跳转到内容
搜索文档

面向企业的组织(Organizations for Enterprise)

最后更新 查看 MarkdownAgent 设置

Organizations 为 Enterprise 客户提供单层结构,从统一仪表板管理多个 Cloudflare 账户。

适用对象

Organizations 面向任意规模、管理多个 Cloudflare 账户的 Enterprise 客户。无论您有 5 个还是 500 个账户,Organizations 都能帮助您从一个仪表板管理它们。

常见使用场景:

  • 多品牌公司,每个品牌使用独立账户
  • 按地理区域划分账户的区域运营
  • 拥有独立账户的业务部门或子公司
  • 每个环境使用独立账户的开发工作流
  • 正在整合账户管理的成长型公司

需要 MSSP(Managed Security Service Provider)或 Distributor 文档?请参阅 Organizations for MSSP and Distributors

层级结构

Enterprise Organizations 采用单层结构

Organization
├── Account 1
│   ├── Zone A
│   └── Zone B
├── Account 2
│   ├── Zone C
│   └── Zone D
└── Account 3
    └── Zone E

主要特征:

  • 一个 Organization 包含多个账户
  • 每个账户可包含多个 zone
  • 所有账户处于同一层级(无子 Organization)
  • Organization 成员对所有账户拥有隐式访问
  • 上限:每个 Organization 最多 500 个账户5,000 个 zone

示例:Company A

Company A 是一家 SaaS 公司,拥有 12 个 Cloudflare 账户:

  • 3 个账户对应不同产品线(Product Alpha、Product Beta、Product Gamma)
  • 每个产品 3 个环境(Development、Staging、Production)
  • 每个账户管理各自的 zone 和配置

使用 Organizations 之前:

  • 安全团队需手动将 WAF 规则复制到全部 12 个账户
  • 管理员需逐个切换账户
  • 无法统一查看流量或安全事件
  • 每位新管理员都需要显式访问全部 12 个账户

使用 Organizations 之后:

  • 创建一个包含全部 12 个账户的 Organization
  • 安全团队创建一次 WAF 规则,共享到所有生产账户
  • 管理员在单一仪表板中查看所有账户,并使用增强型账户切换器
  • 查看所有账户的聚合 HTTP 分析
  • 新 Organization 成员自动获得全部 12 个账户的访问权限
  • 使用标签按产品线和环境组织账户

设置 Organization

前提条件

创建 Organization 之前:

  • 您的用户必须在 Enterprise 计划账户上拥有 Super Admin 角色访问权限。
  • 您(Organization 创建者)必须在 Cloudflare 用户账户上启用双因素身份验证 (2FA)单点登录 (SSO)。这是 per-user 要求——2FA/SSO 不是账户级设置。
  • 您必须是待分配账户的 Super Administrator。您可以添加任意计划类型的账户(Enterprise、PAYGO 或 Free)。
  • 每个 Organization 最多支持 500 个账户5,000 个 zone。详情请参阅限制
  • 您只能创建一个 Organization。您或公司其他成员不得已创建 Organization。
  • 您的账户不得已属于其他 Organization。

创建 Organization

  1. 登录 Cloudflare 仪表板
  2. 选择 Organizations(组织)
  3. 选择 Create organization(创建组织)
  4. 输入 Organization 名称。
  5. 选择 Create(创建)

创建后将显示 Organization 概览页面。

分配账户

创建 Organization 后,您可以分配现有账户以集中管理。只要您是账户的 Super Administrator,即可添加任意计划类型的账户(Enterprise、PAYGO 或 Free)。

  1. 在 Organization 概览页面,选择 Assign an account(分配账户)
  2. 搜索账户名称。仅显示您为 Super Administrator 的账户。
  3. 选择账户。
  4. 选择 Assign to organization(分配到组织)

分配的账户将显示在 Organization 概览页面上。您可以在此查看账户、复制其 ID 或重命名。

要从 Organization 中移除账户,请联系 Cloudflare Support

管理成员

Organization Super Administrator

创建 Organization 时,您将成为 Organization Super Administrator。此角色提供对 Organization 内所有账户的隐式访问,并允许您在 Organization 级别管理成员身份。

隐式访问

Organization 成员获得对 Organization 内所有账户的隐式访问。隐式访问意味着:

