Cloudflare Tunnel 和 Cloudflare Mesh 的细粒度权限
您现在可以将 Cloudflare 权限范围限定为单个 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点。管理员可以委派对特定 Tunnel 或 Mesh 节点的访问权限,而无需授予对整个账户中私有网络的控制权。
当您添加成员或创建权限策略时,资源选择器现在将 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点列为可限定范围的资源类型。您可以:
- 向支持操作人员授予对单个 Cloudflare Tunnel 实例的只读角色,以进行日志流传输和诊断,而不会暴露其他 Tunnel 或允许破坏性操作。
- 向应用程序团队授予对特定 Cloudflare Mesh 节点的写入角色,而无需让他们访问私有网络的其余部分。
- 将单个策略的范围同时限定为一个或多个 Tunnel 以及 Mesh 节点。
细粒度权限是与现有账户级别角色平行的层,它们不会取代后者。
- 现现的账户级别角色继续有效。 拥有
Cloudflare Access或Cloudflare Zero Trust的成员将保留对账户中每个 Tunnel 和 Mesh 节点的写入访问权限。这确保了与现有自动化和令牌的向后兼容性。 - 细粒度权限是累加的。 对于针对特定 Tunnel 或 Mesh 节点的任何 API 请求,如果主体具有账户级别角色或该资源的细粒度权限,则将授予访问权限。
- 资源枚举是感知授权的。 列表端点(
GET /accounts/{id}/cfd_tunnel,GET /accounts/{id}/warp_connector)仅返回主体至少具有只读访问权限的资源。
- 配置 Cloudflare Tunnel 的细粒度权限。
- 配置 Cloudflare One 中 Cloudflare Tunnel 和 Cloudflare Mesh 的细粒度权限。
- 查看 Cloudflare 角色参考上的资源范围角色。