← Cloudflare Fundamentals / fundamentals / account / account-security
Подготовка SCIM
Cloudflare поддерживает массовое создание пользователей в панели управления Cloudflare с помощью протокола System for Cross-domain Identity Management (SCIM). Это позволяет подключить к Cloudflare внешнего поставщика удостоверений (IdP), быстро добавлять пользователей и управлять их правами доступа. На данный момент подготовка через SCIM интегрирована с Okta, Microsoft Entra и Authentik.
Цели
После включения подготовки пользователей через SCIM:
- Аккаунт Cloudflare может получать данные о группах пользователей от поставщика удостоверений.
- Участникам каждой группы пользователей можно назначить одну или несколько политики. Каждая политика определяет одно или несколько роли ↗ применяется ко всем участникам этой группы.
- Участники могут входить в несколько групп пользователей, и для каждой группы можно настроить собственные политики.
- Политики, созданные через SCIM, могут сосуществовать с политиками, настроенными через традиционная настройка.
Ожидаемое поведение
Требования к управлению жизненным циклом пользователей через SCIM:
| Ожидаемое поведение дашборда Cloudflare | Действие поставщика удостоверений |
|---|---|
| Пользователь добавлен в аккаунт как участник | Назначьте пользователя приложению SCIM. Ему будет присвоена роль Minimal Account Access, чтобы не нарушить его работу с панелью управления. |
| Пользователь удалён из аккаунта как участник | Отвяжите пользователя от приложения SCIM. |
| Добавление роли пользователю | Добавьте пользователя в группу в IdP, которая передаётся через SCIM. Пользователь также должен быть назначен приложению SCIM и существовать как участник учётной записи. |
| Удалить роль у пользователя | Удалите пользователя из соответствующей группы в IdP. |
| Оставить пользователя в аккаунте без прав доступа | Удалите пользователя из всех групп ролей, но оставьте его привязанным к приложению SCIM. Тогда он останется участником аккаунта только с ролью Minimal Account Access. |
Ограничения
- Если пользователь является единственным Super Administrator в аккаунте Enterprise, его нельзя будет автоматически удалить из системы.
- Из-за неверной настройки групп SCIM можно случайно удалить всех Super Administrators учетной записи. См. Устранение неполадок SCIM, где это описано подробнее.
- Имена групп SCIM не могут начинаться с зарезервированного префикса
CF.
Предварительные требования
- SCIM-провижининг в панели управления Cloudflare доступен только клиентам Enterprise, использующим Okta, Microsoft Entra или Authentik.
- Для первоначальной настройки необходима роль Super Administrator.
- У вас должна быть возможность создавать приложения и группы в вашем провайдере идентификации.
Соберите необходимые данные
Для начала вам нужно будет собрать несколько данных от Cloudflare и сохранить их для дальнейшего использования.
Получите Account ID
Идентификатор аккаунта можно найти в панели управления или через API. Дополнительную информацию см. в Найдите ID аккаунта и зоны.
Создание API-токена
-
Создание API-токена со следующими разрешениями:
Тип Элемент Разрешение Аккаунт SCIM Provisioning Изменить -
В разделе Account Resources, при необходимости выберите в раскрывающемся меню конкретный аккаунт для включения или исключения.
-
Выберите Continue to summary.
-
Проверьте разрешения и выберите Create Token.
-
Скопируйте значение токена.