跳转到内容
搜索文档

Okta (SAML)(Okta SAML 集成)

最后更新 查看 MarkdownAgent 设置

Cloudflare One 可以将 SAML 与 Okta 作为身份提供商进行集成。

将 Okta 设置为 SAML 提供商

将 SAML 与 Okta 设置为您的身份提供商:

  1. 在您的 Okta 管理员仪表板中,前往 Applications(应用程序) > Applications(应用程序)

  2. 选择 Create App Integration(创建应用集成)

  3. 在弹出的对话框中,选择 SAML 2.0,然后选择 Next(下一步)

  4. 输入应用程序名称并选择 Next(下一步)

    将 Cloudflare One callback URL 输入到 Okta
  5. Single sign on URL(单点登录 URL)Audience URI (SP Entity ID)(受众 URI(SP 实体 ID)) 字段中,输入以下 URL:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    您可以在 Cloudflare 仪表板Settings(设置)> Team name and domain(团队名称和域名)> **Team name(团队名称)**下找到您的团队名称。

  6. Attribute Statements(属性声明) 部分,输入以下信息:

    • Name(名称):输入 email
    • Value(值):输入 user.email
  7. (可选)如果您使用 Okta 群组,请创建一个 Group Attribute Statement(组属性声明),包含以下信息:

    • Name(名称):输入 groups
    • Filter(筛选):选择 Matches regex 并输入 .*
在 Okta 中配置属性声明
  1. 选择 Next(下一步)

  2. 选择 I'm an Okta customer adding an internal app(我是添加内部应用的 Okta 客户) 并勾选 This is an internal app that we have created(这是我们已创建的内部应用)

在 Okta 中配置反馈选项
  1. 选择 Finish(完成)

  2. Assignments(分配) 选项卡中,选择 Assign(分配),并分配您希望授予访问权限的个人或群组。

  3. 选择 Done(完成)。已分配的个人和群组将显示在 Assignments(分配) 选项卡中。

将个人和组分配到 Okta 应用
  1. 要获取 SAML 提供商信息,请前往 Sign On(登录) 选项卡并选择 View Setup Instructions(查看设置说明)。将打开一个新页面,显示 Identity Provider Single Sign-on URL(身份提供商单点登录 URL)Identity Provider Issuer(身份提供商颁发者)X.509 Certificate(X.509 证书)。请保存这些信息,以便配置您的 Cloudflare One 设置。
在 Okta 中检索 SAML 提供商信息
  1. Cloudflare 仪表板中,前往 Zero Trust > Integrations(集成) > Identity provider(身份提供商)

  2. Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新身份提供商),然后选择 SAML

  3. 填写以下信息:

    • Name(名称):为您的身份提供商命名。
    • Single Sign On URL(单点登录 URL):输入 Okta 中的身份提供商单点登录 URL。
    • Issuer ID(颁发者 ID):输入 Okta 中的身份提供商颁发者,例如 http://www.okta.com/<your-okta-entity-id>
    • Signing Certificate(签名证书):复制粘贴 Okta 的 X.509 证书。
  4. (推荐)启用 Sign SAML authentication request(签署 SAML 身份验证请求)

  5. (推荐)在 SAML attributes(SAML 属性) 下,添加 emailgroups 属性。如果您想基于 Okta 群组创建策略,则需要 groups 属性。

在 Cloudflare One 中添加可选 SAML 属性
  1. 选择 Save(保存)

要测试连接是否正常,请前往 Integrations(集成) > Identity providers(身份提供商),然后选择 Okta 旁边的 Test(测试)。成功响应应返回已配置的 SAML 属性。

API 配置示例

{
	"config": {
		"issuer_url": "http://www.okta.com/exkbhqj29iGxT7GwT0h7",
		"sso_target_url": "https://dev-abc123.oktapreview.com/app/myapp/exkbhqj29iGxT7GwT0h7/sso/saml",
		"attributes": ["email", "group"],
		"email_attribute_name": "",
		"sign_request": false,
		"idp_public_certs": [
			"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
		]
	},
	"type": "saml",
	"name": "okta saml example"
}

这篇文档对您有帮助吗?