跳转到内容
搜索文档

Okta (SAML)(Okta SAML 集成)

最后更新 查看 MarkdownAgent 设置

Cloudflare One 可以将 SAML 与 Okta 作为身份提供商进行集成。

将 Okta 设置为 SAML 提供商

将 SAML 与 Okta 设置为您的身份提供商:

  1. 在您的 Okta 管理员仪表板中,前往 Applications(应用程序) > Applications(应用程序)。

  2. 选择 Create App Integration(创建应用集成)。

  3. 在弹出的对话框中,选择 SAML 2.0,然后选择 Next(下一步)。

  4. 输入应用程序名称并选择 Next(下一步)。

    将 Cloudflare One callback URL 输入到 Okta
  5. 在 Single sign on URL(单点登录 URL) 和 Audience URI (SP Entity ID)(受众 URI(SP 实体 ID)) 字段中,输入以下 URL:

    https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback

    您可以在 Cloudflare 仪表板 ↗ 的 Settings(设置)> Team name and domain(团队名称和域名)> **Team name(团队名称)**下找到您的团队名称。

  6. 在 Attribute Statements(属性声明) 部分,输入以下信息:

    • Name(名称):输入 email。
    • Value(值):输入 user.email。
  7. (可选)如果您使用 Okta 群组,请创建一个 Group Attribute Statement(组属性声明),包含以下信息:

    • Name(名称):输入 groups。
    • Filter(筛选):选择 Matches regex 并输入 .*。
在 Okta 中配置属性声明
  1. 选择 Next(下一步)。

  2. 选择 I'm an Okta customer adding an internal app(我是添加内部应用的 Okta 客户) 并勾选 This is an internal app that we have created(这是我们已创建的内部应用)。

在 Okta 中配置反馈选项
  1. 选择 Finish(完成)。

  2. 在 Assignments(分配) 选项卡中,选择 Assign(分配),并分配您希望授予访问权限的个人或群组。

  3. 选择 Done(完成)。已分配的个人和群组将显示在 Assignments(分配) 选项卡中。

将个人和组分配到 Okta 应用
  1. 要获取 SAML 提供商信息,请前往 Sign On(登录) 选项卡并选择 View Setup Instructions(查看设置说明)。将打开一个新页面,显示 Identity Provider Single Sign-on URL(身份提供商单点登录 URL)、Identity Provider Issuer(身份提供商颁发者) 和 X.509 Certificate(X.509 证书)。请保存这些信息,以便配置您的 Cloudflare One 设置。
在 Okta 中检索 SAML 提供商信息
  1. 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity provider(身份提供商)。

  2. 在 Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新身份提供商),然后选择 SAML。

  3. 填写以下信息:

    • Name(名称):为您的身份提供商命名。
    • Single Sign On URL(单点登录 URL):输入 Okta 中的身份提供商单点登录 URL。
    • Issuer ID(颁发者 ID):输入 Okta 中的身份提供商颁发者,例如 http://www.okta.com/<your-okta-entity-id>。
    • Signing Certificate(签名证书):复制粘贴 Okta 的 X.509 证书。
  4. (推荐)启用 Sign SAML authentication request(签署 SAML 身份验证请求)。

  5. (推荐)在 SAML attributes(SAML 属性) 下,添加 email 和 groups 属性。如果您想基于 Okta 群组创建策略,则需要 groups 属性。

在 Cloudflare One 中添加可选 SAML 属性
  1. 选择 Save(保存)。

要测试连接是否正常,请前往 Integrations(集成) > Identity providers(身份提供商),然后选择 Okta 旁边的 Test(测试)。成功响应应返回已配置的 SAML 属性。

API 配置示例

{
	"config": {
		"issuer_url": "http://www.okta.com/exkbhqj29iGxT7GwT0h7",
		"sso_target_url": "https://dev-abc123.oktapreview.com/app/myapp/exkbhqj29iGxT7GwT0h7/sso/saml",
		"attributes": ["email", "group"],
		"email_attribute_name": "",
		"sign_request": false,
		"idp_public_certs": [
			"MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
		]
	},
	"type": "saml",
	"name": "okta saml example"
}

这篇文档对您有帮助吗?