本指南介绍如何在 Cloudflare One 中将 ServiceNow ↗ 配置为 OIDC 应用程序。
- 在 Cloudflare One 中配置的身份提供商
- ServiceNow 账户的管理员访问权限
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制)> Applications(应用程序)。
- 选择 Create new application(创建新应用程序)> SaaS application(SaaS 应用程序)。
- 对于 Application(应用程序),输入
ServiceNow并选择出现的相应文本框。 - 对于身份验证协议,选择 OIDC。
- 选择 Add application(添加应用程序)。
- 在 **Scopes(作用域)**中,选择您希望 Access 在 ID 令牌中发送的属性。
- 在 **Redirect URLs(重定向 URL)**中,输入
https://<INSTANCE-NAME>.service-now.com/navpage.do。 - (可选)如果您的 IdP 支持该协议,请启用密钥交换证明 (PKCE) ↗。所有登录尝试都将执行 PKCE。
- 复制 **Client secret(客户端密钥)**和 Client ID(客户端 ID)。
- 为应用程序配置 Access 策略。
- (可选)在 **Experience settings(体验设置)**中,通过开启 **Enable App in App Launcher(在 App Launcher 中启用应用)**并在 **App Launcher URL(应用启动器 URL)**中输入
https://<INSTANCE-NAME>.service-now.com来配置 App Launcher 设置。 - 保存应用程序。
- 在 ServiceNow 中,选择 All(全部)。
- 在搜索栏中输入
System Applications,然后在 **All Available Applications(所有可用应用程序)**下选择 All(全部)。 - 在搜索栏中输入
Integration - Multiple Provider Single Sign-On Installer。 - 选择 Install(安装)。
- 确保已选择 Install now(立即安装),然后选择 Install(安装)。
- 选择 All(全部)。
- 在搜索栏中输入
Multi-Provider SSO,并选择 Identity Providers(身份提供商)。 - 选择 New(新建)> OpenID Connect。
- 在弹出窗口中,填写以下字段:
- Name(名称):SSO 的名称(例如
Cloudflare Access)。除非另有配置,否则用户在登录 ServiceNow 时将选择此名称。 - Client ID(客户端 ID):来自 Cloudflare One 应用程序配置的 Client ID。
- Client Secret(客户端密钥):来自 Cloudflare One 应用程序配置的 Client secret。
- Well Known Configuration URL(已知配置 URL):
https://<TEAM-DOMAIN>.cloudflareaccess.com/cdn-cgi/access/sso/oidc/<CLIENT-ID>/.well-known/openid-configuration。
- Name(名称):SSO 的名称(例如
- 选择 Import(导入)。
- 确保开启 Active(启用)。
- 开启 Show as Login option(显示为登录选项),并在需要时为 **SSO label(SSO 标签)**输入用户登录界面的标签。
- 选择 Update(更新)。
要在登录界面上显示 SSO,您必须启用并为至少一个管理员账户配置账户恢复 (account recovery) ↗。配置好账户恢复后,退出 ServiceNow 并打开无痕浏览器窗口。转到您的 ServiceNow URL。选择您刚刚配置的 SSO 名称,系统将提示您使用身份提供商登录。集成成功后,您可以返回 OIDC 配置界面开启 Default(默认) 和/或 Auto Redirect IDP。