Cloudflare One 订阅由您账户中活动用户消耗的席位组成。活动用户通过任何身份验证事件被添加到 Cloudflare One 中。
您的 Cloudflare One 账户中可用的席位数量取决于您购买的用户数。如果您想增加可用席位数量,您需要购买更多用户。在 Cloudflare One 常见问题中详细了解如何向您的账户添加和删除席位。
当用户执行身份验证事件时,他们会消耗一个席位。对于 Access,这可以是任何 Cloudflare Access 身份验证事件,例如登录到 App Launcher(应用启动器)或应用程序。对于 Gateway,这是指与该用户关联的任何设备在指定的时间段内连接到 Cloudflare One。
如果发生上述任一事件,该用户的身份就会作为活动用户添加到 Cloudflare One 中,并消耗您方案中的一个席位。无论用户账户访问了多少个应用程序或发生了多少次登录事件,该用户都只占用和消耗一个席位。一旦订阅中的席位总数被消耗殆尽,其他尝试登录的用户将被拦截。
进行身份验证的用户将一直占有其席位,直到您从账户中移除该用户。默认情况下,非活动用户不会从您的账户中自动移除。您可以随时移除单个或所有用户,这些用户将立即不再计入您订阅中定义的席位数量。
如果您注意到账户数量多于您的用户数量,您可能需要配置 Access 绕过策略。或者,您可以使用 Access 服务令牌(service token)来允许访问应用程序,而不消耗席位。
移除用户仅决定该用户是否消耗计费席位,但并不能阻止用户访问 Cloudflare Access 后方的资源。
移除用户将删除与该用户关联的所有设备注册。有关管理设备注册的更多信息,请参阅设备注册。
要检查您的组织中活动用户消耗的席位数量,请登录 Cloudflare 仪表板 ↗并前往 Zero Trust。Cloudflare One overview(Cloudflare One 概览)将显示已消耗的席位数量和剩余的可用席位数量。要了解有关您用户的更多详细信息,请前往Team & Resources(团队和资源) > Users(用户)。
当您吊销用户时,此操作将终止活动会话,但不会清除该用户对活动席位的占用。
从您的 Zero Trust 组织中吊销用户:
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Team & Resources(团队和资源) > Users(用户)。
- 选中 **Seat usage(席位使用情况)**列中状态为 **Active(活动)**的用户旁边的复选框。
- 选择 Action(操作) > Revoke(吊销)。
- 选择 Revoke sessions(吊销会话)。
被吊销的用户仍可登录(如果您的策略允许)。要阻止用户进行身份验证,您必须将他们从您的设备注册策略或您的身份提供商(IdP)中移除。
将用户从您的 Zero Trust 组织中移除将释放该用户占用的席位。该用户仍将显示在您的用户列表中。
要从您的 Zero Trust 组织中移除用户:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Team & Resources(团队和资源) > Users(用户)。
- 选中 Seat usage(席位使用情况) 列中状态为 Active(活动) 的用户旁边的复选框。
- 选择 Action(操作) > Remove users(移除用户)。
- 选择 Remove(移除)。
该用户现在将显示为 Inactive 并且不再占用席位。如果用户被移除但在以后进行了身份验证,他们将再次占用席位。为了防止用户进行身份验证,您必须将他们从您的设备注册策略或您的身份提供程序 (IdP) 中移除。
要自动移除在特定时间内未登录或未触发设备注册的用户,请开启席位过期功能或利用 SCIM 在用户在身份提供程序中被停用时将其移除。
Cloudflare One 可以自动移除在指定时间内(一个月至一年之间)未登录 Access 应用程序,或其设备未显示任何 Gateway 活动的任何用户。要确定是否移除用户,Cloudflare 会寻找任何身份验证事件,并检查该用户所有设备的 **Last seen(上次看到的时间)**值。如果这两者都在过期窗口之外,该用户将被移除,并且不再计入您的席位数量。此过程在账户中每日发生一次。
启用用户席位过期:
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Settings(设置) > Admin controls(管理控制)。
- 在 **Remove inactive users from seats(从席位中移除不活动用户)**中,选择 Edit(编辑)。
- 从下拉菜单中选择不活动的时间。
- 选择 Save(保存)。
如果用户被移除但稍后进行了身份验证,他们将再次消耗一个席位。
有关为 Access 和 Gateway 移除用户的更多信息,请参阅常见问题。