תיעוד 44
גישה (Access)
סקירה של תרחישים נפוצים לפתרון בעיות עבור Cloudflare Access.
#אימות והתחברות
#שגיאות AJAX/CORS
Cloudflare Access דורש להוסיף את הפרמטר credentials: same-origin לקוד JavaScript בעת שימוש ב-Fetch API כדי לכלול עוגיות. בקשות AJAX נכשלות אם פרמטר זה חסר, מה שגורם לשגיאה כגון No Access-Control-Allow-Origin header is present on the requested resource. למידע נוסף, עיין ב-הגדרות CORS.
#כשל באימות SAML
השגיאה SAML Verify: Invalid SAML response, SAML Verify: No certificate selected to verify מתרחשת כאשר ספק הזהויות (IdP) אינו כולל את המפתח הציבורי לחתימה בתגובת ה-SAML. Cloudflare Access דורש שהמפתח הציבורי יתאים ל-Signing certificate שהועלה אל Zero Trust. הגדר את ה-IdP שלך כך שיכלול את המפתח הציבורי בתגובה.
#שגיאת פרטי משתמש/קבוצה מספק הזהויות
השגיאה Failed to fetch user/group information from the identity provider מתרחשת כאשר ל-Cloudflare חסרות הרשאות ה-API הנדרשות כדי לתקשר עם ה-IdP שלך. עיין ב-מדריך לשילוב SSO עבור ה-IdP הספציפי שלך, וודא שליישום יש את ההרשאות הנכונות (לדוגמה, Microsoft Entra או Okta).
#לולאת הפניה ב-Google Workspace
אם אתה מציב את Google Workspace מאחורי Access, אינך יכול להשתמש ב-Google או ב-Google Workspace כספק זהויות עבור אותו יישום. מצב זה יוצר מעגל הפניות אינסופי, מכיוון ששתי המערכות תלויות זו בזו כדי להשלים את תהליך ההתחברות.
#שגיאת הפעלה לא חוקית (Invalid session)
השגיאה Invalid session. Please try logging in again מציינת ש-Access לא הצליח לאמת את עוגיית ה-CF_Session שלך. מצב זה יכול לקרות אם תוכנה או חומת אש במכשיר שלך מפריעות לבקשות אל Access. ודא שאותו מופע דפדפן משמש הן ליזימת ההתחברות והן להשלמתה.
#חלון פרטי ב-Firefox
מנגנון ברירת המחדל למניעת מעקב של Firefox בחלונות פרטיים עשוי למנוע את שליחת עוגיית ה-CF_authorization, במיוחד עבור בקשות XHR. כדי לפתור זאת, ייתכן שתצטרך להחריג מהגנת המעקב את דומיין היישום שלך ואת דומיין הצוות שלך.
#נתיבי Workers בנתיב ההתחברות
אם מוגדר נתיב Cloudflare Worker המוקצה לנתיב ההתחברות של היישום שלך, ה-Worker עשוי לדרוס את עוגיית ה-cf-authorization. כדי למנוע זאת, ודא שסקריפט ה-Worker אינו משנה או מסיר את כותרת ה-Set-Cookie עבור עוגיות Access.
#ספקי זהות
#דוא"ל עם קוד OTP לא התקבל
אם משתמש אינו מקבל הודעת דוא"ל עם קוד חד פעמי (OTP):
- Policy denial: אם כתובת הדוא"ל של המשתמש אינה תואמת לאף מדיניות Allow עבור היישום, Cloudflare לא תשלח הודעת OTP. דף ההתחברות עדיין יציג הודעה האומרת שהדוא"ל נשלח, במטרה למנוע חשיפה של קיום החשבון (account enumeration).
- Email suppression: ייתכן שכתובת הדוא"ל של המשתמש נמצאת ברשימת השהיה (suppression list) עקב כשלי מסירה קודמים. בדוק את יומני הדוא"ל שלך או פנה לתמיכה כדי להסיר את החסימות הללו.
