Cloudflare One 可以将 SAML 与 Okta 作为身份提供商进行集成。
将 SAML 与 Okta 设置为您的身份提供商:
-
在您的 Okta 管理员仪表板中,前往 Applications(应用程序) > Applications(应用程序)。
-
选择 Create App Integration(创建应用集成)。
-
在弹出的对话框中,选择 SAML 2.0,然后选择 Next(下一步)。
-
输入应用程序名称并选择 Next(下一步)。

-
在 Single sign on URL(单点登录 URL) 和 Audience URI (SP Entity ID)(受众 URI(SP 实体 ID)) 字段中,输入以下 URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback您可以在 Cloudflare 仪表板 ↗ 的 Settings(设置)> Team name and domain(团队名称和域名)> **Team name(团队名称)**下找到您的团队名称。
-
在 Attribute Statements(属性声明) 部分,输入以下信息:
- Name(名称):输入
email。 - Value(值):输入
user.email。
- Name(名称):输入
-
(可选)如果您使用 Okta 群组,请创建一个 Group Attribute Statement(组属性声明),包含以下信息:
- Name(名称):输入
groups。 - Filter(筛选):选择 Matches regex 并输入
.*。
- Name(名称):输入
-
选择 Next(下一步)。
-
选择 I'm an Okta customer adding an internal app(我是添加内部应用的 Okta 客户) 并勾选 This is an internal app that we have created(这是我们已创建的内部应用)。
-
选择 Finish(完成)。
-
在 Assignments(分配) 选项卡中,选择 Assign(分配),并分配您希望授予访问权限的个人或群组。
-
选择 Done(完成)。已分配的个人和群组将显示在 Assignments(分配) 选项卡中。
- 要获取 SAML 提供商信息,请前往 Sign On(登录) 选项卡并选择 View Setup Instructions(查看设置说明)。将打开一个新页面,显示 Identity Provider Single Sign-on URL(身份提供商单点登录 URL)、Identity Provider Issuer(身份提供商颁发者) 和 X.509 Certificate(X.509 证书)。请保存这些信息,以便配置您的 Cloudflare One 设置。
-
在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity provider(身份提供商)。
-
在 Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新身份提供商),然后选择 SAML。
-
填写以下信息:
- Name(名称):为您的身份提供商命名。
- Single Sign On URL(单点登录 URL):输入 Okta 中的身份提供商单点登录 URL。
- Issuer ID(颁发者 ID):输入 Okta 中的身份提供商颁发者,例如
http://www.okta.com/<your-okta-entity-id>。 - Signing Certificate(签名证书):复制粘贴 Okta 的 X.509 证书。
-
(推荐)启用 Sign SAML authentication request(签署 SAML 身份验证请求)。
-
(推荐)在 SAML attributes(SAML 属性) 下,添加
email和groups属性。如果您想基于 Okta 群组创建策略,则需要groups属性。
- 选择 Save(保存)。
要测试连接是否正常,请前往 Integrations(集成) > Identity providers(身份提供商),然后选择 Okta 旁边的 Test(测试)。成功响应应返回已配置的 SAML 属性。
{
"config": {
"issuer_url": "http://www.okta.com/exkbhqj29iGxT7GwT0h7",
"sso_target_url": "https://dev-abc123.oktapreview.com/app/myapp/exkbhqj29iGxT7GwT0h7/sso/saml",
"attributes": ["email", "group"],
"email_attribute_name": "",
"sign_request": false,
"idp_public_certs": [
"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
]
},
"type": "saml",
"name": "okta saml example"
}