创建 Cloudflare Zero Trust 账户时,您将被赋予超级管理员角色。作为超级管理员,您可以邀请成员加入您的 Zero Trust 账户,并为他们分配不同的角色。可添加到给定账户的成员数量没有限制。任何具有适当权限的成员在主动登录到 Zero Trust 时都能够进行配置更改(除非启用了只读模式)。
要检查您账户中的成员列表,或管理角色和权限,请参阅我们的账户设置文档。
只有超级管理员能够为其账户中的用户分配或删除以下角色。向右滚动以查看每个角色的完整权限列表。
| Access 读取 | Access 编辑 | Gateway 读取 | Gateway 编辑 | Gateway 报告 | DNS 位置读取 | DNS 位置编辑 | 账单读取 | 账单编辑 | DEX 读取 | DEX 编辑 | CASB 读取 | CASB 编辑 | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 超级管理员 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| Cloudflare Zero Trust1 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ | ✅ | ✅ | ✅ | ✅ |
| Cloudflare Access | ✅ | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Cloudflare Gateway | ✅ | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Cloudflare Zero Trust 只读 | ✅ | ❌ | ✅ | ❌ | ✅ | ✅ | ❌ | ✅ | ❌ | ✅ | ❌ | ✅ | ❌ |
| Cloudflare Zero Trust 报告 | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| Cloudflare Zero Trust DNS Locations Write2 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Cloudflare DEX | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ | ❌ | ❌ |
| Cloudflare CASB 读取 | ❌ | ❌ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ |
| Cloudflare CASB | ❌ | ❌ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ |
默认情况下,只有超级管理员才能在 Gateway 活动日志中查看最终用户的 PII,例如设备 ID、源 IP 或用户电子邮件。除非超级管理员显式为其分配了 Cloudflare Zero Trust PII 角色,否则其他任何角色都无权读取 PII。
Cloudflare Zero Trust PII 角色应被视为附加角色,可与上表中的任何角色结合使用。例如,超级管理员可能会决定为用户分配 Cloudflare Gateway 角色,并添加 Cloudflare Zero Trust PII 角色以允许该用户访问 Gateway 日志中的 PII。
有关 Email Security 角色的更多信息,请参阅账户范围的角色。
- Cloudflare Zero Trust:可以编辑 Cloudflare Zero Trust。授予对所有 Zero Trust 产品的管理员访问权限,包括 Access、Gateway、Cloudflare One Client、Tunnel、Browser Isolation、CASB、DLP、DEX 和 Email security。
- Cloudflare Zero Trust PII:可以读取 Zero Trust 中的 PII。这包括 Email security。
- Email security Analyst(Email security 分析师) 和 Email security Configuration Admin(Email security 配置管理员):拥有对 Email security 中所有管理功能的完全访问权限。
- Email security Integration Admin(Email security 集成管理员):只能读取和设置集成。
- Email security Configuration Admin(Email security 配置管理员):具有管理员访问权限。无法对电子邮件执行操作或读取电子邮件。
- Email security Analyst(Email security 分析师):具有分析师访问权限。可以对电子邮件执行操作并读取电子邮件。
- Email security Reporting(Email security 报告):可以读取指标。
- Email security Read Only(Email security 只读):可以读取所有信息,但不能对任何内容执行操作。
- Email security Policy Admin(Email security 策略管理员):可以读取所有设置,但只能写入允许策略、受信任域和阻止的发送者。