Cloudflare Access 允许你在最终用户和源服务器之间提供身份验证层,从而安全地向 Internet 发布内部工具和应用程序。你可以使用来自现有身份提供者 (IdP)、设备姿态提供者以及其他规则的信号来控制谁可以访问你的应用程序。
每个应用程序可以拥有多条具有不同约束的策略,具体取决于访问该应用程序的用户组。例如,你可以创建一条策略,要求企业用户呈送特定的设备姿态检查或双向 TLS 身份验证事件,并为承包商创建第二条不需要这些属性的策略。
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)。
-
选择 Create new application(创建新应用程序)。
-
选择 Self-hosted and private(自托管和私有)。
-
选择 Add public hostname(添加公共主机名)。
-
在 Domain(域) 下拉菜单中,选择代表该应用程序的域名。域名必须属于您 Cloudflare 账户中的活跃区域。您可以使用通配符来保护共享同一根路径的应用程序的多个部分。
或者,要使用 Cloudflare for SaaS 自定义主机名,请选择 Switch to custom input(切换到自定义输入) 并输入您的自定义主机名。
在 Access policies 下,添加现有策略或创建新策略,以控制哪些用户可以连接到您的应用程序。所有 Access 应用程序默认均为拒绝状态——用户必须匹配 Allow 策略才能被授予访问权限。
配置用户的身份验证方式:
选择您希望为应用程序启用的身份提供商。
(推荐)如果您计划仅允许通过单一 IdP 进行访问,请开启 Apply instant authentication。最终用户将不会看到 Cloudflare Access 登录页面,Cloudflare 将直接将用户重定向到您的 SSO 登录事件。
- (可选)开启 Authenticate with Cloudflare One Client,允许用户使用其 Cloudflare One Client 会话身份对应用程序进行身份验证。
(可选)为该应用程序配置独立 MFA。
在 Session Duration 中,选择用户的应用程序令牌的过期频率。
Cloudflare 会检查对您应用程序的每个 HTTP 请求是否包含有效的应用程序令牌。如果用户的应用程序令牌(和全局令牌)已过期,系统将提示他们重新向 IdP 进行身份验证。有关更多信息,请参阅会话管理。
-
(可选)转到 Additional settings(其他设置) 选项卡以自定义应用程序体验:
- App Launcher customization(App Launcher 自定义):配置此应用程序在 App Launcher 中向用户显示的方式。
自定义拦截页面:选择用户被拒绝访问应用程序时将看到的内容。
- 跨域资源共享(CORS)设置
- Cookie 设置
- 401 响应用于服务身份验证策略:当用户(或机器)在请求应用程序时未携带正确的服务令牌,则返回
401响应代码。
-
选择 Create(创建)。
当用户转到该应用程序时,系统将提示他们通过你的身份提供者登录。