Cloudflare Access 是一項基於 Zero Trust 安全模型的身份驗證和授權服務,可保護企業應用程序和資源,並且僅限經過驗證和授權的使用者才能造訪。透過 Cloudflare Access,企業可以簡化其內部和外部應用程式的安全性管理,並為其使用者提供統一的登錄體驗。
Cloudflare Access 的主要功能包括:單點登錄 (SSO)、訪問控制、網路隔離和行為分析。這些功能可確保只有經過身份驗證和授權的使用者才能造訪企業應用程序和資源,同時也可保護企業免受內部和外部的安全威脅。
Cloudflare Access 支援多種身份驗證和授權方式,包括 Azure AD、Facebook、Github、SAML 和 Google 身份驗證等。透過這些驗證和授權方式,企業可以控制使用者對其應用程序和資源的訪問權限,從而更好地保護其敏感資料。
從下圖中我們可以理解到一般服務經過 Cloudflare 與使用 Cloudflare Access 的差別,在使用者造訪網站前,Cloudflare Access 會先要求使用者進行身份驗證。

驗證設定
我們會需要先設定 SSO 驗證,到 Zero Trust Dashboard 的 Settings,選擇Authentication,再選擇 Add new。預設已經有一個 One-time PIN,他可以用 Email 收信驗證登入。

新增一個要串接的驗證,如果都不串,也可以只用 One-time PI,點進去後會教你怎麼串接其他驗證。

新增 Access 設定
點選到 Zero Trust Dashboard 中的 Access,選擇 Applications,選擇 Add an application。我們現在要講目前某個已經上線的網域,限制需要驗證 Zero Trust 後才能登入。

選擇「Self-hosted」。

輸入要被保護的網域,並選擇下一步。

接下來決定誰可以登入,Action 選擇 Allow,Include Emails 填入可以造訪的信箱,這樣設定就完成了。

回到網頁後就會發現,已經被 Zero Trust 擋下來,需要驗證才能登入。如果要使用 Email 驗證,可以在下面輸入信箱並收驗證碼登入。

結語
Cloudflare Access 是一個強大的身份驗證和授權服務,可提供強大的安全性功能,並可以簡化企業的安全性管理,使其可以更好地保護其敏感資料和應用程序。由於 Zero Trust 功能滿多的,之後會再寫其他篇介紹實際應用會遇到的問題。
▶ 閱讀更多本系列文:30 天入門 Cloudflare