  • 您无需在每个单独账户上拥有显式成员身份。
  • 当您进入 Organization 内的任何账户时,自动拥有该账户的 Super Administrator 权限。
  • 隐式访问在 Organization 级别授予——您无法对账户子集授予隐式访问。
  • 隐式访问等同于 Super Administrator。目前没有只读隐式访问。

隐式访问与任何现有 per-account 成员身份相互独立。如果账户加入 Organization 之前您已是该账户的显式成员,现有成员身份不受影响。

邀请成员

您可以邀请其他成员加入 Organization。受邀成员获得 Organization 内所有账户的隐式 Super Administrator 访问权限。

  1. 在 Organization 概览页面,选择 Members(成员)
  2. 选择 Invite member(邀请成员)
  3. 输入电子邮件地址。
  4. 选择 Send invitation(发送邀请)

用户将收到电子邮件邀请。接受后,即获得 Organization 内所有账户的隐式访问权限。

成员身份验证要求

所有将成为 Organization 成员的用户,必须在 Cloudflare 用户账户上启用双因素身份验证 (2FA)单点登录 (SSO) 之后才能接受 Organization 邀请。这是 per-user 要求,而非账户级设置。

  • 如果用户未启用 2FA 或 SSO,将无法接受邀请。
  • 请用户先启用 2FA 或 SSO,然后重新发送邀请。
  • 有关启用 2FA 的说明,请参阅设置 2FA
  • 有关 SSO 配置,请参阅Dashboard SSO

共享策略

Organizations 允许您在 Organization 内的账户间共享 WAF 自定义 ruleset 和 Zero Trust Gateway 策略(DNS、Network、HTTP、Resolver)。共享策略在接收账户中为只读,源账户更新时自动保持同步。

Organizations 还支持 IdP federation,允许您在一个账户中配置单一身份提供商(如 Okta 或 Entra ID),并在 Organization 内所有账户间共享。共享 IdP 连接在接收账户中为只读,账户加入或离开 Organization 时自动配置或移除。

详细说明请参阅策略共享

查看聚合分析

您可以查看、筛选并下载 Organization 内所有账户的聚合 HTTP 分析:

  1. 在 Organization 概览页面,选择 Analytics & Logs(分析与日志)
  2. 使用筛选器按日期范围、账户、域名或其他条件缩小结果。
  3. 要导出数据,选择 Download(下载)

数据包含代理主机名的流量,可能基于采样。此数据不反映可计费用量。

管理 Organization

重命名 Organization

  1. 前往 Organizations(组织)> Manage Organization(管理组织)
  2. 在 **Organization name(组织名称)**旁,选择 Rename(重命名)
  3. 输入新名称。
  4. 选择 Rename(重命名)

编辑客户识别数据

  1. 前往 Organizations(组织)> Manage Organization(管理组织)
  2. 在 **Customer identification data(客户识别数据)**旁,选择 Edit(编辑)
  3. 更新信息。
  4. 选择 Save(保存)

查看审计日志

Organization 审计日志记录 Organization Super Administrator 通过 Organization 级 API 和仪表板执行的用户发起操作。这些日志与账户级审计日志相互独立——在特定账户内执行的操作仍显示在该账户的审计日志中。

在仪表板中查看 Organization 审计日志:

  1. 前往 Organizations(组织)> Manage Organization(管理组织)
  2. 选择 Audit Logs(审计日志)

您也可以通过 API 检索 Organization 审计日志:

GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit

如果您正在查看账户级审计日志,且该账户属于您担任 Organization Super Administrator 的 Organization,可以选择 **View Organization Audit Logs(查看组织审计日志)**前往父 Organization 的审计日志。

有关审计日志结构、筛选和保留的更多详情,请参阅审计日志 — Organization Activity Logs

API

您可以使用 Cloudflare Organizations API 以编程方式管理 Organizations。API 支持创建、更新、删除 Organizations,管理成员以及分配账户。

Terraform

您可以使用 Cloudflare Terraform provider 管理 Organizations。

无法执行的操作

创建新账户

Enterprise Organizations 无法自助创建新账户。要添加新账户,请联系 Cloudflare Support 创建,然后将其分配到 Organization。

创建子 Organization

Enterprise Organizations 采用扁平结构。无法创建子 Organization 或嵌套容器。请使用 tags 按业务单元、区域或环境组织账户。

移动账户

账户无法在 Enterprise Organizations 之间移动。

如果设置过程中遇到错误,请参阅故障排除

这篇文档对您有帮助吗?