#קוד ה-OTP כבר נוצל
השגיאה This One-Time PIN has already been used מתרחשת כאשר קוד ה-OTP כבר נפדה לפני שהמשתמש הזין אותו. קודי OTP מיועדים לשימוש חד פעמי ופג תוקפם כעבור 10 דקות מרגע הבקשה הראשונית. שגיאה זו נגרמת לרוב כאשר כלי לאבטחת דוא"ל או כלי נגד פישינג ברשת שלך פותח קישורים בהודעות באופן אוטומטי, ובכך צורך את הקוד לפני שניתנת לך ההזדמנות להזין אותו.
כדי לפתור את הבעיה, בחר באפשרות Request new code בדף ההתחברות. אם השגיאה חוזרת על עצמה באופן עקבי, הוסף את הכתובת [email protected] לרשימת ההיתרים (allowlist) של כלי אבטחת הדוא"ל שלך, כדי למנוע ממנו לסרוק הודעות אימות של Cloudflare. להוראות הגדרה, עיין ב-התחברות באמצעות קוד חד פעמי (One-time PIN).
#התחברות של Google Super Admin
אם אתה משתמש ב-Access כספק ה-SSO עבור Google Workspace, מנהלי מערכת ראשיים של גוגל (Google Super Admins) אינם יכולים להתחבר דרך Access בעת גישה אל admin.google.com. חברת Google דורשת מ-Super Admins להשתמש בסיסמת Google המקורית שלהם כדי להבטיח שתמיד תישמר להם גישה למסוף הניהול.
#מאפייני SAML חסרים
אם אתה מקבל שגיאת Required attributes are missing במהלך אימות SAML, ודא שה-IdP שלך מעביר את מאפיין החובה email. בנוסף, בדוק אם קיימות שגיאות כתיב בשמות המאפיינים (לדוגמה, groups לעומת gropus) בתוך הגדרת ה-IdP שלך.
#יישומים ותעודות
#תעודות SSH קצרות מועד
השגיאה Error 0: Bad Request. Please create a ca for application מופיעה אם לא הופקה תעודה עבור יישום ה-Access. עיין ב-תעודות SSH קצרות מועד כדי להפיק CA עבור היישום.
#שגיאת SSH "Origin auth failed"
שגיאה זו מצביעה לרוב על בעיית הגדרה ב-daemon של ה-SSH בשרת היעד (sshd):
- SSHD config: ודא שהערך
PubkeyAuthenticationמוגדר כ-yes, וכיTrustedUserCAKeysמצביע על קובץ ה-CA הנכון של Cloudflare. - Multiple auth methods: נכון לעכשיו, Cloudflare Access for Infrastructure אינו תומך ב-
AuthenticationMethodsעם מספר דרישות המופרדות באמצעות פסיקים (לדוגמה,publickey,keyboard-interactive).
#שגיאה בשינוי דומיין הצוות
השגיאה Access api error auth_domain_cannot_be_updated_dash_sso מתרחשת אם אתה מנסה לשנות את דומיין הצוות שלך בזמן ש-SSO של לוח הבקרה ב-Cloudflare מופעל. SSO של לוח הבקרה אינו תומך כרגע בשינויים בדומיין הצוות.
#ניתוק של הפעלות SSH ארוכות טווח
לכל החיבורים המנותבים דרך Cloudflare Gateway, כולל תעבורה ליעדי SSH של Access for Infrastructure, יש משך זמן מרבי מובטח של 10 שעות. אם חיבור פעיל בעת שחרור גרסה של Gateway, הוא ינותק 10 שעות לאחר מכן.
כדי למנוע ניתוקים בלתי צפויים, מומלץ לסיים הפעלות על פי לוח זמנים מוגדר מראש (לדוגמה, פסק זמן של 8 שעות במצב חוסר פעילות). ניתן להגדיר זאת באמצעות ChannelTimeout בהגדרות שרת או לקוח ה-SSH שלך.
#משאבים נוספים עבור Access
למידע נוסף, עיין במדריך המלא לפתרון בעיות ב-Access.