跳转到内容
搜索文档

角色

最后更新 查看 MarkdownAgent 设置

添加新成员时,您可以为其分配策略并使用可用角色。角色只能在其给定范围内分配,一个策略可以分配多个角色。

账户范围角色

账户范围角色适用于整个 Cloudflare 账户及该账户中的所有域名。

Role 说明
Administrator 可以访问完整账户并编辑订阅。无法管理成员或计费资料。
Super Administrator - All Privileges 可以编辑任何 Cloudflare 设置、进行购买、更新计费、管理成员并创建账户拥有的 API token。Super Administrator 可以撤销其他 Super Administrator 的访问权限。
Administrator Read Only 可以只读模式访问完整账户。
Analytics 可以读取 Analytics。
API Gateway 授予对账户中所有域名的 API Gateway(包括 API Shield) 的完全访问权限。
API Gateway Read 授予对账户中所有域名的 API Gateway(包括 API Shield) 的只读访问权限。
Application Security Reports Read 可以读取 Application Security Reports。
Audit Logs Viewer 可以查看审计日志
Bot Management (Account-Wide) 可以编辑账户中所有域名的 Bot Management(包括 Super Bot Fight Mode)配置。
Billing 可以编辑账户的计费资料和订阅
Cache Purge 可以清除边缘缓存并允许读取 zone 设置。
Cloudflare Access 可以编辑 Cloudflare AccessCloudflare Tunnel
Cloudflare CASB 可以编辑 Cloudflare CASB
Cloudflare CASB Read 可以读取 Cloudflare CASB
Cloudchamber Admin 可以管理 Cloudchamber 部署。
Cloudchamber Admin Read Only 可以只读模式管理 Cloudchamber 部署。
Cloudflare DEX 可以编辑 Cloudflare DEX
Cloudflare Gateway 可以编辑 Cloudflare Gateway 并读取 Access
Cloudflare Images 可以访问 Cloudflare Images 数据。
Cloudflare R2 Admin 可以编辑 Cloudflare R2 bucket、object 及相关配置。
Cloudflare R2 Read 可以读取 Cloudflare R2 bucket、object 及相关配置。
Cloudflare Stream 可以编辑 Cloudflare Stream 媒体。
Cloudflare Zero Trust 可以编辑 Cloudflare Zero Trust。授予对所有 Zero Trust 产品(包括 Access、Gateway、Cloudflare One Client、Tunnel、Browser Isolation、CASB、DLP、DEX 和 Email security)的管理员访问权限。
Cloudflare Zero Trust Secure DNS Locations Write 可以查看 Gateway DNS locations 并创建和编辑安全 DNS locations
Cloudflare Zero Trust PII 可以访问 Cloudflare Zero Trust PII。
Cloudflare Zero Trust Read Only 可以只读模式访问 Cloudflare Zero Trust
Cloudflare Zero Trust Reporting 可以访问 Cloudflare Zero Trust 报告数据。
Connectivity Directory Admin 可以查看、编辑、创建和删除 Workers VPC Services 并绑定到 Cloudflare Tunnel
Connectivity Directory Bind 可以读取、列出并绑定到 Workers VPC Services,以及读取和列出 Cloudflare Tunnels
Connectivity Directory Read 可以查看 Workers VPC ServicesCloudflare Tunnels
DNS 可以编辑 DNS 记录
Email Configuration Admin 授予 Email security 管理员访问权限。无法对电子邮件执行操作或读取电子邮件。
Email Integration Admin 仅授予对集成的读写访问权限。
Email Security Analyst 授予分析师访问权限。可以对电子邮件执行操作并读取电子邮件。
Email Security Read only 授予 Email security 的只读访问权限。
Email Security Reporting 授予 Email security 指标的读取访问权限。
Email Security Policy Admin 授予所有设置的读取访问权限,以及对允许策略受信任域名阻止发件人的写入访问权限
Firewall 可以编辑 WAFIP Access rulesZone Lockdown 设置和 Cache Rules
HTTP Applications 授予 HTTP Applications 的完全访问权限。
HTTP Applications Read 授予 HTTP Applications 的只读访问权限。
Load Balancer 可以编辑 Load Balancers、Pools、Origins 和 Health Checks。
Load Balancing Account Read 可以读取 Load Balancing 资源,如 Load Balancers、Monitors、Monitor Groups、Pools 和 Health Checks。
Log Share 可以编辑 Log Share 配置。
Log Share Reader 可以读取 Enterprise Log Share
Magic Network Monitoring 可以查看和编辑 Network Flow 配置
Magic Network Monitoring Admin 可以查看、编辑、创建和删除 Network Flow 配置
Magic Network Monitoring Read-Only 可以查看 Network Flow 配置
Network Services Write (Magic) 授予 Magic 服务的网络配置写入访问权限。非管理员用户的 Magic Tunnel 健康检查需要 Analytics 角色。
Network Services Read (Magic) 授予 Magic 服务的网络配置读取访问权限。非管理员用户的 Magic Tunnel 健康检查需要 Analytics 角色。
Minimal Account Access 可以查看账户,无其他权限。
Page Shield 授予对整个账户的客户端安全(原 Page Shield)写入访问权限。
Page Shield Read 授予对整个账户的客户端安全(原 Page Shield)读取访问权限。
Realtime 授予 Realtime 配置访问权限(不包括敏感数据)。
Realtime Admin 授予 Realtime 配置的管理员访问权限。
Hyperdrive Read only 授予 Hyperdrive 数据库配置的读取访问权限。
Hyperdrive Admin 授予 Hyperdrive 数据库配置的写入访问权限。
SSL/TLS, Caching, Performance, Page Rules, and Customization 可以编辑大多数 Cloudflare 设置,DNSFirewall 除外。
Secrets Store Admin 可以创建、编辑、复制、删除和查看 secret 元数据。还可以将 Secrets Store 绑定添加到 Worker
Secrets Store Deployer 可以查看 secret 元数据,但无法创建、编辑、复制或删除 secret。还可以将 Secrets Store 绑定添加到 Worker
Secrets Store Reporter 可以查看 secret 元数据。无法执行任何操作(创建、编辑、复制、删除 secret),也无法将 Secrets Store 绑定添加到 Worker。
Brand Protection 可以在 API 和 Cloudflare 仪表板上访问 Brand Protection 功能。Brand Protection 角色还授予 Investigate 平台访问权限。
Cloudforce One Admin 授予 Cloudforce One 写入访问权限。
Cloudforce One Read 授予 Cloudforce One 读取访问权限,无法创建和/或编辑 RFI 或 PIR。
Trust and Safety 可以访问 trust and safety 相关服务。
Turnstile 授予 Turnstile 的完全访问权限。
Turnstile Read 授予 Turnstile 的读取访问权限。
Vectorize Admin 可以编辑 Vectorize 配置。
Vectorize Read only 可以读取 Vectorize 配置。
Waiting Room Admin 可以编辑 Waiting Room 配置。
Waiting Room Read 可以读取 Waiting Room 配置。
Workers Editor 可以使用 Workers Playground
Workers Platform Admin 授予对 Cloudflare Developer Platform 常用产品的编辑和读取访问权限,包括 WorkersPagesDurable ObjectsKVR2、Zones、Zone AnalyticsPage Rules。Cloudflare 可能在引入新产品时为此角色添加额外的只读权限。
Workers Platform (Read-only) 授予对 Cloudflare Developer Platform 常用产品的只读访问权限,包括 WorkersPagesDurable ObjectsKVR2、Zones、Zone AnalyticsPage Rules。Cloudflare 可能在引入新产品时为此角色添加额外的只读权限。
Connectivity Directory Read 可以查看 Workers VPC ServicesCloudflare Tunnels
Connectivity Directory Bind 可以读取、列出并绑定到 Workers VPC Services,以及读取和列出 Cloudflare Tunnels
Connectivity Directory Admin 可以查看、编辑、创建和删除 Workers VPC Services,包括创建绑定到 Cloudflare Tunnel 的 VPC Services。
Zaraz Admin 可以编辑和发布 Zaraz 配置。
Zaraz Edit 可以编辑 Zaraz 配置。
Zaraz Read only 可以读取 Zaraz 配置。
Zone Versioning (Account-Wide) 可以查看和编辑账户中所有域名的 Zone Versioning
Zone Versioning Read (Account-Wide) 可以查看账户中所有域名的 Zone Versioning

