跳转到内容
搜索文档

Citrix ADC (SAML)

最后更新 查看 MarkdownAgent 设置

Cloudflare One 可以将 Citrix ADC(前称 Citrix NetScaler ADC)作为 SAML IdP 进行集成。Citrix 的文档向您展示了如何将 Citrix ADC 配置为 SAML IdP。以下步骤专门针对 Cloudflare One。

设置 Citrix ADC (SAML)

将 Citrix ADC (SAML) 设置为您的身份提供商的步骤:

  1. 首先,您需要配置 2 个 SAML 证书:

    • 一个用于在 vServer 上终止 TLS 的证书。请确保该证书由受公众信任的 CA 颁发。
    • 一个用于签名 SAML 断言的证书。

    如果您还没有用于签名 SAML 断言的证书,可以按照以下步骤在 Citrix ADC 上生成自签名证书:

    1. 前往 Traffic Management(流量管理) > SSL
    2. 选择 Create and Install a Server Test Certificate(创建并安装服务器测试证书)
  2. 选择 Configure(配置),输入 Certificate File Name(证书文件名)Fully Qualified Domain Name(完全限定域名),并选择一个 Country(国家/地区)

    包含文件名、域名和国家/地区的 Citrix AD 创建并安装测试证书界面
  3. 按照此 Citrix 文档创建一个可公开访问的身份验证 vServer,并配置用户身份来源(如本地用户、LDAP)。

    在本示例的其余部分,用户是指 IdP 地址 idp.yourdomain.com

添加新配置文件

  1. 前往 Security(安全) > AAA - Application Traffic(AAA - 应用程序流量) > Policies(策略) > Authentication(身份验证) > Advanced Policies(高级策略) > SAML IDP,以添加新配置文件。

    包含以下必填配置详情:

    字段 描述
    Name(名称) 您在配置 SAML 时定义的证书名称
    Assertion Consumer Service URL(断言消费者服务 URL) https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
    IdP Certificate Name(IdP 证书名称) 您在配置 SAML 时定义的 IdP 证书名称
    Issuer Name(颁发者名称) https://idp.<yourdomain>.com/saml/login
    Service Provider ID(服务提供商 ID) https://idp.<yourdomain>.com/saml/login
    Name ID Format(名称 ID 格式) EmailAddress
    Attribute 1(属性 1) email = AAA.USER.ATTRIBUTE("email")

    Cloudflare Access 目前在 AuthN 请求中以 IdP 地址代替服务提供商 ID 发送。

  2. 创建一个引用刚才创建的配置文件的身份验证策略,并将其绑定到上述身份验证 vServer。

    Citrix AD 配置身份验证 SAML IDP 策略

    仅使用 CLI 配置以上所有内容,请运行以下命令:

    add authentication samlIdPProfile samlProf_CloudflareAccess \
        -samlIdPCertName SAML_Signing \
        -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \
        -samlIssuerName "https://idp.yourdomain.com/saml/login" \
        -rejectUnsignedRequests OFF \
        -NameIDFormat emailAddress \
        -Attribute1 email \
        -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \
        -Attribute1Format Basic \
        -serviceProviderID "https://idp.yourdomain.com/saml/login"
    
    add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess
    bind authentication vserver nsidp -policy samlPol_CloudflareAccess
  3. Cloudflare 仪表板中,前往 Zero Trust > Integrations(集成) > Identity providers(身份提供商)

  4. Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新的身份提供商)

  5. 按如下方式配置字段:

    字段 描述
    Name(名称) 您选择的名称
    Single Sign-On URL(单点登录 URL) IdP 的 FQDN,带有路径 /saml/login
    IdP Entity ID/Issuer URL(IdP 实体 ID/颁发者 URL) 同上
    Signing certificate(签名证书) 来自 NetScaler 的公共证书
    Email attribute name(电子邮件属性名称) 此项在 Optional configurations(可选配置) 下列出
  6. 选择 Save(保存)

要测试连接是否正常,请前往 Integrations(集成) > Identity providers(身份提供商),然后选择要测试的身份提供商旁边的 Test(测试)

这篇文档对您有帮助吗?