← Cloudflare One / cloudflare-one / tutorials
Требовать U2F с Okta
Многие поставщики идентификации, например Okta, поддерживают одновременное использование нескольких вариантов многофакторной аутентификации (MFA). Например, Okta позволяет выполнять вход с помощью пароля и временного кода, сгенерированного в приложении, или аппаратного ключа U2F, например Yubikey.
Некоторые методы второго фактора лучше защищают от фишинга. Для использования U2F нужен доступ к физическому устройству, также известному как аппаратный ключ. Без этого ключа злоумышленник не сможет выдать себя за вас, даже если ему известен ваш пароль. Вы можете настроить в Cloudflare Access правила, требующие аутентификации с аппаратным ключом, даже если ваш поставщик поддерживает несколько вариантов. Если пользователь входит с помощью менее защищенного варианта, например кода из приложения, Access заблокирует его.
В этом руководстве рассматривается, как:
- Интегрируйте Cloudflare Access с Okta
- Настройте Okta для регистрации U2F
- Создайте Политика Access для которых пользователям требуется вход с использованием аппаратного ключа
- Укажите эту политику, чтобы применить ее к определенным приложениям Access
Первые два раздела этого руководства ссылаются на инструкции по настройке Cloudflare Access и интеграции с Okta. Если вы уже используете Cloudflare Access вместе с Okta, можно сразу перейти к четвёртому разделу.
Время выполнения:
20 минут
Настройте Cloudflare Access
Прежде чем начать, вам нужно будет выполнить действия из эти инструкции чтобы настроить Cloudflare Access в вашем аккаунте. Функция аппаратных ключей доступна на любом тарифном плане, включая бесплатный.
Интегрируйте Okta
Следуйте эти инструкции чтобы интегрировать Okta с вашим аккаунтом Cloudflare Access. После интеграции Access сможет применять правила на основе идентификационных данных, членства в группах и метода многофакторной аутентификации из Okta.
Настройте Okta для U2F
Администратор Okta в вашей организации должен сначала включите поддержку U2F ↗ в вашем аккаунте Okta и настроить пользователей ↗ чтобы вам предложили ввести его. Это глобальная настройка. Если в вашем аккаунте уже настроен U2F, вам не нужно делать ничего особенного, чтобы использовать его с Cloudflare Access.
Тестирование U2F в Access
Вы можете начать создавать политики U2F, протестировав интеграцию с Okta.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Настройки Access.
- В Управлять своим App Launcher, выберите Управление.
- Выберите Login methods.
- Выберите строку Okta и нажмите Тест.
Cloudflare Access предложит вам войти с помощью учётной записи Okta. Для целей теста используйте вариант второго фактора, например код из приложения. Okta вернёт amr значения в Cloudflare Access: это стандартные признаки методов многофакторной аутентификации, общие для разных систем управления идентификацией.
mfa значение отправляется Okta, чтобы сообщить Cloudflare Access о том, что вы использовали многофакторную аутентификацию. pwd значение указывает на то, что вы использовали пароль. В этом примере otp значение отправляется потому, что пользователь прошёл аутентификацию с помощью кода из приложения.
Чтобы проверить работу с аппаратным ключом, выйдите из Okta и вернитесь к списку провайдеров в Access. Выберите Тест снова, но на этот раз используйте аппаратный ключ в качестве второго фактора. Теперь Cloudflare Access увидит, что Okta передаёт hwk в amr поля.
Создание политики Zero Trust с требованием U2F
Эту информацию можно использовать для создания правила в Access. Перейдите в Applications список в разделе Cloudflare Access на панели управления. Выберите уже созданное приложение или создайте новое. В этом примере требование добавляется к существующему приложению.
Выберите Изменить чтобы изменить существующий Allow правило.
Добавьте Require правило и выберите Authentication Method из списка. Выберите hwk в качестве обязательного Authentication Method. Выберите Сохранить правило.
Необязательно: вы также можете настроить Cloudflare Access так, чтобы для этого приложения пользователям отображался только Okta, если у вас интегрировано несколько других провайдеров. В Authentication На вкладке выберите Okta в качестве единственного варианта, отображаемого пользователям.
Тестирование правила
Теперь можно проверить правило. Перейдите в приложение и попробуйте войти с помощью кода из приложения или любого другого способа, кроме аппаратного ключа безопасности. Access заблокирует эту попытку.
Если выйти из Okta и повторить попытку с аппаратным ключом, Access разрешит подключение.