Cloudflare One 与您组织的身份提供程序集成,以应用 Cloudflare One 和 Secure Web Gateway 策略。如果您与合作伙伴、承包商或其他组织合作,您可以同时集成多个身份提供程序。
当您创建新的 Zero Trust 组织时,Cloudflare 会自动配置 Cloudflare 身份提供程序作为您的默认登录方法。您的用户可以使用其现有的 Cloudflare 账户凭据进行身份验证,而无需进行任何额外设置,并且您可以随时添加更多身份提供程序。
您还可以向获得批准的电子邮件地址发送一次性 PIN (OTP)。无需任何配置 —— 只需将用户的电子邮件地址添加到 Access 策略以及允许您的团队访问该应用程序的组中即可。您可以同时配置 OTP 和身份提供程序,以便让用户选择自己的身份验证方法。
将身份提供程序添加为登录方法需要在 Cloudflare 仪表板 ↗中的 Zero Trust > Integrations(集成) > Identity providers(身份提供商) 下以及身份提供程序自身中进行配置。请参阅我们针对具体 IdP 的文档,以了解有关需要设置的内容的更多信息。
-
在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity providers。
-
在 Your identity providers(您的身份提供商) 卡片中,选择 Add new identity provider(添加新的身份提供商)。
-
选择您要添加的身份提供商。
如果您在列表中找不到您的身份提供商,这些提供商通常仍可启用。如果它们支持 OIDC 或 OAuth,请select通用 OIDC 选项。如果它们支持 SAML,请select通用 SAML 选项。Cloudflare 支持所有 SAML 和 OIDC 提供商,并且可以与大多数 OAuth 提供商集成。如果您的提供商同时支持 SAML 和 OIDC,我们建议使用 OIDC 以简化配置。
-
填写设置身份提供商所需的字段。
每个身份提供商需要填写的字段各不相同。分步说明显示在仪表板侧面板中。或者,请参阅 IdP 专属文档。
-
填写完必要字段后,选择 Save(保存)。
-
向您的
cloudflare_api_token↗ 添加以下权限:Access: Organizations, Identity Providers, and Groups Write
-
使用
cloudflare_zero_trust_access_identity_provider↗ 资源向 Cloudflare One 添加身份提供商。例如,要添加 Microsoft Entra ID 集成:resource "cloudflare_zero_trust_access_identity_provider" "microsoft_entra_id" { account_id = var.cloudflare_account_id name = "Entra ID example" type = "azureAD" config = { client_id = var.entra_id_client_id client_secret = var.entra_id_client_secret directory_id = var.entra_id_directory_id support_groups = true } }每个身份提供商集成都有不同的必需属性。您需要从您的身份提供商处获取这些属性值。有关更多信息,请参阅 IdP 专属文档。
如果您在列表中找不到您的身份提供商,这些提供商通常仍可启用。如果它们支持 OIDC 或 OAuth,请use通用 OIDC 选项。如果它们支持 SAML,请use通用 SAML 选项。Cloudflare 支持所有 SAML 和 OIDC 提供商,并且可以与大多数 OAuth 提供商集成。如果您的提供商同时支持 SAML 和 OIDC,我们建议使用 OIDC 以简化配置。
您的 IdP 现在将列在 **Login methods(登录方法)**卡片中。
测试 IdP 是否配置正确:
- 转到 Integrations(集成)> Identity providers(身份提供商)。
- 选择您要测试的 IdP 旁边的 Test(测试)。这将尝试连接到 IdP 以验证是否建立了有效连接。
如果您的提供程序已连接,浏览器中将打开另一个窗口,并显示以下消息:
如果您的提供程序未连接,浏览器中将打开另一个窗口。除了错误消息外,您还将收到有关测试失败原因的详细说明。
我们建议您使用我们的仪表板来配置您的身份提供程序。但是,如果您希望使用 Cloudflare API ↗,此处涵盖的每个身份提供程序主题也都包含一个示例 API 配置片段。