SAML リクエストのフローでは、Cloudflare Access は ID プロバイダー(IdP)に対するサービスプロバイダー(SP)として動作します。Cloudflare Access は IdP へ SAML リクエストを送ります。SAML プロバイダーからアップロードした署名証明書で、応答を検証します。
管理者は、SP からのリクエストが本物であることを確認したい場合があります。SP からのリクエストと IdP からの応答の両方を検証すると、SAML 関係の操作が双方向で署名されます。
Cloudflare Access は、この要件を署名付き AuthN リクエストとしてサポートします。有効にすると、Access は AuthN の詳細を含む HTTP POST リクエストに署名を埋め込みます。
署名付き AuthN リクエストを設定する手順は次のとおりです。
-
Cloudflare One で Integrations > Identity providers を開きます。
-
Your identity providers で Add new identity provider を選びます。
-
次のページで SAML を選びます。
-
ダイアログの各フィールドを入力します。
-
証明書は次の URL で確認します。
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-certIdP の検証では、最新の証明書を使ってください。Cloudflare Access はセキュリティ対策として、公開鍵を定期的にローテーションします。
Cloudflare Access が使う証明書には、次の 2 つの識別名フィールドが含まれます。
- Issuer Distinguished Name -
CN=cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare - Subject Distinguished Name -
CN=*.cloudflareaccess.com, C=US, ST=Texas, L=Austin, O=Cloudflare
ほとんどの IdP 設定では、AuthN 署名検証を強制するために次の 3 点が必要です。
- Certificate issuer distinguished name (DN) ↗
- Certificate subject distinguished name
- Public certificate
- Issuer Distinguished Name -
-
IdP アカウントで、認可ドメインを Cloudflare Access が生成した チームドメイン に置き換えます。
形式の例は次のとおりです。
https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/public-cert