Organizations 允许您在一个账户中创建安全策略,并在 Organization 内的其他账户间共享。这可以确保所有账户的安全态势一致,而无需手动复制配置。
策略共享对 Enterprise 和 MSSP/Distributor Organizations 的工作方式相同。
除 WAF 和 Gateway 策略外,Organizations 还支持 IdP federation,允许您在一个账户中配置单一身份提供商(如 Okta 或 Entra ID),并在 Organization 内所有账户间共享。共享 IdP 连接在接收账户中为只读,账户加入或离开 Organization 时自动配置或移除。
策略共享需要相关账户具备适当的产品授权。Organizations 不会授予 WAF 或 Gateway 功能访问权限——您的账户必须已具备所需的 SKU。
- WAF 策略共享要求源账户和目标账户均具备 Enterprise WAF 授权。
- Gateway 策略共享要求源账户和目标账户均具备 Zero Trust Gateway 授权。
在一个账户中创建 WAF 自定义 ruleset,并在 Organization 内共享到其他账户。
- 在源账户中创建 WAF 自定义 ruleset——这是您编写和管理规则的账户。
- 将 ruleset 共享到 Organization 内的一个或多个目标账户。
- 共享 ruleset 在目标账户中显示为只读策略。
- 源账户中对 ruleset 的更改会自动传播到所有目标账户。
- 目标账户中为只读:共享 WAF 策略无法在接收账户中编辑。要修改规则,请在源账户中更新。
- 源账户拥有策略:如果源账户从 Organization 中移除,共享策略将从所有目标账户中移除。
- 不支持跨 Organization 共享:策略只能在单个 Organization 内共享。无法在不同 Organizations 之间共享策略。
- 多个 ruleset:您可以从相同或不同的源账户共享多个 WAF 自定义 ruleset。
- 在源账户中,前往 Security(安全性) > WAF > Custom rules(自定义规则)。
- 创建或选择自定义 ruleset。
- 选择 Share to Organization(共享到 Organization)。
- 选择目标账户。
- 选择 Share(共享)。
共享 ruleset 将显示在目标账户的 WAF 自定义规则下。
在 Organization 内的账户间共享 Zero Trust Gateway 策略。Gateway 策略共享支持以下策略类型:
- DNS policies(DNS 策略) — 筛选和阻止 DNS 查询。
- Network policies(网络策略) — 控制网络层流量。
- HTTP policies(HTTP 策略) — 检查并筛选 HTTP 流量。
- Resolver policies(解析器策略) — 自定义 DNS 解析行为。
- 在源账户中创建 Gateway 策略。
- 将策略共享到 Organization 内的一个或多个目标账户。
- 共享策略在目标账户中显示为只读策略。
- 源账户中对策略的更改会自动传播到所有目标账户。
- 目标账户中为只读:共享 Gateway 策略无法在接收账户中编辑。要修改策略,请在源账户中更新。
- 源账户拥有策略:如果源账户从 Organization 中移除,共享策略将从所有目标账户中移除。
- 支持所有 Gateway 策略类型:DNS、Network、HTTP 和 Resolver 策略均可共享。
- Zero Trust seat 要求:目标账户必须拥有各自的 Zero Trust seat 和 Gateway 授权。
在 Organization 概览页面,您可以查看哪些策略已共享以及共享到哪些账户。共享策略在目标账户的策略列表中带有共享标识。
要停止与目标账户共享策略:
- 在源账户中,前往共享策略。
- 选择 Manage sharing(管理共享)。
- 从共享列表中移除目标账户。
策略将立即从目标账户中移除。
- 集中策略编写:指定一两个账户作为策略源账户。这可以简化管理并确保一致性。
- 使用描述性名称:为共享策略命名清晰(例如 "Org-Wide OWASP Rules" 或 "Global DNS Block List"),以便目标账户管理员了解策略作用。
- 共享前测试:在共享到所有目标账户之前,在源账户中验证策略,避免意外阻止或规则冲突。
- 监控共享策略覆盖范围:定期审查哪些账户已应用共享策略,确保没有账户缺少关键安全规则。