INTEGRITY Документация

Настройка SSO для панели управления

Cloudflare предлагает единый вход (SSO) всем клиентам, которые входят в систему с пользовательским доменом электронной почты. Создав коннектор SSO Cloudflare, вы можете обязать пользователей входить в панель управления Cloudflare через выбранного вами поставщика удостоверений (IdP). Требование SSO будет применяться ко всем пользователям вашего домена электронной почты.

Доступность

Cloudflare Dashboard SSO доступен бесплатно на всех тарифных планах.

Free Pro Business Enterprise
Доступность Да Да Да Да

Предварительные требования

  1. Вы должны владеть доменом электронной почты и иметь возможность добавить TXT-запись для подтверждения этого.

    • Публичные почтовые провайдеры, такие как @gmail.com не допускаются.
    • Каждый пользователь с этим доменом электронной почты должен быть сотрудником вашей организации. Например, доменные имена университетов, такие как @harvard.edu не допускаются, так как включают адреса электронной почты учащихся.
  2. Вы должны быть суперадминистратором и иметь доступ к API Cloudflare.

  3. Необходимо создать организацию Cloudflare Zero Trust с любым тарифным планом (включая Free). Инструкции по настройке организации Cloudflare Zero Trust см. в Создание организации Cloudflare Zero Trust.

1. Настройте IdP

Добавьте IdP в Cloudflare Zero Trust, следуя наши подробные инструкции.

После настройки IdP обязательно также протестировать ваш IdP.

2. Зарегистрируйте домен в Cloudflare для SSO

  1. После настройки IdP в Cloudflare One перейдите в Участники странице, чтобы управлять SSO-коннекторами.
Перейдите в Участники ↗
  1. Если шаг 1 выполнен успешно, появится кнопка для добавления нового SSO-домена. Нажмите её, чтобы начать процесс добавления нового SSO-домена.
Снимок экрана с модальным окном создания коннектора SSO
  1. Введите домен электронной почты и выберите Создание чтобы перейти к шагу проверки.

Использование терминала командной строки, в котором уже задана переменная окружения CLOUDFLARE_API_TOKEN пользовательскому или аккаунтному API-токену, у которого есть SSO Connector Edit разрешение, выполните следующую команду, чтобы создать SSO-коннектор. Замените {account_id} с идентификатором вашей учётной записи, и {domain} с доменом вашей электронной почты.

команда cURL
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
  --request POST \
  --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
  --json '{"email_domain":"{domain}"}'
{
	"success": true,
	"errors": [],
	"messages": [],
	"result": {
		"id": "c3ebcba5c20b42f73e111110d0be67d",
		"enabled": false,
		"email_domain": "cool.cats",
		"verification": {
			"code": "cloudflare_dashboard_sso=111111111",
			"status": "pending"
		},
		"created_on": "2025-09-05T20:35:34Z"
	}
}

3. Подтвердите владение доменом

Если вы не можете сразу изменить записи DNS, можно подтвердить их позже. Запустить процесс проверки вручную можно из меню действий для соответствующего коннектора в списке.

Снимок экрана с модальным окном создания коннектора SSO

Скопируйте код подтверждения и создайте TXT-запись в настройках DNS с этим значением. Запись должна содержать весь текст целиком, включая cloudflare_dashboard_sso= префикс.

Cloudflare будет автоматически опрашивать эту DNS-запись, пока она не будет найдена, или пока в течение двух дней не истечет таймаут.

Если процесс проверки завершается по тайм-ауту, вы можете вручную перезапустить опрос, выбрав Начать проверку в меню действий для этого коннектора в списке.

Скопируйте код подтверждения (например, cloudflare_dashboard_sso=1111111) и создайте TXT запись в конфигурации DNS с этим значением. Чтобы проверить правильность настройки записи DNS, можно использовать dig команду, чтобы проверить домен вашей электронной почты:

dig cool.cats TXT +short
"cloudflare_dashboard_sso=111111111"

TXT запись должна включать cloudflare_dashboard_sso= префикс вместе с числовым кодом.

Cloudflare будет автоматически опрашивать эту DNS-запись, пока она не будет найдена, или пока в течение двух дней не истечет таймаут. Если проверка не пройдет из-за таймаута, вы можете вручную запустить опрос заново с помощью следующей команды:

команда cURL
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}/begin_verification" \
  --request POST \
  --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

После завершения проверки или истечения времени ожидания вы получите уведомление по электронной почте с результатом проверки.

