← Cloudflare One / cloudflare-one / tutorials
Используйте политики Microsoft Entra ID Conditional Access в Cloudflare Access
С Условный доступ ↗ в Microsoft Entra ID (ранее Azure Active Directory) администраторы могут применять политики к приложениям и пользователям непосредственно в Entra ID. Conditional Access включает набор проверок, которые предназначены специально для Windows и которые часто предпочитают организации с опытными пользователями Windows.
Перед началом работы
Убедитесь, что у вас есть:
- Глобальные права администратора для учётной записи Microsoft Entra ID
- Настроенные пользователи в аккаунте Microsoft Entra ID
Настройте поставщика идентификации для своего приложения
См. наши инструкции по настройке IdP для Entra ID.
Добавление разрешения API в Entra ID
После того как базовая интеграция с IdP протестирована и работает, предоставьте Cloudflare разрешение на чтение политик условного доступа из Entra ID.
-
В Microsoft Entra ID перейдите в Регистрации приложений.
-
Выберите приложение, созданное для интеграции с IdP.
-
Перейдите в разрешения API и выберите Добавьте разрешение.
-
Выберите Microsoft Graph.
-
Выберите Разрешения приложения и добавьте
Policy.Read.ConditionalAccess. -
Выберите Предоставить согласие администратора.
Настройте Conditional Access в Entra ID
- В Microsoft Entra ID перейдите в Корпоративные приложения > Условный доступ.
- Перейдите в Контексты аутентификации.
- Создать контекст аутентификации ↗ для использования в ваших политиках Cloudflare Access. Дайте контексту аутентификации понятное имя (например,
Require compliant devices). - Далее перейдите в Политики.
- Создайте новую политику условного доступа ↗ или выберите существующую политику.
- Назначьте условную политику доступа контексту аутентификации:
- В конструкторе политик выберите Целевые ресурсы.
- В Выберите, к чему применяется эта политика раскрывающемся списке выберите Контекст аутентификации.
- Выберите контекст аутентификации, который будет использовать эту политику.
- Сохраните политику.
Синхронизируйте условный доступ с Zero Trust
Чтобы импортировать свои политики условного доступа в Cloudflare Access:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
- В Управлять своим App Launcher, выберите Управление.
- Выберите Login methods.
- Найдите свою интеграцию Microsoft Entra ID и выберите Изменить.
- Включить Синхронизация политик Azure AD.
- Выберите Save.
Создать приложение Access
Чтобы применить политики Conditional Access к приложению Cloudflare Access:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения.
-
Выберите Создать новое приложение.
-
Выберите Самостоятельный хостинг и конфиденциальность.
-
Выберите Добавьте общедоступное имя хоста и введите целевой URL защищённого приложения.
-
Выберите Создать новую политику и создайте Политика Access с помощью Azure AD: контекст аутентификации селектор. Например:
Действие Тип правила Селектор Значение Allow Включить Адреса электронной почты, оканчивающиеся на @example.comRequire Azure AD: контекст аутентификации Require compliant devices -
Добавьте эту политику в конфигурацию своего приложения.
-
Для Поставщики удостоверений, выберите интеграцию Microsoft Entra ID.
-
Выполните оставшиеся шаги по созданию самостоятельно размещённого приложения чтобы опубликовать приложение.
Доступ будет предоставлен пользователям только в том случае, если они пройдут политики Microsoft Entra ID Conditional Access, связанные с этим контекстом аутентификации.