使用本指南排查云访问安全代理(CASB)的常见问题。
本指南涵盖 CASB 集成和 webhook 的排查步骤。如需排查特定集成的问题,请参阅该集成的文档。
集成连接问题是 CASB 设置过程中最常见的问题。如果您收到"创建集成时出错"等错误提示,或在集成未出现的情况下被重定向回仪表板,请按以下步骤操作。
确保您用于授权集成的账户在第三方应用中拥有必要的管理权限(例如,Microsoft 365 需要全局管理员权限,Google Workspace 需要超级管理员权限,GitHub 需要组织所有者权限)。权限不足是设置失败的首要原因。
如果 SaaS 应用此前已与其他 Cloudflare 账户集成,您必须在 SaaS 提供商的管理控制台中手动撤销旧的 Cloudflare 应用。
- Microsoft 365:前往 Microsoft 365 admin center(Microsoft 365 管理中心) > Enterprise applications(企业应用程序),删除现有的 Cloudflare One 应用程序。
- Google Workspace:前往 Google Admin console(Google 管理员控制台) > Security(安全) > Access and data control(访问和数据控制) > API controls(API 控件),从第三方应用访问中移除 Cloudflare 应用。
- GitHub:前往您组织的 Settings(设置) > Third-party access(第三方访问),撤销 Cloudflare CASB 应用程序。
清理旧应用后,等待几分钟,然后从 Cloudflare One 仪表板重新尝试集成流程。
设置期间,CASB 会要求您批准一组权限。所申请的权限是 CASB 服务扫描配置错误所必需的,如果您选择执行修复操作,这些权限也同样必要。虽然某些权限范围看起来较宽泛(例如 write 访问权限),但它们是执行隔离文件或修改共享设置等操作所必需的。请参阅具体集成指南,了解所需权限的详细列表。
一个常见的困惑是:已解决的问题(例如,文件已设为私密,或用户已被停用)仍在 CASB 仪表板中显示为活跃发现结果。
CASB 集成不提供实时更新。扫描会定期执行,以发现新的问题并验证现有问题的状态。初次扫描可能需要数小时,后续扫描大约每 24-48 小时运行一次。
触发新扫描的步骤:
- 在 Cloudflare One ↗ 中,前往 Cloud & SaaS findings(云和 SaaS 发现) > Integrations(集成)。
- 找到您的集成并选择 Configure(配置)。
- 关闭 Scan findings(扫描发现)。
- 几分钟后,重新开启 Scan findings(扫描发现)。
此操作将为您的集成排队执行新的扫描。请等待数小时,待发现结果反映最新扫描结论。
如果您尝试对某个发现结果使用一键修复操作(例如"设为私密"),可能会出现失败状态,通常伴有超时错误。
修复失败可能是由于初次设置后,SaaS 应用中 Cloudflare 应用的权限被更改或撤销。请重新验证集成,确保所有必需权限仍然有效。
作为变通方案,可直接在 SaaS 应用中修复问题(例如,在 Google Drive 中更改文件的共享设置)。CASB 将在下次成功扫描后从仪表板中清除该发现结果。
如果 Cloudflare 无法向您的目标发送测试请求或态势发现实例,请按以下步骤操作。
验证目标 URL 是否使用 https:// 且可公开访问。Cloudflare 会拒绝解析到本地主机、回环地址、私有地址或其他保留地址的目标。
确保 webhook 的身份验证方式与接收端的预期相匹配。如有需要,请重新输入 bearer 令牌、Basic Auth 凭据、静态标头或签名密钥。
测试投递会立即发送测试请求,但态势发现实例的发送会在后台排队处理。成功消息表示 Cloudflare 已接受该投递请求。
CASB 可能会错误标记某些项目,例如将内部共享文件标记为公开文件,或将已归档的 Google Workspace 用户标记为不活跃用户。
仔细检查发现结果中提供的证据。SaaS 平台中对象的状态可能并不准确。
如果您确认某个发现结果是误报,请向 Cloudflare 支持团队报告该行为。请提供发现 ID 以及尽可能详细的信息,这有助于支持团队为所有客户优化检测逻辑。
在 Cloudflare 调查问题期间,您可以忽略该发现结果或隐藏单个实例,以将其从活跃列表中移除并减少干扰。