Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

ワンタイム PIN ログイン

最終更新 Markdown で表示Agent セットアップ

Cloudflare Access は、アイデンティティプロバイダーを連携する代わりに、許可したメールアドレスへワンタイム PIN(OTP)を送れます。OTP ログインと任意のアイデンティティプロバイダーを同時に設定し、ユーザーが認証方法を選べるようにできます。

新しい Zero Trust 組織のデフォルトのログイン方法は Cloudflare アイデンティティプロバイダー です。OTP は自動では追加されません。次の手順で、いつでも設定できます。

たとえば、チームが Okta を使っていても、組織外の人と協働する場合は、OTP でゲストにアクセスを付与できます。

OTP を設定する

  1. Cloudflare ダッシュボードZero Trust > Integrations > Identity providers を開きます。
  2. Your identity providersAdd new identity provider を選択します。
  3. One-time PIN を選択します。

Identity Providers エンドポイントへ POST リクエストを送ります。

Required API token permissions

At least one of the following token permissions is required:
  • Access: Organizations, Identity Providers, and Groups Write
Add an Access identity providerbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/identity_providers" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "One-time PIN login",
		"type": "onetimepin",
		"config": {}
	}'
  1. cloudflare_api_token に次の権限を追加します。

    • Access: Organizations, Identity Providers, and Groups Write
  2. cloudflare_zero_trust_access_identity_provider リソースを設定します。

    resource "cloudflare_zero_trust_access_identity_provider" "onetimepin_login" {
    	account_id = var.cloudflare_account_id
    	name       = "One-time PIN login"
    	type       = "onetimepin"
    	config 		 = {}
    }

ユーザーにアプリケーションへのアクセスを付与するには、そのメールアドレスを Access ポリシー に追加します。

メールゲートウェイで OTP メールを許可する

メールゲートウェイが OTP メールをブロック、レート制限、またはスキャンする場合は、送信元ドメイン notify.cloudflare.com、送信元アドレス noreply@notify.cloudflare.com、および次の IP アドレスを許可リストに追加します。

  • 104.30.16.2
  • 104.30.16.3
  • 104.30.16.4
  • 104.30.16.5
  • 104.30.16.6
  • 104.30.16.7

OTP でログインする

ワンタイム PIN で Access にログインするには、次の手順を実行します。

  1. Access で保護されたアプリケーションを開きます。
  2. Access のログインページでメールアドレスを入力し、Send login code を選択します。 OTP でサインインするためにメールアドレスを入力します。
  3. メールアドレスが Access ポリシーで許可されている場合、受信トレイに PIN が届きます。このセキュアな PIN は、最初のリクエストから 10 分で期限切れになります。
  1. Access のログインページに PIN を貼り付け、Sign in を選択します。 サインインするために PIN を入力します。
    • コードが有効なら、アプリケーションへリダイレクトされます。
    • コードが無効なら、That account does not have access. と表示されます。
    • This One-Time PIN has already been used と表示される場合、コードはすでに消費されています。ネットワーク上のメールセキュリティツールがメールを自動スキャンし、ユーザーが入力する前にリンクをたどったときに起きがちです。Request new code を選択して、もう一度試してください。

OTP の動作と制限

OTP ログインのトラブルシューティングでは、次の動作を念頭に置いてください。

  • 各 PIN は 1 回限りです。
  • 新しい PIN をリクエストすると、以前の PIN は無効になります。
  • Cloudflare がメールを送るのは、ユーザーが Access ポリシーで許可されている場合だけです。
  • サードパーティのメールセキュリティツールが、ユーザーより先にリンクを消費することがあり、その場合コードはすでに使用済みに見えます。

ユーザーが何度もサインインに失敗する場合は、新しいコードをリクエストし、メールフィルタやリンクスキャン製品が noreply@notify.cloudflare.com を許可していることを確認してください。

役に立ちましたか?