身份提供商的 SAML 断言加密
Cloudflare Access 现在支持身份提供商集成的 SAML 断言(assertion)加密。开启后,您的身份提供商会在通过用户浏览器发送 SAML 断言之前,使用 Cloudflare 管理的证书对其进行加密。只有 Access 可以解密这些断言,从而在 TLS 终止后也能保护敏感的身份数据。
如果没有加密,SAML 断言将以明文传输,并且可能会被浏览器扩展或客户端恶意软件看到。
SAML 加密包括内置的证书生命周期管理:
- 自动生成证书:当您为身份提供商开启 SAML 加密时,Access 会生成一个加密证书。
- 证书轮换:无停机轮换证书。之前的证书在过期前保持有效,为您留出时间来更新 IdP。
- PEM 导出:复制 PEM 格式的证书以便手动上传到您的 IdP,或者将您的 IdP 指向 SAML 元数据端点以进行自动检索。
要开始使用,请参阅加密 SAML 断言。