跳转到内容
搜索文档

Cloudflare 作为身份提供商

最后更新 查看 MarkdownAgent 设置

Cloudflare Access 可以将 Cloudflare 本身用作身份提供商,允许您构建基于 Cloudflare 账户成员身份进行匹配的 Access 策略。这适用于您希望限制只有特定 Cloudflare 账户成员才能访问,而无需使用第三方身份提供商的场景。

当用户通过 Cloudflare 身份提供商进行身份验证时,Access 会验证其 Cloudflare 账户成员身份,并根据您的策略配置授予或拒绝访问。

对于新创建的 Zero Trust 组织,Cloudflare 会自动将此身份提供商配置为默认登录方式,并启用仅限账户成员。您无需手动设置。以下步骤介绍如何添加或重新配置它。

将 Cloudflare 设置为身份提供商

  1. Cloudflare 仪表板中,前往 Zero Trust > Integrations(集成) > Identity providers(身份提供商)
  2. Your identity providers(您的身份提供商) 下,选择 Add new identity provider(添加新的身份提供商)
  3. 选择 Cloudflare
  4. (可选)如果您希望将身份验证限制为 Cloudflare 账户成员,请启用 Account members only(仅限账户成员)。禁用后,任何拥有 Cloudflare 账户的用户都可以进行身份验证。
  5. 选择 Save(保存)

身份提供商端点发送 POST 请求:

Required API token permissions

At least one of the following token permissions is required:
  • Access: Organizations, Identity Providers, and Groups Write
Add an Access identity providerbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Cloudflare",
		"type": "cloudflare",
		"config": {
				"restrict_to_account_members": true
		}
	}'

配置选项

选项 描述 默认值
Account members only(仅限账户成员) 启用后,只有 Cloudflare 账户成员才能进行身份验证。禁用后,任何 Cloudflare 用户均可进行身份验证(受您的 Access 策略约束)。 已禁用

默认值列反映的是手动添加此身份提供商时的值。当 Cloudflare 为新组织自动配置时,仅限账户成员为启用状态。

在策略中使用 Cloudflare 账户成员身份

将 Cloudflare 配置为身份提供商后,您可以在 Access 策略中使用 Cloudflare 账户成员选择器。该选择器根据用户在 Cloudflare 账户中的成员身份进行匹配。

  • 如果省略账户 ID,该选择器将匹配当前账户(即配置 Access 策略的账户)的成员。
  • 如果指定账户 ID,该选择器将匹配该特定账户的成员。

这适用于需要授予来自不同 Cloudflare 账户的用户访问权限的跨账户访问场景。

这篇文档对您有帮助吗?