4. Включите SSO для панели управления

После завершения проверки и подтверждения владения доменом можно включить коннектор.

Домены, уже связанные с включённым коннектором в другом аккаунте, нельзя включить в новом аккаунте, пока их не отключат в старом.

Включите коннектор, выбрав Включить в меню «Действия» для этого коннектора в списке.

Снимок экрана с кнопкой включения коннектора SSO

Включите коннектор, выполнив команду ниже (снова заменив {account_id} значение на идентификатор вашей учётной записи, а также дополнительно заменив {sso_connector_id} со значением, полученным из id поле в ответе на предыдущий вызов.

команда cURL
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}" \
  --request PATCH \
  --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
  --json '{"enabled": true}'

Протестируйте IdP перед принудительным применением

Перед включением SSO для вашего домена убедитесь, что провайдер идентификации настроен правильно:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
  2. Найдите ваш IdP и выберите Тест.
  3. Убедитесь, что тест возвращает успешный результат аутентификации.

Если тест не пройден, проверьте настройки IdP по инструкции по настройке поставщика удостоверений перед включением SSO-коннектора.

Устранение ошибок IdP

Если при настройке или тестировании IdP возникают ошибки, укажите следующее при обращение в поддержку:

  1. Сообщение об ошибке, которое возвращает тест IdP.
  2. Очищенный HAR-файл полученные при запуске теста IdP из панели управления.

Ограничения

SSO в панели управления Cloudflare не поддерживает:

SSO, инициированный IdP

Для SSO в панели управления Cloudflare поддерживается вход, инициированный IdP, а настройка выполняется через вашего поставщика удостоверений (IdP).

На данный момент доступно пошаговое руководство для Okta, аналогичные настройки возможны и с другими поставщиками удостоверений, которые поддерживают собственные конечные точки SSO.

Okta

Настройте сеанс единого входа (SSO), инициируемый поставщиком удостоверений (IdP), с помощью Cloudflare Zero Trust и Okta.

Предварительные требования

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения > выберите свой Приложение SSO.
  2. Выберите Настройте для доступа к настройкам приложения.
  3. В Основная информация раздел, скопируйте SSO Endpoint URL и Entity ID или Issuer Access. Эти значения понадобятся вам для настройки IdP.

Настройка Okta в качестве IdP

  1. Войдите в свой Okta Admin Dashboard и перейдите в Приложения > Приложения.
  2. Выберите Create App Integration чтобы начать новую интеграцию SAML для обработки процесса SSO, инициированного IdP. Обратите внимание, что это вторая, отдельная интеграция Cloudflare и Okta, созданная отдельно от Интеграция IdP с Zero Trust.
  3. Во всплывающем окне выберите SAML 2.0 и выберите Далее.
  4. Введите название приложения и выберите Далее.
  5. В Single Sign-On URL поле вставьте SSO Endpoint URL который вы скопировали ранее.
  6. В Audience URI (SP Entity ID) поле вставьте Entity ID или Issuer Access который вы скопировали ранее.
  7. Задайте Name ID Format к EmailAddress.
  8. Задайте Application Username к Электронная почта.
  9. Выберите Далее > Готово чтобы сохранить интеграцию.
  10. Чтобы проверить интеграцию, перейдите в Okta User Dashboard, найдите плитку нового приложения и выберите её, чтобы протестировать процесс SSO.

(Необязательно) Обязательный вход через единый IdP с мгновенной аутентификацией

Если для Cloudflare SSO вы используете только один IdP (например, Okta) и хотите, чтобы пользователи пропускали шаг выбора провайдера идентификации:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения > выберите свой Приложение SSO.
  2. Перейдите в Аутентификация.
  3. Отключить Принимать все доступные провайдеры идентификации и убедитесь, что в качестве метода входа выбран только Okta.
  4. Включить Применить мгновенную аутентификацию чтобы разрешить пользователям пропускать выбор провайдера идентификации.

Bypass dashboard SSO

В этом разделе описано, как восстановить доступ к дашборду Cloudflare, если вы не можете войти через SSO.

