规则组是一组 Access 规则的集合,只需配置一次,即可快速应用于许多 Access 策略。规则组使用与 Access 策略生成器中相同的规则类型和选择器。
创建 Access 规则组:
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Policies(策略),然后选择 Rule groups(规则组) 选项卡。
-
选择 Add a group(添加组)。
-
为该组输入名称(例如
Lisbon-team)。 -
根据需要指定任意数量的规则以定义您的用户组。例如,以下规则定义了一个位于葡萄牙里斯本的团队:
规则类型 选择器 值
| Include(包含) | Country(国家/地区) | Portugal |
| Require(要求) | Emails Ending In(电子邮件结尾为) | @team.com |
- 选择 Save(保存)。
向 /access/groups 端点发送 POST 请求:
Required API token permissions
At least one of the following token permissions is required:Access: Organizations, Identity Providers, and Groups Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/groups" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Lisbon-team",
"include": [
{
"geo": {
"country_code": "PT"
}
}
],
"exclude": [],
"require": [
{
"email_domain": {
"domain": "team.com"
}
}
],
"is_default": false
}'您现在可以使用 Rule groups(规则组) 选择器将此组添加到 Access 策略中。
我们建议使用规则组来定义您在策略中配置的任何基于 IP 地址的规则。将 IP 地址保持在一个地方可以让您只修改或删除一次地址,而不是在每个策略中都进行修改,并减少出错的可能性。
您可以创建一个由要允许或阻止的国家/地区组成的规则组。Access 将使用 OR 逻辑运算符来处理 Include 规则中的国家/地区。在为 Access 应用程序构建策略时,您可以将此规则组分配给 Require 策略,以要求属于该组中至少一个国家/地区。有关示例策略,请参阅带有 OR 运算符的 Require 规则。