本指南介绍如何在 Cloudflare One 中将 Atlassian Cloud 配置为 SAML 应用程序。
- 在 Cloudflare One 中配置的身份提供商
- 对 Atlassian Cloud 账户的管理员访问权限
- Atlassian Guard Standard 订阅
- 在 Atlassian Cloud 中验证的域 ↗
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制)> Applications(应用程序)。
- 选择 Create new application(创建新应用程序)> SaaS application(SaaS 应用程序)。
- 对于 Application(应用程序),选择 Atlassian。
- 对于身份验证协议,选择 SAML。
- 选择 Add application(添加应用程序)。
- 复制 Access Entity ID or Issuer(Access 实体 ID 或签发者)、**Public key(公钥)**和 SSO endpoint(SSO 端点)。
- 保持此窗口打开。您将在步骤 4. 完成向 Cloudflare One 添加 SaaS 应用程序中完成此配置。
- 将 **Public key(公钥)**粘贴到文本编辑器中。
- 将证书包裹在
-----BEGIN CERTIFICATE-----和-----END CERTIFICATE-----之中。
-
在 Atlassian Cloud 中,转到 Security(安全)> Identity providers(身份提供商)。
-
选择 Other provider(其他提供商)> Choose(选择)。
-
对于 Directory name(目录名称),输入您想要的名称。例如,您可以输入
Cloudflare Access。 -
选择 Add(添加)> Set up SAML single sign-on(设置 SAML 单点登录)> Next(下一步)。
-
填写以下字段:
- Identity provider Entity ID(身份提供商实体 ID):来自 Cloudflare One 中应用程序配置的 Access Entity ID or Issuer。
- Identity provider SSO URL(身份提供商 SSO URL):来自 Cloudflare One 中应用程序配置的 SSO endpoint。
- Public x509 certificate(公开的 x509 证书):粘贴来自步骤 2. 创建 x.509 证书的整个 x.509 证书。
-
选择 Next(下一步)。
-
复制 **Service provider entity URL(服务提供商实体 URL)**和 Service provider assertion consumer service URL(服务提供商断言消费者服务 URL)。
-
选择 Next(下一步)。
-
在 **Link domain(关联域)**下,选择您要与 SAML SSO 结合使用的域。
-
选择 Next(下一步)> Stop and save SAML(停止并保存 SAML)。
- 在打开的 Cloudflare One 窗口中,填写以下字段:
- Entity ID(实体 ID):来自 Atlassian Cloud SAML SSO 设置的 Service provider entity URL。
- Assertion Consumer Service URL(断言使用者服务 URL):来自 Atlassian Cloud SAML SSO 设置的 Service provider assertion consumer service URL。
- Name ID format(名称 ID 格式):Email
- 为该应用程序配置 Access 策略。
- 保存应用程序。
要在 Atlassian Cloud 中为用户启用 SSO,请创建一个 Atlassian 身份验证策略 ↗:
- 在 Atlassian Cloud 中,转到 Security(安全)> Authentication policies(身份验证策略)。
- 选择 Add policy(添加策略)。
- 在 **Directory(目录)**下,选择您用于配置 SAML SSO 的身份提供商。
- 对于 Policy name(策略名称),输入您想要的名称。
- 选择 Add(添加)。
- 在 **Settings(设置)**中,开启 Enforce single sign-on(强制执行单点登录)。
- 在 **Members(成员)**中,选择 Add members(添加成员)。
- 在 **Individual Users(个人用户)**中,在下拉菜单中选择您想要的测试用户,然后选择 Add members(添加成员)。
- 在 **Settings(设置)**中,选择 Update(更新)> Update(更新)。
打开无痕/隐私浏览器窗口,并使用您添加到测试身份验证策略中的测试用户的凭据登录。您将被重定向到 Cloudflare Access 登录页面,并被提示使用您的身份提供商进行登录。成功完成此操作后,在您想要的身份验证策略中开启 Enforce single sign-on(强制执行单点登录),或者将所需的用户添加到在步骤 5. 创建身份验证策略以测试集成中创建的应用程序策略中。