Вариант 1: добавьте резервный IdP

Если возникла проблема с вашим поставщиком SSO IdP, вы можете добавить альтернативный IdP через API. В следующем примере показано, как добавить Cloudflare One-time PIN в качестве способа входа:

  1. Add одноразовый PIN-код для входа:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Organizations, Identity Providers, and Groups Write
    Добавление поставщика идентификации (IdP) для Access
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"type": "onetimepin",
    		"config": {}
    	}'
  2. Получить id из dash_sso приложение Access. Можно использовать jq чтобы быстро найти нужное приложение:

    команда cURL
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps" \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
      | jq '.result[] | select(.type == "dash_sso")'
   {
   	"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
   	"uid": "3537a672-e4d8-4d89-aab9-26cb622918a1",
   	"type": "dash_sso",
   	"name": "SSO App"
   	// ...
   }
  1. С помощью id полученный выше, обновить Приложение SSO принимать всех провайдеров идентификации. Чтобы не перезаписать существующую конфигурацию, тело запроса PUT должно содержать все поля, возвращённые предыдущим запросом GET.

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Apps and Policies Write
    Обновление приложения Access
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/3537a672-e4d8-4d89-aab9-26cb622918a1" \
    	--request PUT \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
    		"uid": "3537a672-e4d8-4d89-aab9-26cb622918a1",
    		"type": "dash_sso",
    		"name": "SSO App",
    		"allowed_idps": []
    	}'

Теперь у пользователей появится возможность входить в систему с помощью одноразового PIN-кода.

Вариант 2: отключите SSO для панели управления

  1. Перейдите в Участники страницу.
Перейдите в Участники ↗
  1. Перейдите в Настройки.

  2. В списке откройте меню действий для коннектора SSO и выберите Отключить.

  3. Введите домен коннектора и нажмите Confirm, чтобы завершить отключение.

Следующие вызовы API отключают принудительное использование SSO для аккаунта. Выполнить это действие можно только с помощью API-токенов с SSO connectors edit роль или Super Administrators.

  1. Получите свой коннектор SSO id:

    команда cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
      --request GET \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
   {
   	"result": [
   		{
   			"id": "d616ac82cc7f87153112d75a711c5c3c",
   			"email_domain": "cool.cats",
   			"enabled": true
   			// ...
   		}
   	],
   	"success": true,
   	"errors": [],
   	"messages": []
   }
  1. Отключите SSO-коннектор:

    команда cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \
      --request PATCH \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
      --json '{
        "enabled": false
      }'
   {
   	"result": [
   		{
   			"id": "d616ac82cc7f87153112d75a711c5c3c",
   			"email_domain": "cool.cats",
   			"enabled": false
   			// ...
   		}
   	],
   	"success": true,
   	"errors": [],
   	"messages": []
   }

Теперь пользователи могут входить в систему, используя email и пароль от аккаунта Cloudflare. Если у пользователя нет пароля, он может использовать забытый пароль метод на странице входа, чтобы создать его.

Изменение названия команды Zero Trust

Cloudflare не позволяет вам изменить название команды пока создан коннектор SSO. Чтобы изменить имя вашей команды, необходимо отключить и удалить коннектор(ы) SSO.

  1. Перейдите в Участники страницу.
Перейдите в Участники ↗
  1. Перейдите в Настройки.
  2. Отключите все SSO-коннекторы.
  3. Удалите все коннекторы SSO.
  1. Получите все коннекторы SSO для своего аккаунта.

    команда cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
      --request GET \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  2. Отключите все активные SSO-коннекторы с помощью id каждого коннектора из предыдущего шага.

    команда cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \
      --request PATCH \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
      --json '{
        "enabled": false
      }'
  3. Удалите все коннекторы SSO с помощью id каждого коннектора из предыдущего шага.

    команда cURL
    curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \
      --request DELETE \
      --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
  1. В Панель управления Cloudflare, перейдите в Zero Trust > Многократно используемые компоненты > Custom pages.
  2. В разделе Team domain, выберите Изменить чтобы ввести новое название команды. Выберите Save.
  3. В своем провайдере идентификации обновите интеграцию с Cloudflare, указав новое имя команды. Например, при использовании SAML IdP потребуется обновить Single Sign-on URL и Entity ID на https://<new-team-name>.cloudflareaccess.com/cdn-cgi/access/callback.
  4. Воссоздайте все удаленные SSO-коннекторы, следуя инструкциям в Регистрация домена в Cloudflare для SSO.
  5. После повторного создания SSO-коннекторов выполните шаги проверки и включения.