跳转到内容
搜索文档

配合 Okta 强制要求 U2F

最后更新 查看 MarkdownAgent 设置

许多身份提供商(如 Okta)同时支持多种多因素身份验证 (MFA) 选项。例如,Okta 允许您使用密码以及在应用程序中生成的临时代码或类似 Yubikey 的 U2F 硬件密钥进行登录。

某些第二因素方法更具防网络钓鱼能力。U2F 选项需要您能够访问物理设备,也称为硬件密钥。没有该密钥,即使其他用户拥有您的密码,也无法冒充您。您可以在 Cloudflare Access 中构建规则,要求用户使用硬件密钥进行身份验证 —— 即使您的提供商支持多种选项也是如此。当用户使用安全性较低的选项(例如基于应用程序的代码)登录时,Access 将阻止他们。

本教程涵盖了如何:

  • 将 Cloudflare Access 与 Okta 集成
  • 为 U2F 注册配置 Okta
  • 构建一条要求用户使用硬件密钥登录的 Access 策略
  • 指定将该策略应用于某些 Access 应用程序

本教程的前两节链接到设置 Cloudflare Access 和集成 Okta 的指南。如果您已在 Okta 中使用 Cloudflare Access,可以跳过并直接阅读第四节。

完成所需时间:

20 分钟


配置 Cloudflare Access

在开始之前,您需要按照这些说明在您的账户中设置 Cloudflare Access。硬件密钥功能适用于任何计划,包括免费计划。

集成 Okta

按照这些说明将 Okta 与您的 Cloudflare Access 账户进行集成。集成后,Access 将能够使用来自 Okta 的身份、组成员身份和多因素方法来应用规则。

为 U2F 配置 Okta

您组织中的 Okta 管理员必须首先在您的 Okta 账户中启用 U2F 支持并且配置用户以便系统提示他们使用它。这是一个全局设置;如果您的账户已经配置了 U2F,您无需进行任何特殊配置即可在 Cloudflare Access 中使用它。

在 Access 中测试 U2F

您可以通过测试您的 Okta 集成来开始构建 U2F 策略。

  1. Cloudflare 仪表板中,转到 Zero Trust > Access controls(访问控制) > Access settings(Access 设置)
  2. Manage your App Launcher(管理您的 App Launcher) 中,选择 Manage(管理)
  3. 选择 Login methods(登录方式)
  4. 选择 Okta 所在的行,然后选择 Test(测试)

Cloudflare Access 会提示您使用 Okta 账户登录。为了测试目的,请使用第二因素选项(如基于应用程序的代码)。Okta 会将 amr 值返回给 Cloudflare Access —— 这些是身份控制系统之间共享的多因素方法的标准指标。

mfa 值由 Okta 发送,用以告知 Cloudflare Access 您使用了多因素身份验证选项。pwd 值指示您使用了密码。在此示例中,发送 otp 值是因为用户使用了基于应用程序的代码进行身份验证。

您可以通过注销 Okta 并返回 Access 中的提供商列表,来使用硬件密钥进行测试。再次选择 Test(测试),但这次使用您的硬件密钥作为第二因素。Cloudflare Access 现在将看到 Okta 在 amr 字段中共享了 hwk

测试 MFA

构建 Zero Trust 策略以要求 U2F

您可以使用此信息在 Access 中构建一条规则。转到仪表板 Cloudflare Access 部分中的 Applications 列表。选择已构建的应用程序或创建新程序。此示例将要求添加到现有应用程序中。

选择 Edit(编辑) 以编辑现有的 Allow rule。

添加一条 Require 规则,并从列表中选择 Authentication Method。选择 hwk 作为必需的 Authentication Method。选择 Save rule(保存规则)

要求规则

可选:如果您集成了多个其他提供商,也可以将 Cloudflare Access 配置为在此应用程序中仅向用户显示 Okta。在 Authentication 选项卡中,选择 Okta 作为唯一向用户显示的选项。

测试规则

您现在可以测试规则。访问该应用程序并尝试使用基于应用程序的代码或硬件安全密钥以外的方法进行登录。Access 会阻止该尝试。

Blocked

如果您注销 Okta,并使用硬件密钥重新尝试,Access 将允许该连接。

这篇文档对您有帮助吗?