跳转到内容
搜索文档

Access

最后更新 查看 MarkdownAgent 设置
Subscribe to RSS

2026-07-19


针对明文 HTTP 私有应用程序的基于浏览器的登录

Cloudflare Access 现在对通过端口 80 上的明文 HTTP 提供服务的私有应用程序使用标准的基于浏览器的登录流程。

以前,明文 HTTP 私有应用程序会回退到与 SSH、RDP 和其他非 HTTP 协议相同的会话流程:用户会从 Cloudflare One Client 收到一个“需要身份验证(Authentication required)”弹窗,然后必须选择该通知以打开浏览器并登录。现在,访问 HTTP 私有应用程序的用户会直接在浏览器中看到 Access 登录页面,并在成功后收到标准的 Access 应用程序令牌(application token)

这使得 HTTP 体验与 HTTPS 应用程序(开启了 Gateway TLS 解密)保持一致。无需更改配置。仍然需要 Cloudflare One Client 将流量路由到私有网络,但它不再管理 HTTP 应用程序的 Access 会话。

其他非 HTTP 协议(SSH、RDP、任意 TCP/UDP)继续使用 Cloudflare One Client 通知流程。

2026-07-15


用于基于浏览器的 RDP 的批量打印 PDF

在基于浏览器的 RDP 会话中,用户现在可以将多个 PDF 文件作为单个打印作业进行打印。在远程计算机上将文件复制到剪贴板,然后选择剪贴板面板中的 Print all PDFs(打印所有 PDF)。这些文件将合并为一个 PDF 并发送到您的本地打印机。

剪贴板面板显示针对多个选定 PDF 文件的 Print all PDFs 选项。

批量打印在基于 Chromium 的浏览器和 Firefox 中可用。欲了解更多信息,请参阅为基于浏览器的 RDP 打印 PDF

2026-07-06


用于基于浏览器的 RDP 的文件传输控制(Beta)

您现在可以为使用 Cloudflare Access 的基于浏览器的 RDP 配置文件传输控制,允许您限制用户是否可以在其本地计算机与远程 Windows 服务器之间上传或下载文件。

Access 策略配置中的文件传输连接设置。

对于支持自带设备(BYOD)政策或使用未托管设备的第三方承包商的组织,此功能非常有用。通过限制文件传输,您可以防止敏感数据从远程会话转移到用户的个人设备。

配置选项

文件传输控制在您的 Access 应用程序中针对每个策略进行配置,与现有的文本剪贴板控制并列。对于每个策略,您可以选择以下选项之一:

  • 允许从客户端到远程 RDP 会话 — 用户可以从其本地计算机上传文件到基于浏览器的 RDP 会话中。
  • 允许从远程 RDP 会话到客户端 — 用户可以从基于浏览器的 RDP 会话下载文件到其本地计算机中。
  • 允许双向 — 用户可以在其本地计算机与基于浏览器的 RDP 会话之间上传和下载文件。
  • 禁用复制/粘贴 — 不允许用户在其本地计算机与基于浏览器的 RDP 会话之间传输文件。

默认情况下,新策略的文件传输功能是被拒绝的。对于在此功能可用之前创建的现有 Access 应用程序,文件传输依然被拒绝。

工作原理

要上传,请将文件拖入浏览器窗口,或选择 RDP 会话左侧的设置齿轮图标。要下载,请在远程会话中复制文件,然后选择设置齿轮以进行下载、将多个文件下载为 zip 包,或者将 PDF 打印到本地打印机。

显示可供传输文件的剪贴板侧边面板。已准备好下载或本地打印的远程文档。

此功能处于 Beta 阶段,可在所有 Zero Trust 方案中使用。欲了解更多信息,请参阅基于浏览器的 RDP 的文件传输

2026-06-30


修复单页应用程序的重定向 URL 片段(fragment)编码

Access 现在在登录后将用户重定向回应用程序时,能够正确保留 URL 片段(fragment)字符(/?=&;)。以前,这些字符是使用 encodeURIComponent 进行编码的,这会破坏单页应用程序(SPA)使用的基于片段的路由。

例如,像 https://app.example.com/#/dashboard?tab=settings&view=advanced 这样的 SPA URL 以前在登录后会重定向到一个损坏的 URL。这现在已得到正确处理。

