← Cloudflare Fundamentals / fundamentals / manage-members
Настройка SSO для панели управления
Cloudflare предлагает единый вход (SSO) всем клиентам, которые входят в систему с пользовательским доменом электронной почты. Создав коннектор SSO Cloudflare, вы можете обязать пользователей входить в панель управления Cloudflare через выбранного вами поставщика удостоверений (IdP). Требование SSO будет применяться ко всем пользователям вашего домена электронной почты.
Доступность
Cloudflare Dashboard SSO доступен бесплатно на всех тарифных планах.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
Предварительные требования
-
Вы должны владеть доменом электронной почты и иметь возможность добавить TXT-запись для подтверждения этого.
- Публичные почтовые провайдеры, такие как
@gmail.comне допускаются. - Каждый пользователь с этим доменом электронной почты должен быть сотрудником вашей организации. Например, доменные имена университетов, такие как
@harvard.eduне допускаются, так как включают адреса электронной почты учащихся.
- Публичные почтовые провайдеры, такие как
-
Вы должны быть суперадминистратором и иметь доступ к API Cloudflare.
-
Необходимо создать организацию Cloudflare Zero Trust с любым тарифным планом (включая Free). Инструкции по настройке организации Cloudflare Zero Trust см. в Создание организации Cloudflare Zero Trust.
1. Настройте IdP
Добавьте IdP в Cloudflare Zero Trust, следуя наши подробные инструкции.
После настройки IdP обязательно также протестировать ваш IdP.
2. Зарегистрируйте домен в Cloudflare для SSO
- После настройки IdP в Cloudflare One перейдите в Участники странице, чтобы управлять SSO-коннекторами.
- Если шаг 1 выполнен успешно, появится кнопка для добавления нового SSO-домена. Нажмите её, чтобы начать процесс добавления нового SSO-домена.

- Введите домен электронной почты и выберите Создание чтобы перейти к шагу проверки.
Использование терминала командной строки, в котором уже задана переменная окружения CLOUDFLARE_API_TOKEN пользовательскому или аккаунтному API-токену, у которого есть SSO Connector Edit разрешение, выполните следующую команду, чтобы создать SSO-коннектор. Замените {account_id} с идентификатором вашей учётной записи, и {domain} с доменом вашей электронной почты.
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{"email_domain":"{domain}"}'{
"success": true,
"errors": [],
"messages": [],
"result": {
"id": "c3ebcba5c20b42f73e111110d0be67d",
"enabled": false,
"email_domain": "cool.cats",
"verification": {
"code": "cloudflare_dashboard_sso=111111111",
"status": "pending"
},
"created_on": "2025-09-05T20:35:34Z"
}
}3. Подтвердите владение доменом
Если вы не можете сразу изменить записи DNS, можно подтвердить их позже. Запустить процесс проверки вручную можно из меню действий для соответствующего коннектора в списке.

Скопируйте код подтверждения и создайте TXT-запись в настройках DNS с этим значением. Запись должна содержать весь текст целиком, включая cloudflare_dashboard_sso= префикс.
Cloudflare будет автоматически опрашивать эту DNS-запись, пока она не будет найдена, или пока в течение двух дней не истечет таймаут.
Если процесс проверки завершается по тайм-ауту, вы можете вручную перезапустить опрос, выбрав Начать проверку в меню действий для этого коннектора в списке.
Скопируйте код подтверждения (например, cloudflare_dashboard_sso=1111111) и создайте TXT запись в конфигурации DNS с этим значением. Чтобы проверить правильность настройки записи DNS, можно использовать dig команду, чтобы проверить домен вашей электронной почты:
dig cool.cats TXT +short"cloudflare_dashboard_sso=111111111" TXT запись должна включать cloudflare_dashboard_sso= префикс вместе с числовым кодом.
Cloudflare будет автоматически опрашивать эту DNS-запись, пока она не будет найдена, или пока в течение двух дней не истечет таймаут. Если проверка не пройдет из-за таймаута, вы можете вручную запустить опрос заново с помощью следующей команды:
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}/begin_verification" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"После завершения проверки или истечения времени ожидания вы получите уведомление по электронной почте с результатом проверки.
4. Включите SSO для панели управления
После завершения проверки и подтверждения владения доменом можно включить коннектор.