域名范围角色

域名范围角色适用于账户内的给定域名。

Role 说明
AI Crawl Control Read Only 可以读取 AI Crawl Control 和指标。
Bot Management 可以编辑 Bot Management(包括 Super Bot Fight Mode)配置。
Cache Domain Purge 授予对特定域名清除边缘缓存的访问权限,并允许读取 zone 设置。
Domain Administrator 授予对账户中域名的完全访问权限(包括 Regional Services 配置),以及对账户级 FirewallAccessWorker 资源的只读访问。
Domain Administrator Read Only 授予对账户中域名的只读访问权限,以及对账户级 FirewallAccessWorker 资源的只读访问。此角色目前不包括 Regional Services 配置的读取访问权限。
Domain API Gateway 授予 API Gateway(包括 API Shield)的完全访问权限。
Domain API Gateway Read 授予 API Gateway(包括 API Shield)的读取访问权限。
Domain DNS 授予编辑账户中域名 DNS 设置 的访问权限。
Domain Page Shield 授予对账户中域名的客户端安全写入访问权限。
Domain Page Shield Read 授予对账户中域名的客户端安全读取访问权限。
Domain Waiting Room Admin 可以编辑 waiting rooms 配置。
Domain Waiting Room Read 可以读取 waiting rooms 配置。
Zone Versioning 授予 Zone Versioning 的完全访问权限。
Zone Versioning Read 授予 Zone Versioning 的只读访问权限。

资源范围角色

资源范围角色适用于账户内的特定资源。

Role 说明
Cloudflare Access App Admin 可以编辑账户中特定的 Access application
Cloudflare Access Identity Provider Admin 可以编辑账户中特定的 Cloudflare One identity provider (IdP)
Cloudflare Access Policy Admin 可以编辑账户中特定的 Access policy
Cloudflare Access Service Token Admin 可以编辑账户中特定的 Access service token
Access for Infrastructure Target Admin 可以编辑账户中特定的 Access for Infrastructure target
Individual Cloudflare Tunnel instances 将权限范围限定到特定的 Cloudflare Tunnel 实例。详情请参阅 Cloudflare Tunnel 细粒度权限
Individual Cloudflare Mesh nodes 将权限范围限定到特定的 Cloudflare Mesh 节点。详情请参阅 Cloudflare Tunnel 和 Cloudflare Mesh 细粒度权限

这篇文档对您有帮助吗?