Cloudflare Access は、Cloudflare 自身をアイデンティティプロバイダーとして使えます。これにより、Cloudflare アカウントのメンバーシップに一致する Access ポリシーを作れます。サードパーティのアイデンティティプロバイダーを使わず、特定の Cloudflare アカウントのメンバーだけにアクセスを制限したい場合に便利です。
ユーザーが Cloudflare アイデンティティプロバイダーで認証すると、Access は Cloudflare アカウントのメンバーシップを確認し、ポリシーの設定に従ってアクセスを許可または拒否します。
新しく作成した Zero Trust 組織では、Cloudflare がこのアイデンティティプロバイダーをデフォルトのログイン方法として自動追加し、Restrict to account members を有効にします。手動で設定する必要はありません。次の手順は、追加または再設定する場合の説明です。
- Cloudflare ダッシュボード ↗ で、Zero Trust > Integrations > Identity providers を開きます。
- Your identity providers で、Add new identity provider を選びます。
- Cloudflare を選びます。
- (任意)自分の Cloudflare アカウントのメンバーだけに認証を制限する場合は、Restrict to account members を有効にします。無効の場合、Cloudflare アカウントを持つすべてのユーザーが認証できます。
- Save を選びます。
Identity Providers エンドポイントに POST リクエストを送ります。
Required API token permissions
At least one of the following token permissions is required:Access: Organizations, Identity Providers, and Groups Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Cloudflare",
"type": "cloudflare",
"config": {
"restrict_to_account_members": true
}
}'| オプション | 説明 | デフォルト |
|---|---|---|
| Restrict to account members | 有効にすると、自分の Cloudflare アカウントのメンバーだけが認証できます。無効にすると、Access ポリシーの対象であれば、どの Cloudflare ユーザーでも認証できます。 | 無効 |
デフォルト 列は、このアイデンティティプロバイダーを手動で追加したときの値です。新しい組織向けに Cloudflare が自動設定する場合、Restrict to account members は有効になります。
Cloudflare をアイデンティティプロバイダーとして設定したあと、Access ポリシー で Cloudflare Account Member セレクターを使えます。このセレクターは、Cloudflare アカウントのメンバーシップに基づいてユーザーを照合します。
- アカウント ID を省略すると、セレクターは現在のアカウント(Access ポリシーを設定しているアカウント)のメンバーに一致します。
- アカウント ID を指定すると、セレクターはそのアカウントのメンバーに一致します。
別の Cloudflare アカウントのユーザーにアクセスを付与する、クロスアカウントのシナリオで便利です。