← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / do-more-with-tunnels / local-management
Oprávnění tunelu
Oprávnění tunelu určují, kdo může Cloudflare Tunnel spouštět a spravovat. Oprávnění pro lokálně spravovaný tunel řídí dva soubory:
- Certifikát účtu (
cert.pem) je vydán pro účet Cloudflare při přihlášení docloudflared. Dobře si rozmyslete, na kterých místech a strojích tento certifikát uchováváte, protože umožňuje uživatelům vytvářet, mazat a spravovat všechny tunely daného účtu. - Soubor s přihlašovacími údaji tunelu (
<TUNNEL-UUID>.json) je vydán pro tunel při jeho vytvoření. Soubor s přihlašovacími údaji umožňuje uživateli spustit pouze tento konkrétní tunel a nic jiného. Jako správce proto můžete přihlašovací údaje tunelu sdílet s uživateli, kteří jej budou spouštět.
Srovnání obou souborů a účelu, ke kterému slouží, najdete v tabulce níže.
| Certifikát účtu | Přihlašovací údaj tunelu | |
|---|---|---|
| Název souboru | cert.pem |
<TUNNEL-UUID>.json |
| Účel | Ověřuje vaši instanci cloudflared vůči vašemu účtu Cloudflare |
Ověřuje tunel, ke kterému je přiřazen |
| Rozsah | V rámci celého účtu | Specifické pro tunel |
| Typ souboru | .pem |
.json |
| Uloženo v | Výchozí adresář | Výchozí adresář |
| Vydáno při spuštění | cloudflared tunnel login |
cloudflared tunnel create <NAME> |
| Platnost | Alespoň 10 let a token služby, který obsahuje, je platný do odvolaný | Nevyprší |
| Potřebné k | Spravovat tunely (například vytváření, směrování, odstraňování a výpis tunelů) | Spusťte tunel. Vytvořte konfigurační soubor. |
Vlastnictví tunelu
Vlastnictví tunelu je vázáno na účet Cloudflare, pro který cert.pem soubor byl vydán při ověřování cloudflared. Pokud uživatel v účtu Cloudflare vytvoří tunel, kterýkoli jiný uživatel ve stejném účtu, který má přístup k cert.pem soubor pro účet může tunely v něm mazat, vypisovat nebo jinak spravovat.
Odvolat certifikát účtu
Certifikát vašeho účtu (cert.pem) obsahuje token API, který autorizuje cloudflared a spravovat tunely ve vašem účtu Cloudflare. Chcete-li certifikát účtu odvolat, odstraňte API token přiřazený k vašemu tunelu:
- Přihlaste se do Cloudflare dashboard ↗ a přejděte na My Profile > API Tokens.
- Najděte Cloudflare Tunnel API Token nebo Argo Tunnel API Token pro vaši zónu a účet.
- Vyberte tři tečky > Smazat.
Jakmile tento token smažete, cloudflared už nemůže používat starý cert.pem soubor pro čtení nebo úpravu tunelů ve vašem účtu. Chcete-li vygenerovat nový token a cert.pem soubor spusťte cloudflared tunnel login.
Role v rozsahu účtu
Minimální oprávnění potřebná k vytváření, mazání a konfiguraci tunelů pro účet:
Další oprávnění potřebná k směrovat provoz na veřejný hostname a aby bylo možné provést cloudflared login: