本指南介绍如何在 Cloudflare One 中将 Workday ↗ 配置为 SAML 应用程序。
- 在 Cloudflare One 中配置的身份提供商
- Workday 账户的管理员访问权限
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制)> Applications(应用程序)。
- 选择 Create new application(创建新应用程序)> SaaS application(SaaS 应用程序)。
- 对于 Application(应用程序),输入
Workday并选择出现的相应文本框。 - 对于身份验证协议,选择 SAML。
- 选择 Add application(添加应用程序)。
- 填写以下字段:
- Entity ID(实体 ID):
http://www.workday.com - Assertion Consumer Service URL(断言使用者服务 URL):对于生产账户,输入
https://<your-environment>.myworkday.com/<your-tenant>/login-saml.flex;对于预览沙盒账户,输入https://<your-environment>-impl.myworkday.com/<your-tenant>/login-saml.flex。 - Name ID format(名称 ID 格式):Email
- Entity ID(实体 ID):
- 复制 SSO endpoint(SSO 端点)、**Access Entity ID or Issuer(Access 实体 ID 或签发者)**和 Public key(公钥)。
- 为应用程序配置 Access 策略。
- 保存应用程序。
- 将 Cloudflare One 应用程序配置中的 SAML Metadata endpoint 粘贴到网页浏览器中。
- 按照浏览器特定的步骤,将该 URL 的内容下载为
.xml文件。
- 在 Workday 中,转到 Account Administration(账户管理)> Actions(操作)> Edit Tenant Setup - Security(编辑租户设置 - 安全)。
- 在 **SAML Setup(SAML 设置)**下,开启 Enable SAML Authentication(启用 SAML 身份验证)。
- 在 **SAML Identity Providers(SAML 身份提供商)**表中,选择 +。
- 填写以下字段:
- Identity Provider Name(身份提供商名称):您为身份提供商所期望的名称(例如
Cloudflare Access) - Issuer(签发者):来自 Cloudflare One 应用程序配置的 Access Entity ID or Issuer
- IdP SSO Service URL(IdP SSO 服务 URL):来自 Cloudflare One 应用程序配置的 SSO endpoint
- Identity Provider Name(身份提供商名称):您为身份提供商所期望的名称(例如
- 在 x509 Certificate(x509 证书) 下,选择菜单图标 > Create x509 Public Key(创建 x509 公钥)。
- 在 **Name(名称)**下,输入一个唯一的名称(例如
access)。 - 在 **Certificate(证书)**下,粘贴来自 Cloudflare One 应用程序配置的 Public key。
- 选择 OK(确定)。
- 如果您想启用 SP 发起的登录(通过转到您的 Workday URL 发起的登录),请填写以下字段:
- SP Initiated(SP 发起):开启。
- Service Provider ID(服务提供商 ID):
http://www.workday.com - Sign SP-initiated request(签署 SP 发起的请求):关闭。
- 在 **Single Sign-On(单点登录)**下,向 **Redirection URLs(重定向 URL)**网格添加以下一项或两项条目。对于每个条目,如果您的用户组将使用相同的身份验证选项进行登录,请选择 Single URL(单一 URL)。如果他们将使用不同的身份验证选项,请选择 Authentication selector(身份验证选择器)。
- IdP 发起的 SSO:在 **Login Redirect URL(登录重定向 URL)**下,输入
<your-team-name>.cloudflareaccess.com。 - SP 发起的 SSO:在 **Login Redirect URL(登录重定向 URL)**下,输入
https://<your-environment>/<your-tenant/login-saml2.htmld。
- IdP 发起的 SSO:在 **Login Redirect URL(登录重定向 URL)**下,输入
- 在 Workday 中,创建一个身份验证规则 ↗。
- 在 **Authentication Conditions(身份验证条件)**下,添加仅适用于您的测试用户的条件。
- 在 **Allowed Authentication Types(允许的身份验证类型)**下,选择 Specific(特定),然后选择 SAML。
- 选择 Done(完成)。
- 完成以下步骤:
- 如果启用了 SP 发起的登录:打开无痕浏览器窗口,转到您的 Workday URL 并输入测试用户的电子邮件。您将被重定向到 Cloudflare Access 登录屏幕,并提示您使用身份提供商进行登录。
- 如果未启用 SP 发起的登录:转到您的 App Launcher(网址为
https://<cloudflare-team-name>.cloudflareaccess.com)。选择 Workday 磁贴。您将被重定向到 Cloudflare Access 登录屏幕,并提示您使用身份提供商进行登录。
- 成功登录后,您可以进一步配置您的安全设置,例如添加用户组 ↗或身份验证规则 ↗,为不同的用户组配置不同的登录规则。