Домены, уже связанные с включённым коннектором в другом аккаунте, нельзя включить в новом аккаунте, пока их не отключат в старом.
Включите коннектор, выбрав Включить в меню «Действия» для этого коннектора в списке.

Включите коннектор, выполнив команду ниже (снова заменив {account_id} значение на идентификатор вашей учётной записи, а также дополнительно заменив {sso_connector_id} со значением, полученным из id поле в ответе на предыдущий вызов.
curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{sso_connector_id}" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{"enabled": true}'Протестируйте IdP перед принудительным применением
Перед включением SSO для вашего домена убедитесь, что провайдер идентификации настроен правильно:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Интеграции > Поставщики удостоверений.
- Найдите ваш IdP и выберите Тест.
- Убедитесь, что тест возвращает успешный результат аутентификации.
Если тест не пройден, проверьте настройки IdP по инструкции по настройке поставщика удостоверений перед включением SSO-коннектора.
Устранение ошибок IdP
Если при настройке или тестировании IdP возникают ошибки, укажите следующее при обращение в поддержку:
- Сообщение об ошибке, которое возвращает тест IdP.
- Очищенный HAR-файл полученные при запуске теста IdP из панели управления.
Ограничения
SSO в панели управления Cloudflare не поддерживает:
- Пользователи с email-адресами, содержащими плюс-адресацию, например
[email protected]. Если такие пользователи добавлены в вашу организацию Cloudflare, они не смогут войти через SSO. - Добавление отдельной политики на основе email в приложение Zero Trust SSO, которая не совпадает с политикой домена SSO.
- Несколько политик доменов Zero Trust. Если нужна еще одна политика домена, можно создать дополнительный SSO-коннектор. Это создаст вторую политику для нового домена в вашем SSO-приложении.
- Удаление автоматически созданного Zero Trust
allow email domainполитика. Если удалить эту политику, администраторы вашей организации не смогут получить доступ к панели управления Cloudflare.
SSO, инициированный IdP
Для SSO в панели управления Cloudflare поддерживается вход, инициированный IdP, а настройка выполняется через вашего поставщика удостоверений (IdP).
На данный момент доступно пошаговое руководство для Okta, аналогичные настройки возможны и с другими поставщиками удостоверений, которые поддерживают собственные конечные точки SSO.
Okta
Настройте сеанс единого входа (SSO), инициируемый поставщиком удостоверений (IdP), с помощью Cloudflare Zero Trust и Okta.
Предварительные требования
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения > выберите свой Приложение SSO.
- Выберите Настройте для доступа к настройкам приложения.
- В Основная информация раздел, скопируйте SSO Endpoint URL и Entity ID или Issuer Access. Эти значения понадобятся вам для настройки IdP.
Настройка Okta в качестве IdP
- Войдите в свой Okta Admin Dashboard ↗ и перейдите в Приложения > Приложения.
- Выберите Create App Integration чтобы начать новую интеграцию SAML для обработки процесса SSO, инициированного IdP. Обратите внимание, что это вторая, отдельная интеграция Cloudflare и Okta, созданная отдельно от Интеграция IdP с Zero Trust.
- Во всплывающем окне выберите SAML 2.0 и выберите Далее.
- Введите название приложения и выберите Далее.
- В Single Sign-On URL поле вставьте SSO Endpoint URL который вы скопировали ранее.
- В Audience URI (SP Entity ID) поле вставьте Entity ID или Issuer Access который вы скопировали ранее.
- Задайте Name ID Format к EmailAddress.
- Задайте Application Username к Электронная почта.
- Выберите Далее > Готово чтобы сохранить интеграцию.
- Чтобы проверить интеграцию, перейдите в Okta User Dashboard, найдите плитку нового приложения и выберите её, чтобы протестировать процесс SSO.
(Необязательно) Обязательный вход через единый IdP с мгновенной аутентификацией
Если для Cloudflare SSO вы используете только один IdP (например, Okta) и хотите, чтобы пользователи пропускали шаг выбора провайдера идентификации:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения > выберите свой Приложение SSO.
- Перейдите в Аутентификация.
- Отключить Принимать все доступные провайдеры идентификации и убедитесь, что в качестве метода входа выбран только Okta.
- Включить Применить мгновенную аутентификацию чтобы разрешить пользователям пропускать выбор провайдера идентификации.
