INTEGRITY Документация

Требовать U2F с Okta

Многие поставщики идентификации, например Okta, поддерживают одновременное использование нескольких вариантов многофакторной аутентификации (MFA). Например, Okta позволяет выполнять вход с помощью пароля и временного кода, сгенерированного в приложении, или аппаратного ключа U2F, например Yubikey.

Некоторые методы второго фактора лучше защищают от фишинга. Для использования U2F нужен доступ к физическому устройству, также известному как аппаратный ключ. Без этого ключа злоумышленник не сможет выдать себя за вас, даже если ему известен ваш пароль. Вы можете настроить в Cloudflare Access правила, требующие аутентификации с аппаратным ключом, даже если ваш поставщик поддерживает несколько вариантов. Если пользователь входит с помощью менее защищенного варианта, например кода из приложения, Access заблокирует его.

В этом руководстве рассматривается, как:

Первые два раздела этого руководства ссылаются на инструкции по настройке Cloudflare Access и интеграции с Okta. Если вы уже используете Cloudflare Access вместе с Okta, можно сразу перейти к четвёртому разделу.

Время выполнения:

20 минут


Настройте Cloudflare Access

Прежде чем начать, вам нужно будет выполнить действия из эти инструкции чтобы настроить Cloudflare Access в вашем аккаунте. Функция аппаратных ключей доступна на любом тарифном плане, включая бесплатный.

Интегрируйте Okta

Следуйте эти инструкции чтобы интегрировать Okta с вашим аккаунтом Cloudflare Access. После интеграции Access сможет применять правила на основе идентификационных данных, членства в группах и метода многофакторной аутентификации из Okta.

Настройте Okta для U2F

Администратор Okta в вашей организации должен сначала включите поддержку U2F в вашем аккаунте Okta и настроить пользователей чтобы вам предложили ввести его. Это глобальная настройка. Если в вашем аккаунте уже настроен U2F, вам не нужно делать ничего особенного, чтобы использовать его с Cloudflare Access.

Тестирование U2F в Access

Вы можете начать создавать политики U2F, протестировав интеграцию с Okta.

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Настройки Access.
  2. В Управлять своим App Launcher, выберите Управление.
  3. Выберите Login methods.
  4. Выберите строку Okta и нажмите Тест.

Cloudflare Access предложит вам войти с помощью учётной записи Okta. Для целей теста используйте вариант второго фактора, например код из приложения. Okta вернёт amr значения в Cloudflare Access: это стандартные признаки методов многофакторной аутентификации, общие для разных систем управления идентификацией.

mfa значение отправляется Okta, чтобы сообщить Cloudflare Access о том, что вы использовали многофакторную аутентификацию. pwd значение указывает на то, что вы использовали пароль. В этом примере otp значение отправляется потому, что пользователь прошёл аутентификацию с помощью кода из приложения.

Чтобы проверить работу с аппаратным ключом, выйдите из Okta и вернитесь к списку провайдеров в Access. Выберите Тест снова, но на этот раз используйте аппаратный ключ в качестве второго фактора. Теперь Cloudflare Access увидит, что Okta передаёт hwk в amr поля.

Тестирование MFA

Создание политики Zero Trust с требованием U2F

Эту информацию можно использовать для создания правила в Access. Перейдите в Applications список в разделе Cloudflare Access на панели управления. Выберите уже созданное приложение или создайте новое. В этом примере требование добавляется к существующему приложению.

Выберите Изменить чтобы изменить существующий Allow правило.

Добавьте Require правило и выберите Authentication Method из списка. Выберите hwk в качестве обязательного Authentication Method. Выберите Сохранить правило.

Правило Require

Необязательно: вы также можете настроить Cloudflare Access так, чтобы для этого приложения пользователям отображался только Okta, если у вас интегрировано несколько других провайдеров. В Authentication На вкладке выберите Okta в качестве единственного варианта, отображаемого пользователям.

Тестирование правила

Теперь можно проверить правило. Перейдите в приложение и попробуйте войти с помощью кода из приложения или любого другого способа, кроме аппаратного ключа безопасности. Access заблокирует эту попытку.

Заблокировано

Если выйти из Okta и повторить попытку с аппаратным ключом, Access разрешит подключение.