Access 策略定义了可以登录您的 Access 应用程序的用户。您可以随时创建、编辑或删除策略,并在多个应用程序中重复使用这些策略。
要创建可重复使用的 Access 策略:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Policies(策略)。
- 选择 Add a policy(添加策略)。
- 输入 Policy name(策略名称)。
- 为策略选择Action(操作)。
- 为策略选择Session duration(会话持续时间)。
- 根据需要配置尽可能多的Rules(规则)。
- (可选)为符合此策略的用户配置其他设置:
- 选择 Save(保存)。
现在,您可以将此策略添加到 Access 应用程序中。
要对现有的 Access 策略进行更改:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Policies(策略)。
- 找到您要更新的策略,然后选择 Configure(配置)。
- 完成必要的更改后,选择 Save(保存)。
更新后的策略现在对所有关联的 Access 应用程序生效。
要删除可重复使用的 Access 策略:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Policies(策略) 并找到您要删除的策略。
- 如果策略正在被某个应用程序使用,请从所有关联的应用程序中移除该策略。
- 选择 Delete(删除)。
- 弹出消息将要求您确认删除该策略的决定。选择 Delete(删除)。
您可以针对 Zero Trust 组织中所有现有的用户身份测试您的 Access 策略。为了使策略测试器正常工作,用户必须在过去的某个时间登录过 App Launcher 或任何其他 Access 应用程序。
Cloudflare 将使用最近通过 Access 进行身份验证的设备来测试您的策略。
Access 策略生成器允许您在保存任何更改之前测试规则。
要测试单个 Access 策略:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Policies(策略)。
- 找到您要测试的策略,然后选择 Configure(配置)。
- 转到 Policy tester(策略测试器) 并选择 Test policies(测试策略)。
策略测试器会报告根据此策略被允许或拒绝访问应用程序的活动用户百分比。您可以展开测试结果以查看被允许或被阻止的用户列表。
在向您的用户部署更改之前,您可以针对您的用户群体测试您的 Access 应用程序策略。保存更改后,您还可以针对特定用户执行更详细的策略测试。
要测试用户是否具有应用程序的访问权限:
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Access controls(访问控制) > Applications(应用程序)。
-
找到您要测试的应用程序,然后选择 Configure(配置)。
-
转到 Policies(策略) > Policy tester(策略测试器)。
-
要测试组织中的所有活动用户,请选择 Test policies(测试策略)。
策略测试器会报告根据所有配置的策略被允许或拒绝访问此应用程序的用户百分比。您可以展开测试结果以查看被允许或被阻止的用户列表。
-
要对单个用户执行详细测试:
a. 如果您对策略进行了任何更改,请首先保存应用程序。
b. 选择 testing a single user(测试单个用户)。
c. 输入其电子邮件地址并选择 Test policies(测试策略)。
单个用户测试结果将显示:
- 根据所有配置的策略,该用户是否被允许或拒绝访问此应用程序。
- 该用户最近一次 Access 登录尝试中的身份。
- 该用户是否匹配各个 Allow、Block 或 Bypass 策略。
旧版策略的范围局限于特定的应用程序,无法添加到新创建的 Access 应用程序中。
要将旧版策略迁移至可重复使用的策略:
- 创建可重复使用的策略以替代旧版策略。
- 转到与该旧版策略关联的 Access 应用程序。
- 将可重复使用的策略添加到该应用程序,并移除旧版策略。从应用程序中移除旧版策略的同时也会将其删除。
- 对每个旧版策略重复这些步骤。如果您有重复的旧版策略,可以使用单个可重复使用的策略来替换它们。
您可以使用 API 将旧版策略转换为可重复使用的策略。要转换旧版策略,请使用空请求主体发出 PUT 请求:
Required API token permissions
At least one of the following token permissions is required:Access: Apps and Policies Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/$APP_ID/policies/$POLICY_ID/make_reusable" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"该策略现在已从应用程序端点(/access/apps/$APP_ID/policies)中移除,并使用可重复使用的策略端点(/access/policies/$POLICY_ID)进行管理。