Bypass dashboard SSO
В этом разделе описано, как восстановить доступ к дашборду Cloudflare, если вы не можете войти через SSO.
Вариант 1: добавьте резервный IdP
Если возникла проблема с вашим поставщиком SSO IdP, вы можете добавить альтернативный IdP через API. В следующем примере показано, как добавить Cloudflare One-time PIN в качестве способа входа:
-
Add одноразовый PIN-код для входа:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Organizations, Identity Providers, and Groups Write
Добавление поставщика идентификации (IdP) для Accesscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "type": "onetimepin", "config": {} }' -
Получить
idизdash_ssoприложение Access. Можно использоватьjq↗ чтобы быстро найти нужное приложение:команда cURLcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps" \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ | jq '.result[] | select(.type == "dash_sso")'
{
"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
"uid": "3537a672-e4d8-4d89-aab9-26cb622918a1",
"type": "dash_sso",
"name": "SSO App"
// ...
}-
С помощью
idполученный выше, обновить Приложение SSO принимать всех провайдеров идентификации. Чтобы не перезаписать существующую конфигурацию, тело запроса PUT должно содержать все поля, возвращённые предыдущим запросом GET.
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Apps and Policies Write
Обновление приложения Accesscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/3537a672-e4d8-4d89-aab9-26cb622918a1" \ --request PUT \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "id": "3537a672-e4d8-4d89-aab9-26cb622918a1", "uid": "3537a672-e4d8-4d89-aab9-26cb622918a1", "type": "dash_sso", "name": "SSO App", "allowed_idps": [] }'
Теперь у пользователей появится возможность входить в систему с помощью одноразового PIN-кода.
Вариант 2: отключите SSO для панели управления
- Перейдите в Участники страницу.
-
Перейдите в Настройки.
-
В списке откройте меню действий для коннектора SSO и выберите Отключить.
-
Введите домен коннектора и нажмите Confirm, чтобы завершить отключение.
Следующие вызовы API отключают принудительное использование SSO для аккаунта. Выполнить это действие можно только с помощью API-токенов с SSO connectors edit роль или Super Administrators.
-
Получите свой коннектор SSO
id:команда cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
"result": [
{
"id": "d616ac82cc7f87153112d75a711c5c3c",
"email_domain": "cool.cats",
"enabled": true
// ...
}
],
"success": true,
"errors": [],
"messages": []
}-
Отключите SSO-коннектор:
команда cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "enabled": false }'
{
"result": [
{
"id": "d616ac82cc7f87153112d75a711c5c3c",
"email_domain": "cool.cats",
"enabled": false
// ...
}
],
"success": true,
"errors": [],
"messages": []
}Теперь пользователи могут входить в систему, используя email и пароль от аккаунта Cloudflare. Если у пользователя нет пароля, он может использовать забытый пароль метод на странице входа, чтобы создать его.
Изменение названия команды Zero Trust
Cloudflare не позволяет вам изменить название команды пока создан коннектор SSO. Чтобы изменить имя вашей команды, необходимо отключить и удалить коннектор(ы) SSO.
- Перейдите в Участники страницу.
- Перейдите в Настройки.
- Отключите все SSO-коннекторы.
- Удалите все коннекторы SSO.
-
Получите все коннекторы SSO для своего аккаунта.
команда cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" -
Отключите все активные SSO-коннекторы с помощью
idкаждого коннектора из предыдущего шага.команда cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \ --request PATCH \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "enabled": false }' -
Удалите все коннекторы SSO с помощью
idкаждого коннектора из предыдущего шага.команда cURLcurl "https://api.cloudflare.com/client/v4/accounts/{account_id}/sso_connectors/{connector_id}" \ --request DELETE \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Многократно используемые компоненты > Custom pages.
- В разделе Team domain, выберите Изменить чтобы ввести новое название команды. Выберите Save.
- В своем провайдере идентификации обновите интеграцию с Cloudflare, указав новое имя команды. Например, при использовании SAML IdP потребуется обновить Single Sign-on URL и Entity ID на
https://<new-team-name>.cloudflareaccess.com/cdn-cgi/access/callback. - Воссоздайте все удаленные SSO-коннекторы, следуя инструкциям в Регистрация домена в Cloudflare для SSO.
- После повторного создания SSO-коннекторов выполните шаги проверки и включения.