Cloudflare 支持通过跨域身份管理系统 (SCIM) 协议批量将用户配置到 Cloudflare 仪表板。这使您能够将外部身份提供商 (IdP) 连接到 Cloudflare,快速加入用户并管理用户权限。目前,SCIM 配置已与 Okta、Microsoft Entra 和 Authentik 集成。
启用 SCIM 配置后:
- Cloudflare 账户可以从身份提供商接收用户组配置。
- 每个用户组的成员可以被分配一个或多个策略。每个策略定义应用于该组所有成员的一个或多个角色。
- 成员可以属于多个用户组,每个组也可以配置不同的策略。
- 通过 SCIM 配置的策略可以与通过传统设置配置的策略共存。
使用 SCIM 进行用户生命周期管理的预期行为:
| 预期的 Cloudflare 仪表板行为 | 身份提供商操作 |
|---|---|
| 用户作为成员添加到账户 | 将用户分配到 SCIM 应用程序。他们将获得 Minimal Account Access 角色,以确保仪表板体验不受影响。 |
| 用户作为成员从账户移除 | 从 SCIM 应用程序中取消分配用户。 |
| 为用户添加角色 | 将用户添加到 IdP 中通过 SCIM 推送的组。他们还必须被分配到 SCIM 应用程序并作为账户成员存在。 |
| 从用户移除角色 | 从 IdP 中相应的组移除用户。 |
| 保留用户在账户中但不授予任何权限 | 从所有角色组中移除用户,但保留其在 SCIM 应用程序中的分配。他们将成为仅具有 Minimal Account Access 角色的账户成员。 |
- 如果用户是企业账户上唯一的 Super Administrator,则不会被取消配置。
- 错误配置 SCIM 组可能会意外移除所有账户 Super Administrator。有关更多信息,请参阅 SCIM 故障排除。
- SCIM 组名称不能以保留前缀
CF开头。
- Cloudflare 仪表板 SCIM 配置仅适用于使用 Okta、Microsoft Entra 或 Authentik 的企业客户。
- 初始设置需要 Super Administrator 权限。
- 在身份提供商中,您必须能够创建应用程序和组。
首先,您需要从 Cloudflare 收集一些数据并留待后续使用。
可以通过仪表板或 API 找到账户 ID。有关更多信息,请参阅查找账户和 zone ID。
-
创建 API 令牌,并授予以下权限:
Type Item Permission Account SCIM Provisioning Edit -
在 Account Resources(账户资源) 下,从下拉菜单中选择要包含或排除的特定账户(如适用)。
-
选择 Continue to summary(继续到摘要)。
-
验证权限并选择 Create Token(创建令牌)。
-
复制令牌值。