PingIdentity 的 PingFederate 产品提供 SSO 身份管理。Cloudflare Access 支持将 PingFederate 作为 SAML 身份提供商。
-
登录您的 Ping 仪表板并前往 Applications(应用程序)。
-
选择 Add Application(添加应用程序)。
-
选择 New SAML Application(新建 SAML 应用程序)。
-
填写名称、描述和类别字段。
这些可以是任意值。系统将提示您选择要使用的签名证书。
-
在 **SAML attribute configuration(SAML 属性配置)**对话框中,选择 Email attribute(电子邮件属性)> urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress。
-
前往 SP Connections(SP 连接)> SP Connection(SP 连接)> Credentials(凭据)。
-
添加您在 Cloudflare SAML 配置中为 Ping 上传的匹配证书。选择 Include the certificate in the signature
<KEYINFO>element(在签名<KEYINFO>元素中包含证书)。
-
在 **Signature Policy(签名策略)**选项卡中,禁用 **Always Sign Assertion(始终签署断言)**选项。
-
保持 **Sign Response As Required(按需签署响应)**选项启用。
这确保在集成期间发送 SAML 目标标头。
在 9.0 及以上版本中,您可以保持这两个选项均启用。
- 系统将提示您从 Ping 下载 SAML 元数据。
此文件与 Cloudflare Access 共享多个字段,因此您无需手动输入这些数据。
-
在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity providers(身份提供商)。
-
在 **Your identity providers(您的身份提供商)**下,选择 Add new identity provider(添加新身份提供商)。
-
选择 SAML(SAML)。
-
在 **IdP Entity ID(IdP 实体 ID)**字段中,输入以下 URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback您可以在 Cloudflare 仪表板 ↗ 的 Settings(设置)> Team name and domain(团队名称和域名)> **Team name(团队名称)**下找到您的团队名称。
-
用您的 Ping 仪表板中的值填写其他字段。
-
选择 Save(保存)。
要测试连接是否正常,请前往 Authentication(身份验证)> Login methods(登录方法),然后选择要测试的登录方法旁边的 Test(测试)。
{
"config": {
"issuer_url": "https://example.cloudflareaccess.com/cdn-cgi/access/callback",
"sso_target_url": "https://sso.connect.pingidentity.com/sso/idp/SSO.saml2?idpid=aebe6668-32fe-4a87-8c2b-avcd3599a123",
"attributes": ["PingOne.AuthenticatingAuthority", "PingOne.idpid"],
"email_attribute_name": "",
"sign_request": false,
"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
},
"type": "saml",
"name": "ping saml example"
}