如果您的 SPA 用户在通过 Access 进行身份验证后遇到导航损坏的问题,此修复将解决该问题,而无需进行任何配置更改。

2026-06-30


用于基础设施应用程序的独立 MFA

Access for Infrastructure 现在支持使用 YubiKey PIV 密钥对 SSH 连接实施独立多因素身份验证(MFA)。这为 SSH 访问添加了基于硬件的第二因素,确保仅凭受损的设备会话不足以访问您的服务器。

通过针对每个应用程序和每个策略的配置,您可以对敏感用户名(例如 root)强制执行 PIV 密钥身份验证,同时对其他用户名应用不同的要求。您还可以设置 MFA 会话时长,以控制用户必须重新进行身份验证的频率。

注册

用户通过应用程序启动器注册其 YubiKey PIV 密钥。有关注册说明和 SSH 客户端设置,请参阅为基础设施应用程序注册 PIV 密钥

配置

有关设置说明,请参阅为基础设施应用程序强制执行 MFA

2026-06-25


MCP 服务端门户支持 Service token

您现在可以使用 Access service token 将自主 Agent 和机器人连接到 MCP 服务端门户。Service token 会话可以通过门户访问上游 MCP 服务端,而无需基于浏览器的 OAuth 流程。

要进行此设置:

  • 将与您的 service token 匹配的 Service Auth 策略添加到门户的 Access 应用程序。
  • 将与相同 token 匹配的 Service Auth 策略添加到每个关联的 MCP 服务端的 Access 应用程序。
  • 将每个关联服务端的 **Require user auth(需要用户身份验证)**关闭(on_behalf: false),以便门户使用管理员凭证,而不是每个用户的 OAuth 授权。

机器人使用 CF-Access-Client-IdCF-Access-Client-Secret 请求头进行连接,并可以看到其获得授权的每个关联服务端中的工具。仍然需要每个用户 OAuth 的服务端将被排除在 service token 会话之外,因为 service token 无法完成每个用户的 OAuth 授权。

有关逐步设置,请参阅使用 service token 进行连接

2026-06-17


Cloudflare 身份提供商现在是新账户的默认选择

当您创建新的 Zero Trust 组织时,Cloudflare 现在会将 Cloudflare 身份提供商添加为您的默认登录方式。先前,新的组织会以 一次性 PIN 码 (OTP) 开始。

使用 Cloudflare 身份提供商,您的用户将使用其现有的 Cloudflare 账户凭证进行身份验证,并且身份验证仅限于您账户的成员。您仍然可以在需要时随时添加 OTP 或连接任何第三方身份提供商

此更改仅适用于新创建的账户。现有组织将保留其已配置的登录方式。如果您想在现有账户中使用 Cloudflare 身份提供商,则必须将其启用。

2026-06-03


通过 IdP 联合跨账户共享身份提供商

Cloudflare Access 现在支持 IdP 联合,这允许组织在多个 Cloudflare 账户之间共享单个身份提供商。

无需在每个账户中分别配置相同的 IdP(例如 Okta 或 Entra ID),您只需在源账户中配置一次,然后与组织中的其他账户共享它。每个接收方账户都会获得一个只读的 IdP 连接,该连接通过一个桥接(bridge)—— 源账户中一个代理跨账户登录的隐藏应用程序 —— 将身份验证路由回源账户。最终用户使用其现有的 IdP 凭据登录,而每个账户的 Access 策略评估生成的身份就和任何其他 IdP 登录一样。

关键功能:

  • 一个 IdP,多个账户 — 配置一次您的 IdP,并将其共享给您组织中的所有账户。
  • 生命周期管理 — 随着账户加入或离开您的 Cloudflare 组织,它们的 IdP 连接会自动预配和删除 —— 无需手动清理。
  • 不可变的接收方连接 — 接收方账户中的 IdP 连接不能被意外修改或删除。

要开始使用,请参阅 IdP 联合

2026-06-02


身份提供商的 SAML 断言加密

Cloudflare Access 现在支持身份提供商集成的 SAML 断言(assertion)加密。开启后,您的身份提供商会在通过用户浏览器发送 SAML 断言之前,使用 Cloudflare 管理的证书对其进行加密。只有 Access 可以解密这些断言,从而在 TLS 终止后也能保护敏感的身份数据。

