Cloudflare Access 可以将 Cloudflare 本身用作身份提供商,允许您构建基于 Cloudflare 账户成员身份进行匹配的 Access 策略。这适用于您希望限制只有特定 Cloudflare 账户成员才能访问,而无需使用第三方身份提供商的场景。
当用户通过 Cloudflare 身份提供商进行身份验证时,Access 会验证其 Cloudflare 账户成员身份,并根据您的策略配置授予或拒绝访问。
对于新创建的 Zero Trust 组织,Cloudflare 会自动将此身份提供商配置为默认登录方式,并启用仅限账户成员。您无需手动设置。以下步骤介绍如何添加或重新配置它。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity providers(身份提供商)。
- 在 Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新的身份提供商)。
- 选择 Cloudflare。
- (可选)如果您希望将身份验证限制为 Cloudflare 账户成员,请启用 Account members only(仅限账户成员)。禁用后,任何拥有 Cloudflare 账户的用户都可以进行身份验证。
- 选择 Save(保存)。
向身份提供商端点发送 POST 请求:
Required API token permissions
At least one of the following token permissions is required:Access: Organizations, Identity Providers, and Groups Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Cloudflare",
"type": "cloudflare",
"config": {
"restrict_to_account_members": true
}
}'| 选项 | 描述 | 默认值 |
|---|---|---|
| Account members only(仅限账户成员) | 启用后,只有 Cloudflare 账户成员才能进行身份验证。禁用后,任何 Cloudflare 用户均可进行身份验证(受您的 Access 策略约束)。 | 已禁用 |
默认值列反映的是手动添加此身份提供商时的值。当 Cloudflare 为新组织自动配置时,仅限账户成员为启用状态。
将 Cloudflare 配置为身份提供商后,您可以在 Access 策略中使用 Cloudflare 账户成员选择器。该选择器根据用户在 Cloudflare 账户中的成员身份进行匹配。
- 如果省略账户 ID,该选择器将匹配当前账户(即配置 Access 策略的账户)的成员。
- 如果指定账户 ID,该选择器将匹配该特定账户的成员。
这适用于需要授予来自不同 Cloudflare 账户的用户访问权限的跨账户访问场景。