Cloudflare One 可以将 Citrix ADC(前称 Citrix NetScaler ADC)作为 SAML IdP 进行集成。Citrix 的文档向您展示了如何将 Citrix ADC 配置为 SAML IdP ↗。以下步骤专门针对 Cloudflare One。
将 Citrix ADC (SAML) 设置为您的身份提供商的步骤:
-
首先,您需要配置 2 个 SAML 证书:
- 一个用于在 vServer 上终止 TLS 的证书。请确保该证书由受公众信任的 CA 颁发。
- 一个用于签名 SAML 断言的证书。
如果您还没有用于签名 SAML 断言的证书,可以按照以下步骤在 Citrix ADC 上生成自签名证书:
- 前往 Traffic Management(流量管理) > SSL。
- 选择 Create and Install a Server Test Certificate(创建并安装服务器测试证书)。
-
选择 Configure(配置),输入 Certificate File Name(证书文件名)、Fully Qualified Domain Name(完全限定域名),并选择一个 Country(国家/地区)。

-
按照此 Citrix 文档 ↗创建一个可公开访问的身份验证 vServer,并配置用户身份来源(如本地用户、LDAP)。
在本示例的其余部分,用户是指 IdP 地址
idp.yourdomain.com。
-
前往 Security(安全) > AAA - Application Traffic(AAA - 应用程序流量) > Policies(策略) > Authentication(身份验证) > Advanced Policies(高级策略) > SAML IDP,以添加新配置文件。
包含以下必填配置详情:
字段 描述 Name(名称) 您在配置 SAML 时定义的证书名称 Assertion Consumer Service URL(断言消费者服务 URL) https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callbackIdP Certificate Name(IdP 证书名称) 您在配置 SAML 时定义的 IdP 证书名称 Issuer Name(颁发者名称) https://idp.<yourdomain>.com/saml/loginService Provider ID(服务提供商 ID) https://idp.<yourdomain>.com/saml/loginName ID Format(名称 ID 格式) EmailAddress Attribute 1(属性 1) email = AAA.USER.ATTRIBUTE("email")Cloudflare Access 目前在 AuthN 请求中以 IdP 地址代替服务提供商 ID 发送。
-
创建一个引用刚才创建的配置文件的身份验证策略,并将其绑定到上述身份验证 vServer。
仅使用 CLI 配置以上所有内容,请运行以下命令:
add authentication samlIdPProfile samlProf_CloudflareAccess \ -samlIdPCertName SAML_Signing \ -assertionConsumerServiceURL "https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback" \ -samlIssuerName "https://idp.yourdomain.com/saml/login" \ -rejectUnsignedRequests OFF \ -NameIDFormat emailAddress \ -Attribute1 email \ -Attribute1Expr "AAA.USER.ATTRIBUTE(\"email\")" \ -Attribute1Format Basic \ -serviceProviderID "https://idp.yourdomain.com/saml/login" add authentication samlIdPPolicy samlPol_CloudflareAccess -rule true -action samlProf_CloudflareAccess bind authentication vserver nsidp -policy samlPol_CloudflareAccess -
在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity providers(身份提供商)。
-
在 Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新的身份提供商)。
-
按如下方式配置字段:
字段 描述 Name(名称) 您选择的名称 Single Sign-On URL(单点登录 URL) IdP 的 FQDN,带有路径 /saml/loginIdP Entity ID/Issuer URL(IdP 实体 ID/颁发者 URL) 同上 Signing certificate(签名证书) 来自 NetScaler 的公共证书 Email attribute name(电子邮件属性名称) 此项在 Optional configurations(可选配置) 下列出 -
选择 Save(保存)。
要测试连接是否正常,请前往 Integrations(集成) > Identity providers(身份提供商),然后选择要测试的身份提供商旁边的 Test(测试)。