在 SAML 请求流程中,Cloudflare Access 作为服务提供商 (SP) 与身份提供商 (IdP) 进行交互。Cloudflare Access 向您的 IdP 发送 SAML 请求。您从 SAML 提供商上传的签名证书用于验证响应。
在某些情况下,管理员需要验证来自 SP 的请求是否可信。通过验证 SP 发出的请求和 IdP 返回的响应,团队可以确保 SAML 关系中的操作在双向都经过签名。
Cloudflare Access 以签名 AuthN 请求的形式支持此要求。启用后,Access 会在包含 AuthN 详细信息的 HTTP POST 请求中嵌入签名并发送。
设置签名 AuthN 请求:
-
在 Cloudflare One 中,前往 Integrations(集成)> Identity providers(身份提供商)。
-
在 **Your identity providers(您的身份提供商)**下,选择 Add new identity provider(添加新身份提供商)。
-
在下一页选择 SAML(SAML)。
-
填写对话框中的字段。
-
前往以下 URL 查找证书:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert确保您的 IdP 验证使用的是最新证书。Cloudflare Access 会定期轮换公钥作为安全措施。
Cloudflare Access 使用包含以下 2 个可辨别名称字段的证书:
- 颁发者可辨别名称 -
CN=cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare - 主体可辨别名称 -
CN=*.cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare
大多数 IdP 配置需要 3 个组件来强制执行 AuthN 签名验证:
- 证书颁发者可辨别名称 (DN) ↗
- 证书主体可辨别名称
- 公共证书
- 颁发者可辨别名称 -
在您的 IdP 账户中,将授权域替换为 Cloudflare Access 生成的 团队域。
示例格式如下:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert