跳转到内容
搜索文档

身份提供程序

最后更新 查看 MarkdownAgent 设置

Cloudflare One 与您组织的身份提供程序集成,以应用 Cloudflare One 和 Secure Web Gateway 策略。如果您与合作伙伴、承包商或其他组织合作,您可以同时集成多个身份提供程序。

当您创建新的 Zero Trust 组织时,Cloudflare 会自动配置 Cloudflare 身份提供程序作为您的默认登录方法。您的用户可以使用其现有的 Cloudflare 账户凭据进行身份验证,而无需进行任何额外设置,并且您可以随时添加更多身份提供程序。

您还可以向获得批准的电子邮件地址发送一次性 PIN (OTP)。无需任何配置 —— 只需将用户的电子邮件地址添加到 Access 策略以及允许您的团队访问该应用程序的组中即可。您可以同时配置 OTP 和身份提供程序,以便让用户选择自己的身份验证方法。

将身份提供程序添加为登录方法需要在 Cloudflare 仪表板中的 Zero Trust > Integrations(集成) > Identity providers(身份提供商) 下以及身份提供程序自身中进行配置。请参阅我们针对具体 IdP 的文档,以了解有关需要设置的内容的更多信息。

在 Cloudflare One 中设置 IdP

  1. Cloudflare 仪表板中,前往 Zero Trust > Integrations(集成) > Identity providers

  2. Your identity providers(您的身份提供商) 卡片中,选择 Add new identity provider(添加新的身份提供商)

  3. 选择您要添加的身份提供商。

    如果您在列表中找不到您的身份提供商,这些提供商通常仍可启用。如果它们支持 OIDC 或 OAuth,请select通用 OIDC 选项。如果它们支持 SAML,请select通用 SAML 选项。Cloudflare 支持所有 SAML 和 OIDC 提供商,并且可以与大多数 OAuth 提供商集成。如果您的提供商同时支持 SAML 和 OIDC,我们建议使用 OIDC 以简化配置。

  4. 填写设置身份提供商所需的字段。

    每个身份提供商需要填写的字段各不相同。分步说明显示在仪表板侧面板中。或者,请参阅 IdP 专属文档

  5. 填写完必要字段后,选择 Save(保存)

  1. 向您的 cloudflare_api_token 添加以下权限:

    • Access: Organizations, Identity Providers, and Groups Write
  2. 使用 cloudflare_zero_trust_access_identity_provider 资源向 Cloudflare One 添加身份提供商。例如,要添加 Microsoft Entra ID 集成:

    resource "cloudflare_zero_trust_access_identity_provider" "microsoft_entra_id" {
    	account_id = var.cloudflare_account_id
    	name       = "Entra ID example"
    	type       = "azureAD"
    	config 		 = {
    		client_id                  = var.entra_id_client_id
    		client_secret              = var.entra_id_client_secret
    		directory_id               = var.entra_id_directory_id
    		support_groups             = true
    		}
    }

    每个身份提供商集成都有不同的必需属性。您需要从您的身份提供商处获取这些属性值。有关更多信息,请参阅 IdP 专属文档

    如果您在列表中找不到您的身份提供商,这些提供商通常仍可启用。如果它们支持 OIDC 或 OAuth,请use通用 OIDC 选项。如果它们支持 SAML,请use通用 SAML 选项。Cloudflare 支持所有 SAML 和 OIDC 提供商,并且可以与大多数 OAuth 提供商集成。如果您的提供商同时支持 SAML 和 OIDC,我们建议使用 OIDC 以简化配置。

您的 IdP 现在将列在 **Login methods(登录方法)**卡片中。

在 Cloudflare One 中测试 IdP

测试 IdP 是否配置正确:

  1. 转到 Integrations(集成)> Identity providers(身份提供商)
  2. 选择您要测试的 IdP 旁边的 Test(测试)。这将尝试连接到 IdP 以验证是否建立了有效连接。

您的提供程序已连接

如果您的提供程序已连接,浏览器中将打开另一个窗口,并显示以下消息:

"Your connection works!"(连接正常工作!)消息在成功的 IdP 测试中显示

您的提供程序未连接

如果您的提供程序未连接,浏览器中将打开另一个窗口。除了错误消息外,您还将收到有关测试失败原因的详细说明。

使用 API

我们建议您使用我们的仪表板来配置您的身份提供程序。但是,如果您希望使用 Cloudflare API,此处涵盖的每个身份提供程序主题也都包含一个示例 API 配置片段。

这篇文档对您有帮助吗?