如果没有加密,SAML 断言将以明文传输,并且可能会被浏览器扩展或客户端恶意软件看到。

身份提供商配置中的 SAML 加密切换开关

SAML 加密包括内置的证书生命周期管理:

  • 自动生成证书:当您为身份提供商开启 SAML 加密时,Access 会生成一个加密证书。
  • 证书轮换:无停机轮换证书。之前的证书在过期前保持有效,为您留出时间来更新 IdP。
  • PEM 导出:复制 PEM 格式的证书以便手动上传到您的 IdP,或者将您的 IdP 指向 SAML 元数据端点以进行自动检索。

要开始使用,请参阅加密 SAML 断言

2026-05-27


用于 MCP 服务器门户的工具和提示词别名

当您通过 MCP 服务器门户连接第三方 MCP 服务器时,您无法控制服务器作者如何命名工具或编写描述。不明确的名称使 AI 代理更难选择正确的工具,也使用户更难理解可用内容。

您现在可以直接在门户上重命名工具和提示词并重写其描述,而无需修改上游服务器。例如,名为 super_cool_tool 的工具可以变成 search_customer_records,并配有专门针对您组织定制的描述。

显示 MCP 服务器工具的名称和描述字段的编辑工具模态框

修改后的工具会在工具列表中显示 **Modified(已修改)**标签,以便管理员一眼就能看出哪些工具被自定义过。

在重命名的工具上显示已修改标签的授权工具列表

别名会覆盖 MCP 客户端接收到的元数据。您可以在两个层级设置它们:

  • 针对每个门户:仅在特定门户内适用。优先级高于服务器级别的别名。
  • 针对每个服务器:适用于所有使用该服务器的门户。

您可以随时重置别名以恢复原始的上游名称。

欲了解更多信息,请参阅工具和提示词别名

2026-05-18


Cloudflare 作为身份提供商和账户成员资格选择器

Cloudflare Access 现在支持将 Cloudflare 本身用作身份提供商。如果您发布了 Access 应用程序并选择 Cloudflare 作为登录方法,用户可以使用其现有的 Cloudflare 账户登录——无需一次性 PIN,无需第三方 IdP 配置,也无需共享电子邮件收件箱。身份验证由 Cloudflare 自身的账户安全性(包括多因素身份验证)提供支持,因此在大多数用例中,它比基于 OTP 的登录更易于设置且更安全。

Cloudflare 现在是所有新创建的 Zero Trust 账户的默认身份提供商,取代了一次性 PIN(One-time PIN)。

这还启用了两个新功能:

  • Cloudflare 账户成员选择器(Cloudflare Account Member selector) — 一种新的策略选择器,根据用户在 Cloudflare 账户中的成员资格来进行匹配。您可以针对当前账户,也可以为跨账户访问场景指定不同的账户 ID。
  • Restrict to account members(限制为账户成员) — 一种身份提供商配置选项,将身份验证限制为属于您 Cloudflare 账户成员的用户。

要开始使用,请在您的 Zero Trust 设置中将 Cloudflare 添加为身份提供商

2026-05-11


Access 登录页面更新

Access 登录页面一次性密码 (OTP) 页面现在采用全新设计,提高了视觉一致性、用户信任度和移动端自适应性。

更新前:

先前 Access 登录页面的屏幕截图

更新后:

更新后的 Access 登录页面的屏幕截图

更新后的登录体验包括:

  • 统一的身份验证卡 - 所有登录选项(身份提供商按钮、电子邮件输入、OTP)现在都显示在具有一致样式的单个卡片中,取代了先前的多部分布局。
  • 一致的按钮样式 - 身份提供商按钮使用统一的大小和布局,以便于快速浏览和选择。
  • 更好的移动端体验 - 自适应布局的改进确保登录页面在手机和平板电脑上正确渲染。
  • 支持深色模式 - 登录页面现在支持深色模式。

2025-02-12

Access 策略支持过滤

您现在可以根据操作、选择器、规则组和分配的应用程序来过滤 Access 策略。

2025-02-11

私有自托管应用程序和可重复使用的策略正式发布(GA)

