本指南介绍如何在 Cloudflare One 中将 Grafana Cloud ↗ 配置为 OIDC 应用程序。
- 在 Cloudflare One 中配置的身份提供商
- Grafana Cloud 账户的管理员访问权限
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)。
- 选择 Create new application(创建新应用程序)。
- 选择 SaaS application(SaaS 应用程序)。
- 在 Application(应用程序) 中输入
Grafana Cloud,然后选择出现的相应文本框。 - 对于身份验证协议,选择 OIDC。
- 选择 Add application(添加应用程序)。
- 在 **Scopes(作用域)**中,选择您希望 Access 在 ID 令牌中发送的属性。
- 在 **Redirect URLs(重定向 URL)**中,输入
https://<your-grafana-domain>/login/generic_oauth。 - (可选)如果您的 IdP 支持该协议,请启用密钥交换证明 (PKCE) ↗。所有登录尝试都将执行 PKCE。
- 复制 Client secret(客户端密钥)、Client ID(客户端 ID)、**Token endpoint(令牌端点)**和 Authorization endpoint(授权端点)。
- 为应用程序配置 Access 策略。
- (可选)在 **Experience settings(体验设置)**中,通过开启 **Enable App in App Launcher(在 App Launcher 中启用应用)**并在 **App Launcher URL(应用启动器 URL)**中输入
https://<your-grafana-domain>/login来配置 App Launcher 设置。 - 保存应用程序。
- 在 Grafana Cloud 中,选择 menu(菜单) 图标 > Administration(管理) > Authentication(身份验证) > Generic OAuth。
- (可选)对于 Display name(显示名称),输入一个新的显示名称(例如
Cloudflare Access)。用户通过 SSO 登录时将选择 **Sign in with (display name)(使用(显示名称)**登录)。 - 填写以下字段:
- Client Id(客户端 ID):来自 Cloudflare One 应用程序配置的 Client ID
- Client secret(客户端密钥):来自 Cloudflare One 应用程序配置的 Client secret
- Scopes(作用域):删除
user:email并输入在 Cloudflare One 中配置的 scopes - Auth URL(授权 URL):来自 Cloudflare One 应用程序配置的 Authorization endpoint
- Token URL(令牌 URL):来自 Cloudflare One 应用程序配置的 Token endpoint
- 选择 Save(保存)。
打开无痕浏览器窗口并转到您的 Grafana 域名 (https://<your-grafana-domain>/login)。选择 **Sign in with (display name)(使用(显示名称)**登录)。您将被重定向到 Cloudflare Access 登录屏幕,并提示您使用身份提供商进行登录。