跳转到内容
搜索文档

在 Cloudflare Access 中使用 Microsoft Entra ID 条件访问策略

最后更新 查看 MarkdownAgent 设置

借助 Microsoft Entra ID(前身为 Azure Active Directory)中的条件访问 (Conditional Access),管理员可以直接在 Entra ID 中对应用程序和用户实施策略。条件访问拥有一套专门针对 Windows 的检查,通常受到拥有 Windows 高级用户的组织的青睐。

准备工作

确保您拥有:

  • Microsoft Entra ID 账户的全局管理员权限
  • 在 Microsoft Entra ID 账户中配置的用户

为您的应用程序设置身份提供商

请参阅针对 Entra ID 的我们的 IdP 设置说明

在 Entra ID 中添加 API 权限

在对基础 IdP 集成进行测试并确认工作正常后,授予 Cloudflare 从 Entra ID 读取条件访问策略的权限。

  1. 在 Microsoft Entra ID 中,转到 App registrations(应用注册)

  2. 选择您为 IdP 集成创建的应用程序。

  3. 转到 API permissions(API 权限) 并选择 Add a permission(添加权限)

  4. 选择 Microsoft Graph

  5. 选择 Application permissions(应用程序权限) 并添加 Policy.Read.ConditionalAccess

  6. 选择 Grant admin consent(授予管理员同意)

在 Entra ID 中配置条件访问

  1. 在 Microsoft Entra ID 中,转到 Enterprise applications(企业应用程序) > Conditional Access(条件访问)
  2. 转到 Authentication Contexts(身份验证上下文)
  3. 创建一个身份验证上下文,以便在您的 Cloudflare Access 策略中进行引用。为该身份验证上下文命名一个描述性名称(例如,Require compliant devices)。
  4. 接下来,转到 Policies(策略)
  5. 创建一个新的条件访问策略 或选择现有策略。
  6. 将条件访问策略分配给身份验证上下文:
    1. 在策略生成器中,选择 Target resources(目标资源)
    2. Select what this policy applies to(选择此策略应用于) 下拉菜单中,选择 Authentication context(身份验证上下文)
    3. 选择将使用此策略的身份验证上下文。
    4. 保存策略。

将条件访问同步至 Zero Trust

要将您的条件访问策略导入到 Cloudflare Access 中:

  1. Cloudflare 仪表板中,转到 Zero Trust > Access controls(访问控制) > Access settings(Access 设置)
  2. Manage your App Launcher(管理您的 App Launcher) 中,选择 Manage(管理)
  3. 选择 Login methods(登录方式)
  4. 找到您的 Microsoft Entra ID 集成,然后选择 Edit(编辑)
  5. 启用 Azure AD Policy Sync(Azure AD 策略同步)
  6. 选择 Save(保存)

创建 Access 应用程序

要在 Cloudflare Access 应用程序上实施您的条件访问策略:

  1. Cloudflare 仪表板中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)

  2. 选择 Create new application(创建新应用程序)

  3. 选择 Self-hosted and private(自托管和私有)

  4. 选择 **Add public hostname(添加公共主机名)**并输入受保护应用程序的目标 URL。

  5. 选择 Create new policy(创建新策略) 并使用 Azure AD - Auth context 选择器构建一个 Access 策略。例如:

    操作 规则类型 选择器

| Allow(允许) | Include(包含) | Emails ending in(电子邮件结尾为) | @example.com | | | Require(要求) | Azure AD - Auth context(Azure AD 身份验证上下文) | Require compliant devices |

  1. 将此策略添加到您的应用程序配置中。

  2. 对于 Identity providers(身份提供商),选择您的 Microsoft Entra ID 集成。

  3. 按照其余自托管应用程序创建步骤发布该应用程序。

用户只有在通过了与此身份验证上下文关联的 Microsoft Entra ID 条件访问策略后,才会被允许访问。

这篇文档对您有帮助吗?