INTEGRITY Документация

Используйте политики Microsoft Entra ID Conditional Access в Cloudflare Access

С Условный доступ в Microsoft Entra ID (ранее Azure Active Directory) администраторы могут применять политики к приложениям и пользователям непосредственно в Entra ID. Conditional Access включает набор проверок, которые предназначены специально для Windows и которые часто предпочитают организации с опытными пользователями Windows.

Перед началом работы

Убедитесь, что у вас есть:

Настройте поставщика идентификации для своего приложения

См. наши инструкции по настройке IdP для Entra ID.

Добавление разрешения API в Entra ID

После того как базовая интеграция с IdP протестирована и работает, предоставьте Cloudflare разрешение на чтение политик условного доступа из Entra ID.

  1. В Microsoft Entra ID перейдите в Регистрации приложений.

  2. Выберите приложение, созданное для интеграции с IdP.

  3. Перейдите в разрешения API и выберите Добавьте разрешение.

  4. Выберите Microsoft Graph.

  5. Выберите Разрешения приложения и добавьте Policy.Read.ConditionalAccess.

  6. Выберите Предоставить согласие администратора.

Настройте Conditional Access в Entra ID

  1. В Microsoft Entra ID перейдите в Корпоративные приложения > Условный доступ.
  2. Перейдите в Контексты аутентификации.
  3. Создать контекст аутентификации для использования в ваших политиках Cloudflare Access. Дайте контексту аутентификации понятное имя (например, Require compliant devices).
  4. Далее перейдите в Политики.
  5. Создайте новую политику условного доступа или выберите существующую политику.
  6. Назначьте условную политику доступа контексту аутентификации:
    1. В конструкторе политик выберите Целевые ресурсы.
    2. В Выберите, к чему применяется эта политика раскрывающемся списке выберите Контекст аутентификации.
    3. Выберите контекст аутентификации, который будет использовать эту политику.
    4. Сохраните политику.

Синхронизируйте условный доступ с Zero Trust

Чтобы импортировать свои политики условного доступа в Cloudflare Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.
  2. В Управлять своим App Launcher, выберите Управление.
  3. Выберите Login methods.
  4. Найдите свою интеграцию Microsoft Entra ID и выберите Изменить.
  5. Включить Синхронизация политик Azure AD.
  6. Выберите Save.

Создать приложение Access

Чтобы применить политики Conditional Access к приложению Cloudflare Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.

  2. Выберите Создать новое приложение.

  3. Выберите Самостоятельный хостинг и конфиденциальность.

  4. Выберите Добавьте общедоступное имя хоста и введите целевой URL защищённого приложения.

  5. Выберите Создать новую политику и создайте Политика Access с помощью Azure AD: контекст аутентификации селектор. Например:

    Действие Тип правила Селектор Значение
    Allow Включить Адреса электронной почты, оканчивающиеся на @example.com
    Require Azure AD: контекст аутентификации Require compliant devices
  6. Добавьте эту политику в конфигурацию своего приложения.

  7. Для Поставщики удостоверений, выберите интеграцию Microsoft Entra ID.

  8. Выполните оставшиеся шаги по созданию самостоятельно размещённого приложения чтобы опубликовать приложение.

Доступ будет предоставлен пользователям только в том случае, если они пройдут политики Microsoft Entra ID Conditional Access, связанные с этим контекстом аутентификации.