跳转到内容
搜索文档

Citrix ADC (SAML)

最后更新 查看 MarkdownAgent 设置

Cloudflare One 可以将 Citrix ADC(前称 Citrix NetScaler ADC)作为 SAML IdP 进行集成。Citrix 的文档向您展示了如何将 Citrix ADC 配置为 SAML IdP ↗。以下步骤专门针对 Cloudflare One。

设置 Citrix ADC (SAML)

将 Citrix ADC (SAML) 设置为您的身份提供商的步骤:

  1. 首先,您需要配置 2 个 SAML 证书:

    • 一个用于在 vServer 上终止 TLS 的证书。请确保该证书由受公众信任的 CA 颁发。
    • 一个用于签名 SAML 断言的证书。

    如果您还没有用于签名 SAML 断言的证书,可以按照以下步骤在 Citrix ADC 上生成自签名证书:

    1. 前往 Traffic Management(流量管理) > SSL。
    2. 选择 Create and Install a Server Test Certificate(创建并安装服务器测试证书)。
  2. 选择 Configure(配置),输入 Certificate File Name(证书文件名)、Fully Qualified Domain Name(完全限定域名),并选择一个 Country(国家/地区)。

    包含文件名、域名和国家/地区的 Citrix AD 创建并安装测试证书界面
  3. 按照此 Citrix 文档 ↗创建一个可公开访问的身份验证 vServer,并配置用户身份来源(如本地用户、LDAP)。

    在本示例的其余部分,用户是指 IdP 地址 idp.yourdomain.com。

添加新配置文件

  1. 前往 Security(安全) > AAA - Application Traffic(AAA - 应用程序流量) > Policies(策略) > Authentication(身份验证) > Advanced Policies(高级策略) > SAML IDP,以添加新配置文件。

    包含以下必填配置详情:

    字段 描述
    Name(名称) 您在配置 SAML 时定义的证书名称
    Assertion Consumer Service URL(断言消费者服务 URL) https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
    IdP Certificate Name(IdP 证书名称) 您在配置 SAML 时定义的 IdP 证书名称
    Issuer Name(颁发者名称) https://idp.<yourdomain>.com/saml/login
    Service Provider ID(服务提供商 ID) https://idp.<yourdomain>.com/saml/login
    Name ID Format(名称 ID 格式) EmailAddress
    Attribute 1(属性 1) email = AAA.USER.ATTRIBUTE("email")

    Cloudflare Access 目前在 AuthN 请求中以 IdP 地址代替服务提供商 ID 发送。

  2. 创建一个引用刚才创建的配置文件的身份验证策略,并将其绑定到上述身份验证 vServer。

    Citrix AD 配置身份验证 SAML IDP 策略

    仅使用 CLI 配置以上所有内容,请运行以下命令:

    add authentication samlIdPProfile samlProf_CloudflareAccess \
        -samlIdPCertName SAML_Signing \
        -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \
        -samlIssuerName "https://idp.yourdomain.com/saml/login" \
        -rejectUnsignedRequests OFF \
        -NameIDFormat emailAddress \
        -Attribute1 email \
        -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \
        -Attribute1Format Basic \
        -serviceProviderID "https://idp.yourdomain.com/saml/login"
    
    add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess
    bind authentication vserver nsidp -policy samlPol_CloudflareAccess
  3. 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity providers(身份提供商)。

  4. 在 Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新的身份提供商)。

  5. 按如下方式配置字段:

    字段 描述
    Name(名称) 您选择的名称
    Single Sign-On URL(单点登录 URL) IdP 的 FQDN,带有路径 /saml/login
    IdP Entity ID/Issuer URL(IdP 实体 ID/颁发者 URL) 同上
    Signing certificate(签名证书) 来自 NetScaler 的公共证书
    Email attribute name(电子邮件属性名称) 此项在 Optional configurations(可选配置) 下列出
  6. 选择 Save(保存)。

要测试连接是否正常,请前往 Integrations(集成) > Identity providers(身份提供商),然后选择要测试的身份提供商旁边的 Test(测试)。

这篇文档对您有帮助吗?