跳转到内容
搜索文档

基于身份的策略

最后更新 查看 MarkdownAgent 设置

借助 Cloudflare One,您可以创建 Secure Web Gateway 策略,从而将出站流量过滤细化到用户身份级别。为此,您可以使用一套基于身份的选择器构建 DNS、HTTP 或网络策略。这些选择器要求您在流量和 DNS 模式下部署 Cloudflare One Client。

例如,您可以为不同的团队创建不同的安全规则 —— 阻止承包商访问社交媒体,但允许营销团队访问。

您还可以根据来自设备姿态检查的附加信号来过滤出站流量。

Gateway 身份检查

Gateway 会在用户登录或重新进行身份验证时检查其身份。为了检查用户的身份并要求定期重新进行身份验证,您可以强制执行 Cloudflare One Client 会话持续时间

用户有两种重新进行身份验证的方式:

  • 从受 Access 保护的应用程序注销并重新登录。
  • 在 Cloudflare One Client 中,通过转到 Profile(个人资料) > Account information(账户信息) > Re-authenticate(重新验证) 1 重新验证会话。这将打开一个浏览器窗口并提示用户进行登录。

要查看 Gateway 在评估策略时将使用的身份,请检查用户注册表

自动 SCIM IdP 更新

对于配置了跨域身份管理系统 (SCIM) 配置的 IdP,Gateway 将自动检测用户名、头衔和组关联信息的变化。有关更多信息,请参阅 SCIM 配置

扩展电子邮件地址

扩展电子邮件地址(也称为加号地址)是使用 +. 修饰符的现有电子邮件地址的变体。许多电子邮件提供商(例如 Gmail 和 Outlook)会将发往扩展地址的电子邮件投递到其原始地址。例如,提供商会将发送给 [email protected][email protected] 的电子邮件投递到 [email protected]

默认情况下,Gateway 将根据所使用的策略和操作类型,仅过滤精确匹配或过滤所有扩展变体:

DNS 策略

操作 行为
允许 (Allow) 仅匹配精确地址
拦截 (Block) 匹配精确地址和所有变体
覆盖 (Override) 匹配精确地址和所有变体
安全搜索 (Safe Search) 匹配精确地址和所有变体
YouTube 受限模式 (YouTube Restricted) 匹配精确地址和所有变体

网络策略

操作 行为
允许 (Allow) 仅匹配精确地址
审计 SSH (Audit SSH) 匹配精确地址和所有变体
拦截 (Block) 匹配精确地址和所有变体
网络覆盖 (Network Override) 仅匹配精确地址

HTTP 策略

操作 行为
允许 (Allow) 仅匹配精确地址
拦截 (Block) 匹配精确地址和所有变体
不检查 (Do Not Inspect) 仅匹配精确地址
不隔离 (Do Not Isolate) 仅匹配精确地址
不扫描 (Do Not Scan) 仅匹配精确地址
隔离 (Isolate) 匹配精确地址和所有变体

其他策略

策略类型 行为
出站策略 (Egress policy) 仅匹配精确地址
解析器策略 (Resolver policy) 仅匹配精确地址

要强制 Gateway 匹配所有电子邮件地址变体,请转到 Traffic policies(流量策略) > Traffic settings(流量设置) > Policy settings(策略设置),然后开启 Match extended email addresses(匹配扩展电子邮件地址)。此设置适用于所有防火墙、出站和解析器策略。

基于身份的选择器

OIDC 声明 (OIDC Claims)

指定来自您身份提供商上配置的自定义 OIDC 声明的值。

UI 名称 API 示例
OIDC Claims(OIDC 声明) any(identity.oidc_claims[*] == "\"department=engineering\"")

SAML 属性 (SAML Attributes)

指定来自 SAML 属性断言(Assertion)的值。

UI 名称 API 示例
SAML Attributes(SAML 属性) identity.saml_attributes == "\"group=finance\""

用户电子邮件 (User Email)

使用此选择器基于用户的电子邮件创建基于身份的 Gateway 策略。

UI 名称 API 示例值
User Email identity.email == "[email protected]"

用户组 ID (User Group IDs)

使用此选择器根据用户在 IdP 中被配置为成员的 IdP 组 ID 创建基于身份的 Gateway 策略。

UI 名称 API 示例
User Group IDs identity.groups.id == "12jf495bhjd7893ml09o"

用户组电子邮件 (User Group Email)

使用此选择器根据用户在 IdP 中被配置为成员的 IdP 组电子邮件地址创建基于身份的 Gateway 策略。

UI 名称 API 示例
User Group Email identity.groups.email == "[email protected]"

用户组名称 (User Group Names)

使用此选择器根据用户在 IdP 中被配置为成员的 IdP 组名称创建基于身份的 Gateway 策略。

UI 名称 API 示例
User Group Names identity.groups.name == "\"finance\""

用户名 (User Name)

使用此选择器根据 IdP 中特定用户的 IdP 用户名创建基于身份的 Gateway 策略。

UI 名称 API 示例
User Name identity.name == "user-name"

Gateway 中的 IdP 组

Cloudflare Gateway 可以与您组织的身份提供商 (IdP) 进行集成。在为 IdP 用户或组构建 Gateway 策略之前,请务必将该 IdP 添加为身份验证方法

因为不同的 IdP 以不同的格式公开用户组,请参考下面的列表选择合适的基于身份的选择器。

Microsoft Entra ID

选择器
User Group IDs 61503835-b6fe-4630-af88-de551dd59a2

Value(值) 是 Entra 组的 Object Id

如果您启用了使用 SCIM 进行用户和组同步,同步后的组将显示在 User Group Names 下:

选择器
User Group Names SCIM group

GitHub

选择器
User Group Names Marketing

Google

选择器
User Group Names Marketing

Okta (OIDC)

如果您将 Okta 添加为 OIDC 提供商,请使用 User Group Names 选择器:

选择器
User Group Names Marketing

Okta OIDC 集成支持使用 SCIM 进行用户和组同步。

Okta (SAML)

如果您将 Okta 添加为 SAML 提供商,请使用 SAML Attributes 选择器:

选择器 属性名称 属性值
SAML Attributes groups Marketing

通用 SAML IdP

对于通用 SAML 提供商,请使用 SAML Attributes 选择器:

选择器 属性名称 属性值
SAML Attributes department Marketing

通用 OIDC IdP

对于通用 OIDC 提供商,请使用 OIDC Claims 选择器根据在您 IdP 上配置的自定义 OIDC 声明来过滤流量:

选择器 声明名称 声明值
OIDC Claims department Engineering

Footnotes

  1. 在 Cloudflare One Client 2026.1 及更早版本中,选择 Preferences(偏好设置) > Account(账户) > Re-Authenticate Session(重新验证会话)

这篇文档对您有帮助吗?