Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

アイデンティティプロバイダーとしての Cloudflare

最終更新 Markdown で表示Agent セットアップ

Cloudflare Access は、Cloudflare 自身をアイデンティティプロバイダーとして使えます。これにより、Cloudflare アカウントのメンバーシップに一致する Access ポリシーを作れます。サードパーティのアイデンティティプロバイダーを使わず、特定の Cloudflare アカウントのメンバーだけにアクセスを制限したい場合に便利です。

ユーザーが Cloudflare アイデンティティプロバイダーで認証すると、Access は Cloudflare アカウントのメンバーシップを確認し、ポリシーの設定に従ってアクセスを許可または拒否します。

新しく作成した Zero Trust 組織では、Cloudflare がこのアイデンティティプロバイダーをデフォルトのログイン方法として自動追加し、Restrict to account members を有効にします。手動で設定する必要はありません。次の手順は、追加または再設定する場合の説明です。

Cloudflare をアイデンティティプロバイダーとして設定する

  1. Cloudflare ダッシュボード で、Zero Trust > Integrations > Identity providers を開きます。
  2. Your identity providers で、Add new identity provider を選びます。
  3. Cloudflare を選びます。
  4. (任意)自分の Cloudflare アカウントのメンバーだけに認証を制限する場合は、Restrict to account members を有効にします。無効の場合、Cloudflare アカウントを持つすべてのユーザーが認証できます。
  5. Save を選びます。

Identity Providers エンドポイントに POST リクエストを送ります。

Required API token permissions

At least one of the following token permissions is required:
  • Access: Organizations, Identity Providers, and Groups Write
Add an Access identity providerbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Cloudflare",
		"type": "cloudflare",
		"config": {
				"restrict_to_account_members": true
		}
	}'

設定オプション

オプション 説明 デフォルト
Restrict to account members 有効にすると、自分の Cloudflare アカウントのメンバーだけが認証できます。無効にすると、Access ポリシーの対象であれば、どの Cloudflare ユーザーでも認証できます。 無効

デフォルト 列は、このアイデンティティプロバイダーを手動で追加したときの値です。新しい組織向けに Cloudflare が自動設定する場合、Restrict to account members は有効になります。

ポリシーで Cloudflare アカウントのメンバーシップを使う

Cloudflare をアイデンティティプロバイダーとして設定したあと、Access ポリシーCloudflare Account Member セレクターを使えます。このセレクターは、Cloudflare アカウントのメンバーシップに基づいてユーザーを照合します。

  • アカウント ID を省略すると、セレクターは現在のアカウント(Access ポリシーを設定しているアカウント)のメンバーに一致します。
  • アカウント ID を指定すると、セレクターはそのアカウントのメンバーに一致します。

別の Cloudflare アカウントのユーザーにアクセスを付与する、クロスアカウントのシナリオで便利です。

役に立ちましたか?