Access for SaaS 作为身份代理充当,为你的 SaaS 应用程序添加附加身份验证层。
Access for SaaS 使用标准协议(如 SAML)直接与你的 SaaS 应用程序集成,成为用户访问的主要强制执行点。Access 调用你选择的身份提供商 (IdP) 并使用有关你的用户和设备的附加安全信号来作出策略决策。Access for SaaS 的优势包括:
- 为托管和非托管设备上的用户提供精简体验。
- 应用需要特定概念(如设备姿态和端点控制)的基线策略。
- 针对承包商的独特访问方法。
- 灵活地同时配置多个 SSO 供应商,在 SSO 供应商之间自由切换,并减少对单个供应商的依赖。
你可以将 Access for SaaS 与 App Launcher 配对,为你组织的前门提供完整的替代。
如果你无法对部分或全部 SaaS 应用程序使用 Access for SaaS,你可以通过在托管设备上应用强安全控制以及结合你的 无客户端 Web 隔离 (Clientless Web Isolation) 实施来实现大部分相同的效果。你可以使用现有的 SSO 提供商在 Cloudflare 和 SaaS 应用程序之间强制建立强关系。
借助专用出向 IP,你可以在全球范围内设置显式出向位置,并将这些 IP 与你的 SSO 提供商共享。借助这种 Zero Trust 安全方法,你的用户在向你的 SSO 提供商进行身份验证时必须满足所有的 Cloudflare 要求(例如已注册 Cloudflare One Client 或 Browser Isolation)。在你的 SSO 中使用专用出向 IP 作为控制机制意味着你可以根据哪些用户受到安全策略和检查的约束来设置策略,因为这些用户被保证已通过 Cloudflare 代理。
与专用出向 IP 选项类似,许多 IdP 支持通用多因素身份验证 (MFA) 方法。你可以将 IdP 的通用 MFA 与 Cloudflare 安全策略结合使用,使你的第二个因子成为 Cloudflare Access 策略。此策略可以检查 Access for SaaS 中可用的所有安全信号。此方法向 Cloudflare 交付用户流量数据,并确保用户在没有首先受到精细安全策略约束的情况下无法访问 SaaS 应用程序。