Cloudflare Access は、アイデンティティプロバイダーを連携する代わりに、許可したメールアドレスへワンタイム PIN(OTP)を送れます。OTP ログインと任意のアイデンティティプロバイダーを同時に設定し、ユーザーが認証方法を選べるようにできます。
新しい Zero Trust 組織のデフォルトのログイン方法は Cloudflare アイデンティティプロバイダー です。OTP は自動では追加されません。次の手順で、いつでも設定できます。
たとえば、チームが Okta を使っていても、組織外の人と協働する場合は、OTP でゲストにアクセスを付与できます。
- Cloudflare ダッシュボード ↗ で Zero Trust > Integrations > Identity providers を開きます。
- Your identity providers で Add new identity provider を選択します。
- One-time PIN を選択します。
Identity Providers エンドポイントへ POST リクエストを送ります。
Required API token permissions
At least one of the following token permissions is required:Access: Organizations, Identity Providers, and Groups Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "One-time PIN login",
"type": "onetimepin",
"config": {}
}'-
cloudflare_api_token↗ に次の権限を追加します。Access: Organizations, Identity Providers, and Groups Write
-
cloudflare_zero_trust_access_identity_provider↗ リソースを設定します。resource "cloudflare_zero_trust_access_identity_provider" "onetimepin_login" { account_id = var.cloudflare_account_id name = "One-time PIN login" type = "onetimepin" config = {} }
ユーザーにアプリケーションへのアクセスを付与するには、そのメールアドレスを Access ポリシー に追加します。
メールゲートウェイが OTP メールをブロック、レート制限、またはスキャンする場合は、送信元ドメイン notify.cloudflare.com、送信元アドレス [email protected]、および次の IP アドレスを許可リストに追加します。
104.30.16.2104.30.16.3104.30.16.4104.30.16.5104.30.16.6104.30.16.7
ワンタイム PIN で Access にログインするには、次の手順を実行します。
- Access で保護されたアプリケーションを開きます。
- Access のログインページでメールアドレスを入力し、Send login code を選択します。

- メールアドレスが Access ポリシーで許可されている場合、受信トレイに PIN が届きます。このセキュアな PIN は、最初のリクエストから 10 分で期限切れになります。
- Access のログインページに PIN を貼り付け、Sign in を選択します。
- コードが有効なら、アプリケーションへリダイレクトされます。
- コードが無効なら、That account does not have access. と表示されます。
- This One-Time PIN has already been used と表示される場合、コードはすでに消費されています。ネットワーク上のメールセキュリティツールがメールを自動スキャンし、ユーザーが入力する前にリンクをたどったときに起きがちです。Request new code を選択して、もう一度試してください。
OTP ログインのトラブルシューティングでは、次の動作を念頭に置いてください。
- 各 PIN は 1 回限りです。
- 新しい PIN をリクエストすると、以前の PIN は無効になります。
- Cloudflare がメールを送るのは、ユーザーが Access ポリシーで許可されている場合だけです。
- サードパーティのメールセキュリティツールが、ユーザーより先にリンクを消費することがあり、その場合コードはすでに使用済みに見えます。
ユーザーが何度もサインインに失敗する場合は、新しいコードをリクエストし、メールフィルタやリンクスキャン製品が [email protected] を許可していることを確認してください。