INTEGRITY Dokumentace

Podrobná oprávnění pro Tunnels a Mesh nodes

Oprávnění členů Cloudflare můžete omezit na jednotlivé Cloudflare Tunnel instance a Cloudflare Mesh uzly, místo udělení přístupu k celému účtu ke každému uzlu Tunnel a Mesh. To umožňuje delegování s nejnižšími oprávněními pro operace privátního síťování: pracovník podpory tak může například streamovat protokoly z jednoho Tunnelu, aniž by měl přístup ke zbytku vašeho účtu.

Podrobná oprávnění představují paralelní vrstvu k role v rozsahu účtu : nenahrazují je. Členové, kteří již mají roli na úrovni účtu, jako je Cloudflare Access nebo Cloudflare Zero Trust mají nadále zápisový přístup ke každému uzlu Tunnel a Mesh v účtu.

Jak to funguje

U jakéhokoli požadavku API na konkrétní uzel Tunnel nebo Mesh je přístup udělen, pokud má principal buď:

Endpointy pro enumeraci prostředků (GET /accounts/{id}/cfd_tunnel, GET /accounts/{id}/warp_connector) vrátí pouze prostředky, ke kterým má subjekt alespoň přístup pro čtení.

Udělení podrobného oprávnění

Podrobná oprávnění se přiřazují prostřednictvím standardního správa členů tok.

  1. V Cloudflare dashboard, přejděte na Manage Account > Členové a vyberte Pozvat členy, nebo otevřete stávajícího člena a upravte jeho oprávnění.
  2. Přidejte zásadu oprávnění a vyberte role s rozsahem na úrovni prostředku která cílí na tunely nebo uzly Mesh.
  3. V Rozsah sekci vyberte Konkrétní prostředky.
  4. Nastavte Typ prostředku na jednu z těchto hodnot:
  5. V nástroji pro výběr prostředků vyberte jeden nebo více konkrétních tunelů nebo uzlů Mesh.
  6. Uložte zásadu.

Ke stejnému členovi můžete připojit více granulárních zásad, které pokryjí různé tunely a uzly Mesh s různými rolemi.

Enumerace prostředků

Endpointy pro výpis zohledňují oprávnění. Když subjekt zavolá endpoint pro výpis, odpověď obsahuje jen zdroje, ke kterým má alespoň přístup pro čtení.

Endpoint Metoda Vrací
/accounts/{account_id}/cfd_tunnel GET Instance Cloudflare Tunnel, které daný principal může číst nebo spravovat.
/accounts/{account_id}/warp_connector GET Uzly Cloudflare Mesh, které daný principal může číst nebo spravovat.
/accounts/{account_id}/teamnet/routes GET Trasy připojené k tunelům, které daný subjekt může číst nebo spravovat.

Členové s rolí na úrovni účtu, která zahrnuje Tunnels a Mesh, budou i nadále vidět všechny prostředky v účtu.

Zpětná kompatibilita