分享方式:


教學課程:使用 Microsoft Entra ID 設定 Cloudflare 來進行安全的混合式存取

在本教學課程中,瞭解如何整合 Microsoft Entra ID 與 Cloudflare 零信任。 根據使用者身分識別和群組成員資格來建置規則。 使用者使用 Microsoft Entra 認證進行驗證,並連接到受零信任保護的應用程式。

必要條件

整合組織的身分識別提供者與 Cloudflare存取

Cloud 零信任存取有助於強制執行預設拒絕、零信任規則,以限制對公司應用程式、私人 IP 空間和主機名稱的存取。 這項功能可讓使用者與虛擬私人網路 (VPN) 的連結更快、更安全。 組織可以使用多個識別提供者 (IdP),以減少與合作夥伴或承包商合作時的衝突。

若要將 IdP 新增為登入方法,請在 Cloudflare登入頁面 上登入 Cloudflare 與 Microsoft Entra ID。

下列結構圖顯示該整合。

Cloudflare 和 Microsoft Entra 整合結構圖。

整合 Cloudflare 零信任帳戶與 Microsoft Entra ID

整合 Cloudflare 零信任帳戶與 Microsoft Entra ID 實例。

  1. Cloudflare 登入頁面 上登入 Cloudflare 零信任儀表板。

  2. 瀏覽至 [設定]

  3. 選取驗證

  4. 為 [登入方法] 選取 [新增]。

    驗證上登入方法選項的螢幕擷取畫面。

  5. 在 [選取識別提供者] 底下,選取 [Microsoft Entra ID]

  6. [新增 Azure 識別碼] 的對話方塊隨即顯示。

  7. 輸入 Microsoft Entra 實例認證,然後進行所需的選擇。

  8. 選取 [儲存]。

使用 Microsoft Entra ID 註冊 Cloudflare

提示

根據您開始使用的入口網站,本文中的步驟可能略有不同。

使用下列三個小節中的指示,使用 Microsoft Entra ID 註冊 Cloudflare。

  1. 以至少 雲端應用程式系統管理員 的身分登入 Microsoft Entra 系統管理中心
  2. 瀏覽至 [身分識別]>[應用程式]>[應用程式註冊]
  3. 選取新增註冊
  4. 輸入應用程式名稱
  5. 在路徑結尾輸入具有回呼的小組名稱。 例如,https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback
  6. 選取註冊

請參閱 Cloudflare 詞彙中的小組網域定義。

註冊應用程式的選項和選取項目的螢幕擷取畫面。

憑證及祕密

  1. 在 [Cloudflare Access] 畫面的 [基本資訊] 底下,複製並儲存應用程式 (用戶端) 識別碼和目錄 (租用戶) 識別碼。

    Cloudflare Access 畫面的螢幕擷取畫面。

  2. 在左側功能表的 [管理] 下,選取 [驗證和密碼]

    憑證和密碼畫面的螢幕擷取畫面。

  3. 在 [用戶端密碼] 底下,選取 [+ 新增用戶端密碼]

  4. 在 [說明] 中,輸入用戶端密碼。

  5. 在 [到期] 底下,選取到期日。

  6. 選取 [新增]。

  7. 在 [用戶端密碼] 的 [值] 欄位中複製值。 請考慮應用程式密碼的值。 這個範例的值會顯示,Azure 值會顯示在 Cloudflare Access 設定中。

權限

  1. 從左側選單中選取 [API 權限]

  2. 選取 + 新增權限

  3. 在 [選取 API] 底下選取 [Microsoft Graph]

    [要求 API 權限] 底下的 [Microsoft Graph] 選項的螢幕擷取畫面。

  4. 針對下列權限選取 [委派權限]:

    • 電子郵件
    • openid
    • 設定檔
    • offline_access
    • user.read
    • directory.read.all
    • group.read.all
  5. 在 [管理] 底下,選取 [+新增權限]

    [要求 API 權限] 的選項和選取項目的螢幕擷取畫面。

  6. 選取 [授與管理員同意給...]

    在 [API 權限] 底下已設定權限的螢幕擷取畫面。

  7. 在 Cloudflare 零信任儀表板上,瀏覽至 [設定]>[驗證]

  8. 在 [登入方法] 底下選取 [新增]。

  9. 選取 [Microsoft Entra ID]

  10. 輸入應用程式識別碼應用程式密碼,和目錄識別碼的值。

  11. 選取 [儲存]

注意

針對 Microsoft Entra 群組,在 [編輯您的 Microsoft Entra 識別提供者] 中,為 [支援群組] 選取 [開啟]。

測試整合

  1. 在 Cloudflare 零信任儀表板上,瀏覽至 [設定]>[驗證]

  2. 在 [登入方法] 底下,針對 [Microsoft Entra ID] 選取 [測試]

  3. 輸入 Microsoft Entra 認證。

  4. [您的連線運作] 訊息隨即出現。

    [您的連線運作] 訊息的螢幕擷取畫面。

下一步