借助 Microsoft Entra ID(前身为 Azure Active Directory)中的条件访问 (Conditional Access) ↗,管理员可以直接在 Entra ID 中对应用程序和用户实施策略。条件访问拥有一套专门针对 Windows 的检查,通常受到拥有 Windows 高级用户的组织的青睐。
确保您拥有:
- Microsoft Entra ID 账户的全局管理员权限
- 在 Microsoft Entra ID 账户中配置的用户
请参阅针对 Entra ID 的我们的 IdP 设置说明。
在对基础 IdP 集成进行测试并确认工作正常后,授予 Cloudflare 从 Entra ID 读取条件访问策略的权限。
-
在 Microsoft Entra ID 中,转到 App registrations(应用注册)。
-
选择您为 IdP 集成创建的应用程序。
-
转到 API permissions(API 权限) 并选择 Add a permission(添加权限)。
-
选择 Microsoft Graph。
-
选择 Application permissions(应用程序权限) 并添加
Policy.Read.ConditionalAccess。 -
选择 Grant admin consent(授予管理员同意)。
- 在 Microsoft Entra ID 中,转到 Enterprise applications(企业应用程序) > Conditional Access(条件访问)。
- 转到 Authentication Contexts(身份验证上下文)。
- 创建一个身份验证上下文 ↗,以便在您的 Cloudflare Access 策略中进行引用。为该身份验证上下文命名一个描述性名称(例如,
Require compliant devices)。 - 接下来,转到 Policies(策略)。
- 创建一个新的条件访问策略 ↗ 或选择现有策略。
- 将条件访问策略分配给身份验证上下文:
- 在策略生成器中,选择 Target resources(目标资源)。
- 在 Select what this policy applies to(选择此策略应用于) 下拉菜单中,选择 Authentication context(身份验证上下文)。
- 选择将使用此策略的身份验证上下文。
- 保存策略。
要将您的条件访问策略导入到 Cloudflare Access 中:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Access settings(Access 设置)。
- 在 Manage your App Launcher(管理您的 App Launcher) 中,选择 Manage(管理)。
- 选择 Login methods(登录方式)。
- 找到您的 Microsoft Entra ID 集成,然后选择 Edit(编辑)。
- 启用 Azure AD Policy Sync(Azure AD 策略同步)。
- 选择 Save(保存)。
要在 Cloudflare Access 应用程序上实施您的条件访问策略:
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)。
-
选择 Create new application(创建新应用程序)。
-
选择 Self-hosted and private(自托管和私有)。
-
选择 **Add public hostname(添加公共主机名)**并输入受保护应用程序的目标 URL。
-
选择 Create new policy(创建新策略) 并使用 Azure AD - Auth context 选择器构建一个 Access 策略。例如:
操作 规则类型 选择器 值
| Allow(允许) | Include(包含) | Emails ending in(电子邮件结尾为) | @example.com |
| | Require(要求) | Azure AD - Auth context(Azure AD 身份验证上下文) | Require compliant devices |
-
将此策略添加到您的应用程序配置中。
-
对于 Identity providers(身份提供商),选择您的 Microsoft Entra ID 集成。
-
按照其余自托管应用程序创建步骤发布该应用程序。
用户只有在通过了与此身份验证上下文关联的 Microsoft Entra ID 条件访问策略后,才会被允许访问。