← Cloudflare One / cloudflare-one / tutorials
Изолировать пользователей Entra ID с повышенным риском
Microsoft Entra ID (ранее Azure Active Directory) вычисляет пользовательский уровень риска ↗ на основе вероятности того, что их учётная запись была скомпрометирована. С Cloudflare Zero Trust вы можете синхронизировать список рискованных пользователей Entra ID с Cloudflare Access и применять более строгие политики Zero Trust к пользователям с более высоким риском.
В этом руководстве показано, как автоматически перенаправлять пользователей в удаленный браузер, если Entra ID признает их рискованными.
Время выполнения:
1 час
Предварительные требования
- Лицензия Microsoft Entra ID Premium P2
- Cloudflare Browser Isolation дополнение
- Фильтрация HTTP Gateway включена на ваших устройствах
- npm ↗ установка
- Node.js ↗ установка
1. Настройте Entra ID как поставщика идентификации
См. наши инструкции по настройке IdP для Entra ID.
2. Добавьте разрешения API Entra ID
После того как базовая интеграция с IdP протестирована и работает, включите дополнительные разрешения, которые позволят скрипту создавать и обновлять группы пользователей с повышенным риском в Entra ID:
-
В Microsoft Entra ID перейдите в Регистрации приложений.
-
Выберите приложение, созданное для интеграции с IdP.
-
Перейдите в разрешения API и выберите Добавьте разрешение.
-
Выберите Microsoft Graph.
-
Выберите Разрешения приложения и добавьте следующее разрешения ↗:
IdentityRiskyUser.ReadAllDirectory.ReadWriteAllGroup.CreateGroup.ReadAllGroupMember.ReadAllGroupMember.ReadWriteAll
-
Выберите Предоставить согласие администратора.
Вы увидите список включенных разрешений.
3. Добавьте рискованных пользователей в группу Entra ID
Далее настройте автоматический скрипт, который будет заполнять группу безопасности Entra ID пользователями с повышенным риском.
Чтобы быстро начать работу, разверните наш пример скрипта Cloudflare Workers, следуя пошаговым инструкциям ниже. Также можно реализовать скрипт с помощью Azure Functions ↗ или любого другого инструмента.
-
Откройте терминал и клонируйте наш пример проекта.
npm create cloudflare@latest risky-users -- --template https://github.com/cloudflare/msft-risky-user-ad-sync -
Перейдите в каталог проекта.
cd risky-users -
Измените конфигурационный файл Wrangler чтобы включить следующие значения:
<ACCOUNT_ID>: вашего Cloudflare ID аккаунта.<TENANT_ID>: вашего Entra ID Directory (tenant) ID, полученный при настройка Entra ID в качестве поставщика идентификации.<CLIENT_ID>: вашего Entra ID Application (client) ID, полученный при настройка Entra ID в качестве поставщика идентификации.
{ "$schema": "./node_modules/wrangler/config-schema.json", "name": "risky-users", // Set this to today's date "compatibility_date": "2026-08-28", "main": "src/index.js", "workers_dev": false, "account_id": "<ACCOUNT-ID>", "vars": { "AZURE_AD_TENANT_ID": "<TENANT-ID>", "AZURE_AD_CLIENT_ID": "<CLIENT-ID>", }, "triggers": { "crons": ["* * * * *"], }, }"$schema" = "./node_modules/wrangler/config-schema.json" name = "risky-users" # Set this to today's date compatibility_date = "2026-08-28" main = "src/index.js" workers_dev = false account_id = "<ACCOUNT-ID>" [vars] AZURE_AD_TENANT_ID = "<TENANT-ID>" AZURE_AD_CLIENT_ID = "<CLIENT-ID>" [triggers] crons = [ "* * * * *" ]
-
Разверните Worker в глобальной сети Cloudflare.
npx wrangler deploy -
Создайте переменную типа Secret с именем
AZURE_AD_CLIENT_SECRET.wrangler secret put AZURE_AD_CLIENT_SECRETВам будет предложено ввести значение секрета. Введите Секрет клиента полученный при настройка Microsoft Entra ID в качестве поставщика идентификации.
Скрипт Worker начнет выполняться раз в минуту. Чтобы просматривать журналы в реальном времени, выполните следующую команду и дождитесь выполнения скрипта:
wrangler tail --format prettyПосле первого запуска автоматически созданные группы появятся в панели управления Entra ID.
4. Синхронизируйте группы пользователей с повышенным риском
Далее синхронизируйте группы пользователей с риском Entra ID с Cloudflare Access:
-
В Entra ID назначьте следующие группы своему корпоративному приложению SCIM:
IdentityProtection-RiskyUser-RiskLevel-highIdentityProtection-RiskyUser-RiskLevel-mediumIdentityProtection-RiskyUser-RiskLevel-low
Теперь Cloudflare Access будет синхронизировать изменения в составе групп с Entra ID. Статус синхронизации можно проверить на странице приложения SCIM Подготовка страницу.
5. Создайте политику Browser Isolation
Наконец, создайте Политика HTTP Gateway чтобы изолировать трафик для групп пользователей с высоким риском.
-
В Cloudflare One ↗, перейдите в Политики трафика > Политики Firewall > HTTP.
-
Выберите Добавление политики.
-
Создайте Политика изоляции который содержит User Group Names правило. Например, следующая политика выдаёт
app1.example.comиapp2.example.comв удалённом браузере для всех участников с пометкой высокого риска:Селектор Оператор Значение Логика Действие Домен in app1.example.com,app2.example.comИ Изолировать User Group Names in IdentityProtection-RiskyUser-RiskLevel-high
Чтобы протестировать политику, обратитесь к документации Microsoft по имитация опасных обнаружений ↗.