跳转到内容
搜索文档

创建 Access 应用程序

最后更新 查看 MarkdownAgent 设置

Cloudflare Access 允许你在最终用户和源服务器之间提供身份验证层,从而安全地向 Internet 发布内部工具和应用程序。你可以使用来自现有身份提供者 (IdP)、设备姿态提供者以及其他规则的信号来控制谁可以访问你的应用程序。

每个应用程序可以拥有多条具有不同约束的策略,具体取决于访问该应用程序的用户组。例如,你可以创建一条策略,要求企业用户呈送特定的设备姿态检查或双向 TLS 身份验证事件,并为承包商创建第二条不需要这些属性的策略。

将你的应用程序添加到 Access

  1. 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)。

  2. 选择 Create new application(创建新应用程序)。

  3. 选择 Self-hosted and private(自托管和私有)。

  4. 选择 Add public hostname(添加公共主机名)。

  5. 在 Domain(域) 下拉菜单中,选择代表该应用程序的域名。域名必须属于您 Cloudflare 账户中的活跃区域。您可以使用通配符来保护共享同一根路径的应用程序的多个部分。

    或者,要使用 Cloudflare for SaaS 自定义主机名,请选择 Switch to custom input(切换到自定义输入) 并输入您的自定义主机名。

  6. 在 Access policies 下,添加现有策略或创建新策略,以控制哪些用户可以连接到您的应用程序。所有 Access 应用程序默认均为拒绝状态——用户必须匹配 Allow 策略才能被授予访问权限。

  7. 配置用户的身份验证方式:

    1. 选择您希望为应用程序启用的身份提供商。

    2. (推荐)如果您计划仅允许通过单一 IdP 进行访问,请开启 Apply instant authentication。最终用户将不会看到 Cloudflare Access 登录页面,Cloudflare 将直接将用户重定向到您的 SSO 登录事件。

    3. (可选)开启 Authenticate with Cloudflare One Client,允许用户使用其 Cloudflare One Client 会话身份对应用程序进行身份验证。
  8. (可选)为该应用程序配置独立 MFA。

  9. 在 Session Duration 中,选择用户的应用程序令牌的过期频率。

    Cloudflare 会检查对您应用程序的每个 HTTP 请求是否包含有效的应用程序令牌。如果用户的应用程序令牌(和全局令牌)已过期,系统将提示他们重新向 IdP 进行身份验证。有关更多信息,请参阅会话管理。

  10. (可选)转到 Additional settings(其他设置) 选项卡以自定义应用程序体验:

    • App Launcher customization(App Launcher 自定义):配置此应用程序在 App Launcher 中向用户显示的方式。
    • 自定义拦截页面:选择用户被拒绝访问应用程序时将看到的内容。

      • Cloudflare default(Cloudflare 默认):重新加载登录页面,并在 Cloudflare Access 徽标下方显示拦截消息。默认消息为 That account does not have access,您也可以输入自定义消息。
      • Redirect URL(重定向 URL):重定向到指定网站。
      • Custom page template(自定义页面模板):显示托管在 Cloudflare One 中的自定义拦截页面。
  11. 选择 Create(创建)。

当用户转到该应用程序时,系统将提示他们通过你的身份提供者登录。

这篇文档对您有帮助吗?