
Cloudflare Access требует, чтобы credentials: same-origin был добавлен в JavaScript при использовании Fetch API для включения cookie. Если этот параметр отсутствует, запросы AJAX завершаются ошибкой, например No Access-Control-Allow-Origin header is present on the requested resource. Дополнительную информацию см. в Настройки CORS.
ошибка проверки SAML
Ошибка SAML Verify: Invalid SAML response, SAML Verify: No certificate selected to verify возникает, если поставщик идентификации (IdP) не включает открытый ключ подписи в ответ SAML. Cloudflare Access требует, чтобы открытый ключ совпадал с Сертификат подписи загружен в Zero Trust. Настройте свой IdP так, чтобы он включал открытый ключ в ответ.
Ошибка данных о пользователе/группе поставщика идентификации
Ошибка Failed to fetch user/group information from the identity provider возникает, если у Cloudflare нет необходимых разрешений API для взаимодействия с вашим IdP. Проверьте руководство по интеграции SSO для вашего конкретного IdP и убедитесь, что у приложения есть необходимые разрешения (например, Microsoft Entra или Okta).
Цикл перенаправления Google Workspace
Если вы разместите Google Workspace за Access, вы не сможете использовать Google или Google Workspace как поставщика идентификации для этого приложения. Это создает бесконечный цикл перенаправлений, поскольку обе системы зависят друг от друга при завершении входа.
Ошибка недействительной сессии
Ошибка Invalid session. Please try logging in again означает, что Access не удалось проверить ваш CF_Session cookie. Это может произойти, если программное обеспечение или межсетевой экран на вашем устройстве препятствуют запросам к Access. Убедитесь, что вход в систему начинается и завершается в одном и том же экземпляре браузера.
Firefox Private Window
Встроенная в Firefox защита от отслеживания в окнах Private Window может помешать работе CF_authorization файл cookie от отправки, особенно для XHR-запросов. Чтобы устранить это, может потребоваться добавить в исключения домен своего приложения и свой домен команды из защиты от отслеживания.
Маршруты Workers на пути входа
Если для пути входа вашего приложения назначен маршрут Cloudflare Worker, Worker может перезаписать cf-authorization cookie. Чтобы этого избежать, убедитесь, что скрипт Worker не изменяет и не удаляет Set-Cookie заголовок для cookie-файлов Access.
Поставщики удостоверений
Письмо с кодом OTP не получено
Если пользователь не получает письмо с одноразовым PIN-кодом (OTP):
- Отказ по политике: Если адрес электронной почты пользователя не соответствует ни одному Allow политики для приложения, Cloudflare не будет отправлять письмо с OTP-кодом. Страница входа всё равно покажет сообщение о том, что письмо отправлено, чтобы предотвратить перечисление учётных записей.
- Подавление писем: Электронная почта пользователя может находиться в списке подавления из-за предыдущих сбоев доставки. Проверьте журналы электронной почты или обратитесь в службу поддержки, чтобы снять ограничения.
Код OTP уже использован
Ошибка This One-Time PIN has already been used возникает, если код OTP уже был использован до того, как пользователь успел его ввести. Коды OTP одноразовые и действуют 10 минут с момента первого запроса. Чаще всего эта ошибка возникает, когда средство защиты электронной почты или антифишинговый инструмент в вашей сети автоматически переходит по ссылкам в письмах, из-за чего код оказывается использован до того, как вы успеваете его ввести.
Чтобы устранить проблему, выберите Запросить новый код на странице входа. Если ошибка продолжает повторяться, добавьте [email protected] в список разрешений вашего средства защиты почты, чтобы оно не сканировало письма аутентификации Cloudflare. Инструкции по настройке см. в Вход по одноразовому PIN-коду.
Вход Google Super Admin
Если вы используете Access как поставщика SSO для Google Workspace, суперадминистраторы Google не смогут входить через Access при обращении к admin.google.com. Google требует, чтобы Super Admin использовали свой исходный пароль Google, чтобы всегда иметь доступ к консоли администратора.
Отсутствующие атрибуты SAML
Если вы получаете Required attributes are missing ошибка во время аутентификации SAML, убедитесь, что ваш IdP отправляет обязательный электронная почта атрибут. Кроме того, проверьте, нет ли опечаток в названиях атрибутов (например, groups в сравнении с gropus) в вашем конфигурация IdP.
Приложения и сертификаты
Краткосрочные сертификаты SSH
Ошибка Error 0: Bad Request. Please create a ca for application появляется, если для приложения Access не был сгенерирован сертификат. Подробнее см. в Краткосрочные сертификаты SSH чтобы создать CA для приложения.
SSH "Origin auth failed"
Обычно эта ошибка указывает на проблему конфигурации SSH-демона на целевом сервере (sshd):
- Конфигурация SSHD: убедитесь, что
PubkeyAuthenticationимеет значениеyesиTrustedUserCAKeysуказывает на правильный файл Cloudflare CA. - Несколько методов аутентификации: Cloudflare Access for Infrastructure в настоящее время не поддерживает
AuthenticationMethodsс несколькими требованиями, разделёнными запятыми (например,publickey,keyboard-interactive).
Ошибка изменения домена команды
Ошибка Access api error auth_domain_cannot_be_updated_dash_sso возникает, если вы пытаетесь изменить свой Team-домен, пока SSO панели управления Cloudflare включено. Dashboard SSO пока не поддерживает изменение Team-домена.
Долгоживущие SSH-сессии обрываются
Все соединения, проксируемые через Cloudflare Gateway, включая трафик к Access for Infrastructure целевые объекты SSH имеют максимальную гарантированную длительность 10 часов. Если соединение активно в момент выпуска новой версии Gateway, оно будет прервано через 10 часов.
Чтобы избежать неожиданных обрывов соединения, рекомендуем завершать сеансы по заданному расписанию (например, с помощью тайм-аута бездействия в 8 часов). Настроить это можно с помощью ChannelTimeout в конфигурации вашего SSH-сервера или клиента.
Дополнительные ресурсы по Access
Дополнительные сведения см. в полном руководстве по устранению неполадок Access.
Полное руководство по устранению неполадок Access ❯