このガイドでは、Workday ↗ を Cloudflare One の SAML アプリケーションとして設定する手順を説明します。
- Cloudflare One に ID プロバイダー が設定済みであること
- Workday アカウントの管理者権限
- Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Applications を開きます。
- Create new application > SaaS application を選びます。
- Application に
Workdayと入力し、表示される対応するテキストボックスを選びます。 - 認証プロトコルで SAML を選びます。
- Add application を選びます。
- 次の項目を入力します。
- Entity ID:
http://www.workday.com - Assertion Consumer Service URL: 本番アカウントは
https://<your-environment>.myworkday.com/<your-tenant>/login-saml.flex、プレビューサンドボックスアカウントはhttps://<your-environment>-impl.myworkday.com/<your-tenant>/login-saml.flex - Name ID format: Email
- Entity ID:
- SSO endpoint、Access Entity ID or Issuer、Public key をコピーします。
- アプリケーションの Access ポリシー を設定します。
- アプリケーションを保存します。
- Cloudflare One のアプリケーション設定にある SAML Metadata endpoint をブラウザーに貼り付けます。
- ブラウザーの手順に従い、その URL の内容を
.xmlファイルとしてダウンロードします。
- Workday で Account Administration > Actions > Edit Tenant Setup - Security を開きます。
- SAML Setup で Enable SAML Authentication をオンにします。
- SAML Identity Providers テーブルで + を選びます。
- 次の項目を入力します。
- Identity Provider Name: ID プロバイダーの名前(例:
Cloudflare Access) - Issuer: Cloudflare One のアプリケーション設定にある Access Entity ID or Issuer
- IdP SSO Service URL: Cloudflare One のアプリケーション設定にある SSO endpoint
- Identity Provider Name: ID プロバイダーの名前(例:
- x509 Certificate でメニューアイコン > Create x509 Public Key を選びます。
- Name に一意の名前(例:
access)を入力します。 - Certificate に、Cloudflare One のアプリケーション設定にある Public key を貼り付けます。
- OK を選びます。
- SP 起点のログイン(Workday の URL から開始するログイン)を有効にする場合は、次の項目を入力します。
- SP Initiated: オンにします。
- Service Provider ID:
http://www.workday.com - Sign SP-initiated request: オフにします。
- Single Sign-On で、次のエントリの一方または両方を Redirection URLs グリッドに追加します。各エントリで、ユーザーグループが同じ認証オプションでサインインする場合は Single URL を選びます。異なる認証オプションを使う場合は Authentication selector を選びます。
- IdP 起点の SSO: Login Redirect URL に
<your-team-name>.cloudflareaccess.comを入力します。 - SP 起点の SSO: Login Redirect URL に
https://<your-environment>/<your-tenant/login-saml2.htmldを入力します。
- IdP 起点の SSO: Login Redirect URL に
- Workday で 認証ルール ↗ を作成します。
- Authentication Conditions に、テストユーザーにだけ適用される条件を追加します。
- Allowed Authentication Types で Specific、続けて SAML を選びます。
- Done を選びます。
- 次のいずれかを実行します。
- SP 起点のログインを有効にしている場合: シークレットウィンドウで Workday の URL を開き、テストユーザーのメールアドレスを入力します。Cloudflare Access のログイン画面にリダイレクトされ、ID プロバイダーでのサインインを求められます。
- SP 起点のログインを有効にしていない場合:
https://<cloudflare-team-name>.cloudflareaccess.comの App Launcher を開きます。Workday タイルを選びます。Cloudflare Access のログイン画面にリダイレクトされ、ID プロバイダーでのサインインを求められます。
- ログインに成功したら、ユーザーグループ ↗ や 認証ルール ↗ を追加して、グループごとに異なるログインルールを設定できます。