私有自托管应用程序可重复使用的 Access 策略现在对所有客户正式发布(GA)。

2025-01-21

Access 应用程序支持私有主机名/IP 和可重复使用的 Access 策略

Cloudflare Access 自托管应用程序现在可以通过私有 IP私有主机名(在端口 443 上)以及公共主机名来定义。此外,我们将 Access 策略变成了独立的对象,可以在多个应用程序中重复使用。这些更新涉及对整个 Access 仪表板体验的重大更新。这些更新将缓慢推广到不同的客户群。如果您是 Enterprise 客户并希望尽早体验,请联系您的团队。

2025-01-15

用于 SSH 命令日志的 Logpush

Enterprise 客户现在可以使用 Logpush 导出 Access for Infrastructure 目标的 SSH 命令日志。

2024-12-04

SCIM 正式发布(GA),支持 Okta 和 Microsoft Entra ID

Cloudflare 与 OktaMicrosoft Entra ID(前称 AzureAD)的 SCIM 集成现已结束 Beta 测试,并对所有客户正式发布(GA)。这些集成可用于 Access 和 Gateway 策略以及 Zero Trust 用户管理。注意:此 GA 版本不包括仪表板 SSO SCIM支持。

2024-10-23

结合 Access for Infrastructure 使用 SSH

管理员现在可以使用 Access for Infrastructure 来管理对 SSH 服务器的特权访问。Access for Infrastructure 提供了针对谁访问了什么服务以及他们在 SSH 会话期间做了什么的改进控制和可见性。Access for Infrastructure 还通过使用短期 SSH 证书访问 SSH 服务器,消除了与管理 SSH 密钥相关的风险和开销。

2024-08-26

将自动席位收回的最短时间从 2 个月减少到 1 个月

管理员现在可以将 Zero Trust 席位配置为在用户闲置 1 个月后自动过期。此前的最少时间为 2 个月。

2024-06-06

App Launcher 的可扩展性改进

对于拥有大量应用程序或复杂策略的客户,现在应用程序加载速度更快。

2024-04-28

添加绕过 CORS 并传送至源服务器的选项

Access 管理员可以针对特定的 Access 应用程序,将所有 CORS 强制执行推迟到其源服务器

2024-04-15

Zero Trust 用户身份审计日志

通过 SCIM 或身份验证事件发生的所有用户身份更改都会被记录在用户的注册表身份中。

2024-02-22

Access for SaaS 对 OIDC 的支持

Access for SaaS 应用程序可以设置为将 OIDC 作为身份验证方法。目前已完全支持 OIDC 和 SAML 2.0。

2024-02-22

WARP 作为 Access 的身份源

允许用户使用其 WARP 会话身份登录 Access 应用程序。用户需要根据默认会话持续时间重新进行身份验证。必须在您的设备注册权限中开启 WARP 身份验证身份,并可以在每个应用程序的基础上启用。

2023-12-20

Access for SaaS 中的唯一实体 ID(Entity ID)

所有新的 Access for SaaS 应用程序均具有唯一的实体 ID(Entity ID)。如果需要,这允许与同一个 SaaS 提供商进行多次集成。唯一的实体 ID 附加了应用程序受众标记。现有应用程序保持不变。

2023-12-15

Access for SaaS 中的默认中继状态(Relay State)支持

允许 Access 管理员在 Access for SaaS 应用程序上设置默认中继状态(Relay State)。

2023-09-15

App Launcher 支持标签和过滤器

Access 管理员现在可以标记应用程序,并允许用户在 App Launcher 中按这些标记进行过滤。

2023-09-15

App Launcher 自定义

允许 Access 管理员在 Zero Trust 内配置 App Launcher 页面。

2023-09-15

在仪表板和 API 中查看活跃的 Access 用户身份

Access 管理员现在可以查看所有活跃应用程序会话的用户身份和设备信息的完整内容。

2023-09-08

命名 IdP 的自定义 OIDC 声明(OIDC Claim)

Access 管理员现在可以向现有的命名 IdP 提供商添加自定义声明。以前,这仅限于通用 OIDC 提供商。

2023-08-02

Azure AD 身份验证上下文

直接在 Access 策略中支持 Azure AD 身份验证上下文。

2023-06-23

Access 应用程序的自定义阻止页面

允许 Access 管理员自定义 Access 向最终用户显示的阻止页面。

这篇文档对您有帮助吗?