INTEGRITY Dokumentace

Cloudflare Access

Chraňte svůj gateway pomocí Cloudflare Access aby se uživatelé před odesláním požadavků ověřili u vašeho poskytovatele identity. Umístěním AI Gateway za Access získáte kontrolu nad AI provozem na základě identity: sami určujete, kdo se ke gateway dostane, každý požadavek přiřadíte k ověřenému uživateli a spravujete využití podle jednotlivých uživatelů, aniž byste museli vytvářet vlastní vrstvu ověřování nebo předávat ID uživatelů z klientské aplikace.

Chcete-li umístit AI Gateway za Access, musíte nejprve nastavit vlastní doménu na vaší bráně a mít Cloudflare Access zapnuté ve vašem účtu.

Jak to funguje

Pokud požadavek na vlastní doménu obsahuje platný token Cloudflare Access JWT, AI Gateway jej přijme jako přihlašovací údaj požadavku. Klient pak pro daný požadavek nemusí posílat token AI Gateway.

AI Gateway navíc doplní ověřené ID uživatele Access do metadat požadavku jako cf.user_id. Tato hodnota představuje Access JWT sub claim, nikoli e-mailovou adresu uživatele. Poté můžete filtrovat protokoly, analytiku a útraty podle autentizovaného uživatele.

Než AI Gateway požadavek předá nadřazenému poskytovateli, odstraní přihlašovací údaje určené jen pro Cloudflare, jako je Access JWT a autorizační hlavičky AI Gateway.

Jakmile je vlastní doména chráněna pomocí Access, musí každý požadavek na tuto doménu projít zásadou Access. Požadavky, které obsahují pouze token AI Gateway bez platného tokenu Access, Access zablokuje dříve, než se dostanou ke gateway. Aktualizujte stávající integrace tak, aby se ověřovaly přes Access, nebo nadále posílejte provoz s gateway tokenem na výchozí gateway.ai.cloudflare.com koncový bod, který není chráněn službou Access.

Nastavit Access na gateway

  1. Nastavit vlastní doménu pro bránu, kterou chcete chránit.
  2. V Cloudflare dashboard, přejděte na AI > AI Gateway.
  3. Vyberte gateway, který jste nakonfigurovali s vlastní doménou.
  4. Přejděte na Access kartě a nastavte Cloudflare Access na gateway.
  5. Přidejte zásady Access, které určují, kteří uživatelé mohou gateway volat.

Nastavení Access z Access karta za vás nakonfiguruje aplikaci Access, takže se kódovací agenti a další klienti mimo prohlížeč mohou ověřit odesláním tokenu Access jako bearer tokenu.

Po nastavení mohou uživatelé po ověření prostřednictvím Access odesílat požadavky na vlastní doménu. Požadavky s platným subjektem uživatele Access obsahují cf.user_id v metadatech AI Gateway.

Odeslat požadavek

Po ověření uživatele v Access odesílejte požadavky na vlastní doménu bez ID účtu nebo ID brány v cestě:

curl -X POST "https://ai.example.com/openai/v1/chat/completions" \
  --header "Content-Type: application/json" \
  --data '{
    "model": "gpt-4.1-mini",
    "messages": [
      {
        "role": "user",
        "content": "What is Cloudflare?"
      }
    ]
  }'

Pokud voláte vlastní doménu z klienta mimo prohlížeč, zahrňte Access token pomocí formátu hlavičky nebo cookie podporovaného Cloudflare Access. Například cloudflared access curl může odesílat Access token pro požadavky z příkazové řádky.

Pro kódovací agenty najdete postup nastavení pro jednotlivé agenty v Kódovací agenti , například Claude Code a OpenAI Codex.

Omezení