Gateway 策略和列表的新权限与角色
您现在可以为 Cloudflare Gateway 防火墙策略和 Zero Trust 列表分配细粒度的资源作用域角色。管理员可以委派对特定策略类型或列表管理的访问权限,而无需授予账户范围或产品范围的控制权。
当您添加成员或创建权限策略时,现在可以使用以下资源作用域角色:
| 角色 | 说明 |
|---|---|
| Zero Trust Gateway Firewall Policies Admin | 可以查看和编辑所有 Gateway 防火墙策略,包括 DNS、HTTP 和网络策略。 |
| Zero Trust Gateway DNS Policies Admin | 可以查看和编辑 Gateway DNS 策略。 |
| Zero Trust Gateway HTTP Policies Admin | 可以查看和编辑 Gateway HTTP 策略。 |
| Zero Trust Gateway Network Policies Admin | 可以查看和编辑 Gateway 网络策略。 |
| Zero Trust Gateway Egress Policies Admin | 可以查看和编辑 Gateway 出口策略。 |
| Zero Trust Gateway Resolver Policies Admin | 可以查看和编辑 Gateway 解析器策略。 |
| Zero Trust Gateway Policies Admin | 可以查看和编辑所有 Gateway 策略。 |
| Zero Trust Gateway Policies Read | 可以查看所有 Gateway 策略。 |
| Zero Trust Gateway Read Only | 可以查看所有 Gateway 资源。 |
| Zero Trust DNS Locations Admin | 可以查看和编辑 DNS 位置。 |
| Zero Trust Proxy Endpoints Admin | 可以查看和编辑 Gateway 代理端点。 |
| Zero Trust Account Lists Admin | 可以查看和编辑所有 Gateway 和 Access 列表。 |
| Zero Trust Account Lists Read | 可以查看所有 Gateway 和 Access 列表。 |
这些角色允许您:
- 仅向网络工程师授予网络策略的写入权限,而不暴露 DNS 或 HTTP 策略配置。
- 允许安全分析师以只读模式查看所有 Gateway 策略以进行审计。
- 将列表管理委托给维护阻止和允许列表的团队,而不授予他们访问策略配置的权限。
您现在还可以分配 资源作用域角色。这些角色是对现有账户级别角色的补充,允许您授予对特定资源(例如单个 Gateway 策略或 Cloudflare One 列表)的访问权限。现有的账户级别角色继续有效。 拥有 Cloudflare Gateway 或 Cloudflare Zero Trust 角色的成员将保留对所有 Gateway 资源的完全访问权限。这确保了与现有自动化和 API 令牌的向后兼容性。
- 查看 Cloudflare 角色参考上的资源作用域角色。
- 了解如何创建使用这些角色的权限策略。