JumpCloud ↗ 提供 SSO 身份管理。Cloudflare Access 与 JumpCloud 集成作为 SAML 身份提供程序。
以下步骤专门用于使用 Cloudflare Access 设置 JumpCloud。有关配置 JumpCloud SSO 应用程序的更多信息,请参阅 JumpCloud 文档 ↗。
-
在 JumpCloud 管理门户 ↗中,转到 SSO Applications(SSO 应用程序)。
-
选择 Add New Application(添加新应用程序)。
-
在搜索栏中输入
Cloudflare并选择 **Cloudflare Access(Cloudflare Access)**应用程序。 -
选择 Next(下一步)。
-
在 **Display Label(显示标签)**中,输入应用程序名称。
-
选择 Save Application(保存应用程序)。
-
审查应用程序摘要并选择 Configure Application(配置应用程序)。
-
在 **SSO(单点登录)**选项卡中,配置以下设置:
-
在 **IdP Entity ID(IdP 实体 ID)**中,输入您的 Cloudflare 团队域:
https://<your-team-name>.cloudflareaccess.com/您可以在 Cloudflare 仪表板 ↗ 的 Settings(设置)> Team name and domain(团队名称和域名)> **Team name(团队名称)**下找到您的团队名称。
-
将 **SP Entity ID(SP 实体 ID)**和 ACS URL 设置为以下回调 URL:
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback -
(可选) 配置您希望发送到 Cloudflare Access 的 SAML 属性。
-
向上滚动到 **JumpCloud Metadata(JumpCloud 元数据)**并选择 Export Metadata(导出元数据)。保存此 XML 文件以便在后续步骤中使用。
-
-
在 **User Groups(用户组)**选项卡中,将用户组分配 ↗到此应用程序。
-
选择 Save(保存)。
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Integrations(集成) > Identity providers(身份提供商)。
-
在 **Your identity providers(您的身份提供商)**下,选择 Add new identity provider(添加新身份提供商)。
-
选择 SAML(SAML)。
-
上传您的 JumpCloud XML 元数据文件。
-
(可选) 要启用 SCIM,请参阅同步用户和组。
-
(可选) 在 **Optional configurations(可选配置)**下,配置其他 SAML 选项。
-
选择 Save(保存)。
您现在可以基于配置的登录方法和 SAML 属性测试您的连接并创建 Access 策略。
JumpCloud 集成允许您使用 SCIM 同步用户组并自动停用用户。
-
在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Integrations(集成) > Identity providers。
找到 JumpCloud 集成,然后选择 Edit(编辑)。
开启 Enable SCIM
-
(可选)配置以下设置:
- Enable user deprovisioning(启用用户取消预配):当用户从 JumpCloud 中的 SCIM 应用程序中移除时,撤销用户的活动会话。这将使所有活动 Access 会话失效,并提示对任何 Cloudflare One Client 会话策略重新进行身份验证。
- Remove user seat on deprovision(取消预配时移除用户席位):当用户从 JumpCloud 中的 SCIM 应用程序中移除时,从您的 Cloudflare One 账户中移除用户席位。
- SCIM identity update behavior(SCIM 身份更新行为):选择当用户身份在 JumpCloud 中更新时,Cloudflare One 中发生的情况。
- Automatic identity updates:当 JumpCloud 通过 SCIM 发送更新的身份或组成员资格时,自动更新用户注册表身份。此身份用于 Gateway 策略和 Cloudflare One Client 设备配置文件;Access 将在用户重新进行身份验证时读取其更新的身份。
- Group membership change reauthentication:当用户的组成员资格在 JumpCloud 中更改时,撤销用户的活动会话。这将使所有活动 Access 会话失效,并提示对任何 Cloudflare One Client 会话策略重新进行身份验证。Access 将在用户重新进行身份验证时读取其更新的组成员资格。
- No action:在用户下次对 Access 或 Cloudflare One Client 重新进行身份验证时更新用户身份。
选择 Regenerate Secret(重新生成密钥)。复制 SCIM Endpoint(SCIM 终结点) 和 SCIM Secret(SCIM 密钥)。您需要将这些值输入到 JumpCloud 中。
-
选择 Save(保存)。
SCIM 密钥永不过期,但您可以随时手动重新生成密钥。
- 在 JumpCloud 管理门户 ↗中,转到 SSO Applications(SSO 应用程序)。
- 选择在您将 JumpCloud 设置为 SAML 提供程序时创建的 Cloudflare 应用程序。
- 选择 **SSO(单点登录)**选项卡。
- 要配置用户组,请选择 **Include group attribute(包含组属性)**并输入
groups。组属性名称必须与groups完全匹配,否则它将被作为 SAML 属性发送。 - 选择 **Identity Management(身份管理)**选项卡。
- 确保开启了 Enable management of User Groups and Group Membership in this application(启用此应用程序中的用户组和组成员资格管理)。
- 选择 Configure(配置)。
- 在 **Base URL(基础 URL)**字段中,输入从 Cloudflare One 获取的 SCIM Endpoint(SCIM 端点)。
- 在 **Token Key(令牌密钥)**字段中,输入从 Cloudflare One 获取的 SCIM Secret(SCIM 密钥)。
- 选择 Activate(激活)。您将收到身份管理集成已成功验证的确认。
- 选择 Save(保存)。
要检查用户身份是否已在 Cloudflare One 中更新,请查看您的 SCIM 配置日志。
配置属性定义了 JumpCloud 将与 Cloudflare Access 同步的用户和组属性。默认情况下,JumpCloud 将在 SCIM 更新事件期间发送以下属性:
| JumpCloud 用户属性 | Cloudflare Access 属性 |
|---|---|
email |
email |
firstname |
givenName |
lastname |
surname |
| JumpCloud 组属性 | Cloudflare Access 属性 |
|---|---|
name |
groups |
{
"config": {
"issuer_url": "jumpcloud",
"sso_target_url": "https://sso.myexample.jumpcloud.com/saml2/cloudflareaccess",
"attributes": ["email", "name", "username"],
"email_attribute_name": "",
"sign_request": false,
"idp_public_cert": "MIIDpDCCAoygAwIBAgIGAV2ka+55MA0GCSqGSIb3DQEBCwUAMIGSMQswCQYDVQQGEwJVUzETMBEG\nA1UEC.....GF/Q2/MHadws97cZg\nuTnQyuOqPuHbnN83d/2l1NSYKCbHt24o"
},
"type": "saml",
"name": "jumpcloud saml example"
}