← Cloudflare One / cloudflare-one / networks / connectors
Podrobná oprávnění pro Tunnels a Mesh nodes
Oprávnění členů Cloudflare můžete omezit na jednotlivé Cloudflare Tunnel instance a Cloudflare Mesh uzly, místo udělení přístupu k celému účtu ke každému uzlu Tunnel a Mesh. To umožňuje delegování s nejnižšími oprávněními pro operace privátního síťování: pracovník podpory tak může například streamovat protokoly z jednoho Tunnelu, aniž by měl přístup ke zbytku vašeho účtu.
Podrobná oprávnění představují paralelní vrstvu k role v rozsahu účtu : nenahrazují je. Členové, kteří již mají roli na úrovni účtu, jako je Cloudflare Access nebo Cloudflare Zero Trust mají nadále zápisový přístup ke každému uzlu Tunnel a Mesh v účtu.
Jak to funguje
U jakéhokoli požadavku API na konkrétní uzel Tunnel nebo Mesh je přístup udělen, pokud má principal buď:
- Role na úrovni účtu, která pokrývá daný prostředek (například
Cloudflare AccessneboCloudflare Zero Trust), nebo - A role s rozsahem na úrovni prostředku vázán na konkrétní Tunnel nebo uzel Mesh.
Endpointy pro enumeraci prostředků (GET /accounts/{id}/cfd_tunnel, GET /accounts/{id}/warp_connector) vrátí pouze prostředky, ke kterým má subjekt alespoň přístup pro čtení.
Udělení podrobného oprávnění
Podrobná oprávnění se přiřazují prostřednictvím standardního správa členů tok.
- V Cloudflare dashboard ↗, přejděte na Manage Account > Členové a vyberte Pozvat členy, nebo otevřete stávajícího člena a upravte jeho oprávnění.
- Přidejte zásadu oprávnění a vyberte role s rozsahem na úrovni prostředku která cílí na tunely nebo uzly Mesh.
- V Rozsah sekci vyberte Konkrétní prostředky.
- Nastavte Typ prostředku na jednu z těchto hodnot:
- Instance Cloudflare Tunnel : pro jednotlivé Cloudflare Tunnel instance.
- Uzly Cloudflare Mesh : pro jednotlivé Cloudflare Mesh uzly.
- V nástroji pro výběr prostředků vyberte jeden nebo více konkrétních tunelů nebo uzlů Mesh.
- Uložte zásadu.
Ke stejnému členovi můžete připojit více granulárních zásad, které pokryjí různé tunely a uzly Mesh s různými rolemi.
Enumerace prostředků
Endpointy pro výpis zohledňují oprávnění. Když subjekt zavolá endpoint pro výpis, odpověď obsahuje jen zdroje, ke kterým má alespoň přístup pro čtení.
| Endpoint | Metoda | Vrací |
|---|---|---|
/accounts/{account_id}/cfd_tunnel |
GET |
Instance Cloudflare Tunnel, které daný principal může číst nebo spravovat. |
/accounts/{account_id}/warp_connector |
GET |
Uzly Cloudflare Mesh, které daný principal může číst nebo spravovat. |
/accounts/{account_id}/teamnet/routes |
GET |
Trasy připojené k tunelům, které daný subjekt může číst nebo spravovat. |
Členové s rolí na úrovni účtu, která zahrnuje Tunnels a Mesh, budou i nadále vidět všechny prostředky v účtu.
Zpětná kompatibilita
- Stávající role na úrovni účtu a API tokeny fungují dál stejně jako dříve.
- Stávající automatizace ověřující se pomocí tokenu na úrovni účtu (například pipeline Terraformu používající
Cloudflare Accesstoken) není ovlivněn. - Podrobná oprávnění jsou volitelná. Udělení oprávnění členovi přidává možnosti, nikdy neodebírá možnosti, které členovi již náleží z role na úrovni účtu.
Související zdroje
- Přehled rolí : úplný seznam rolí Cloudflare, včetně rolí s rozsahem platnosti na úrovni prostředků pro Tunnels a Mesh nodes.
- Rozsahy rolí : jak fungují rozsahy zásad napříč vrstvami účtu, domény a prostředků.
- Správa členů účtu : postup pozvání a úpravy členů.
- Cloudflare Tunnel
- Cloudflare Mesh