← Cloudflare One / cloudflare-one / traffic-policies / tiered-policies
Cloudflare Organizations
Gateway podporuje použití Cloudflare Organizations ke sdílení konfigurací mezi účty a k uplatňování konkrétních zásad na účty v rámci Organization. Vrstvené zásady Gateway s podporou Organizations umožňují DNS, síť, HTTP, a resolver zásady.
U nasazení pouze pro DNS pomocí Tenant API najdete více v Tenant API.
Začínáme
Informace o nastavení Cloudflare Organizations najdete v Vytvoření organizace. Jakmile zřídíte a nakonfigurujete účty vaší organizace, můžete vytvořit Zásady Gateway.
Typy účtu
Účty Zero Trust v Cloudflare Organizations zahrnují zdrojové účty a cílové účty.
V hierarchické konfiguraci zásad může zdrojový účet nejvyšší úrovně sdílet zásady Gateway se svými účty příjemců. Účty příjemců mohou podle potřeby přidávat zásady, a přitom zůstávají spravovány zdrojovým účtem. Vlastníci organizace mohou také nakonfigurovat vlastní blokovací stránka pro účty příjemců nezávisle na zdrojovém účtu. Gateway automaticky vygenerujte jedinečnou kořenovou CA pro každý přijímající účet v organizaci.
Na každý účet příjemce se vztahuje výchozí Zero Trust limity účtu.
Gateway vyhodnocuje zásady zdrojového účtu před zásadami všech přijímajících účtů. Sdílené zásady mají v přijímajících účtech vždy přednost: přijímající účty je nemohou obejít, upravit ani přeřadit a nemohou žádnou svou vlastní zásadu posunout nad sdílené zásady. Pokud v zdrojovém účtu změníte relativní prioritu sdílených zásad, projeví se tato změna v přijímajících účtech přibližně do dvou minut.
Veškerý provoz a odpovídající zásady, protokoly a konfigurace účtu příjemce zůstávají omezené na tento účet příjemce. Vlastníci organizace mohou zobrazovat protokoly účtů příjemců po jednotlivých účtech a Úlohy Logpush musí být nakonfigurováno samostatně. Při použití zásad DLP s protokolování payloadu, každý účet příjemce si musí nakonfigurovat vlastní veřejný šifrovací klíč.
flowchart TD
%% Accessibility
accTitle: How Gateway policies work in a tiered account configuration
accDescr: Flowchart describing the order of precedence Gateway applies policies in a tiered account configuration using Cloudflare Organizations.
%% Flowchart
subgraph s1["Source account"]
n1["Block malware"]
n2["Block spyware"]
n3["Block DNS tunnel"]
end
subgraph s2["Recipient account A"]
n5["Block malware"]
n6["Block spyware"]
n4["Block social media"]
end
subgraph s3["Recipient account B"]
n8["Block malware"]
n9["Block spyware"]
n10["Block DNS tunnel"]
n7["Block instant messaging"]
end
n1 ~~~ n2
n2 ~~~ n3
s1 -- Share policies with --> s2 & s3
n1@{ shape: rect}
n2@{ shape: rect}
n3@{ shape: rect}
n4@{ shape: rect}
n5@{ shape: rect}
n6@{ shape: rect}
n7@{ shape: rect}
n8@{ shape: rect}
n9@{ shape: rect}
n10@{ shape: rect}
n1:::Sky
n2:::Sky
n3:::Peach
n4:::Forest
n5:::Sky
n6:::Sky
n7:::Forest
n8:::Sky
n9:::Sky
n10:::Peach
classDef Sky stroke-width:1px, stroke-dasharray:none, stroke:#374D7C, fill:#E2EBFF, color:#374D7C
classDef Peach stroke-width:1px, stroke-dasharray:none, stroke:#FBB35A, fill:#FFEFDB, color:#8F632D
classDef Forest stroke-width:1px, stroke-dasharray:none, stroke:#2D6A4F, fill:#D8F3DC, color:#2D6A4F
Na diagramu výše:
- Modré zásady (Blokovat malware a Blokovat spyware) jsou sdíleny ze zdrojového účtu.
- Oranžové zásady (Blokovat DNS tunel) nejsou sdíleny.
- Zelené zásady (Blokovat sociální sítě a Blokovat okamžité zasílání zpráv) se vytvářejí lokálně v účtech příjemců.
Omezení
Vrstvené zásady s organizacemi mají následující omezení:
- Zásady egress nelze sdílet mezi účty.
- Zdrojové účty nemohou sdílet zásady, které používají stav zařízení selektory, Detekovaný protokol selektor nebo Karanténa akci. Zdrojový i cílový účet mohou nadále nezávisle na sdílení organizace vytvářet a používat zásady s těmito selektory a akcemi.
- Zásady lze sdílet pouze v rámci organizace. Sdílení do dílčích organizací není podporováno.
Správa zásad
Ve zdrojovém účtu pro svou Cloudflare Organization můžete vytvářet, konfigurovat a sdílet své víceúrovňové zásady.
Sdílet zásadu
Chcete-li sdílet zásadu Gateway ze zdrojového účtu s cílovým účtem:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall.
- Zvolte typ zásady, kterou chcete sdílet. Pokud chcete sdílet zásadu resolveru, přejděte do Zásady provozu > Zásady resolveru.
- Najděte zásadu, kterou chcete sdílet, v seznamu. V nabídce se třemi tečkami vyberte Sdílet. Případně můžete hromadně sdílet více zásad tak, že vyberete každou zásadu, kterou chcete sdílet, a poté vyberete Akce > Sdílet.
- V Vyberte účet, zvolte účty, se kterými chcete zásadu sdílet. Chcete-li zásadu sdílet se všemi stávajícími i budoucími účty příjemců ve své organizaci, zvolte Vyberte všechny účty v organizaci.
- Vyberte Pokračovat, pak vyberte Sdílet.
Vedle názvu zásady se zobrazí ikona sdílení. Po dokončení sdílení se zásada zobrazí v účtech příjemců a bude se na ně vztahovat. Sdílené zásady se v seznamu zásad Gateway u účtu příjemce zobrazí šedě.
Pokud se zásadu nepodaří sdílet s přijímajícími účty, Gateway se automaticky pokusí zásadu nasadit znovu, pokud nejde o neopravitelnou chybu.
Úprava příjemců sdílení
Chcete-li změnit nebo odebrat příjemce zásady Gateway:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall.
- Zvolte typ zásady, kterou chcete upravit. Pokud chcete upravit zásadu resolveru, přejděte do Zásady provozu > Zásady resolveru.
- Najděte zásadu, kterou chcete upravit, v seznamu.
- V nabídce se třemi tečkami vyberte Úprava příjemců sdílené konfigurace.
- V Vyberte účet, zvolte účty, se kterými chcete zásadu sdílet. Chcete-li příjemce odebrat, vyberte Odebrat vedle jména účtu příjemce.
- Vyberte Pokračovat, pak vyberte Save.
Po dokončení sdílení se sdílení zásady aktualizuje napříč nakonfigurovanými přijímajícími účty.
Zrušit sdílení zásady
Chcete-li přestat sdílet zásadu se všemi cílovými účty:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall.
- Zvolte typ zásady, kterou chcete odebrat. Pokud chcete odebrat zásadu resolveru, přejděte do Zásady provozu > Zásady resolveru.
- Najděte zásadu, kterou chcete odstranit ze seznamu. V nabídce se třemi tečkami vyberte Zrušit sdílení. Případně můžete hromadně odebrat více zásad tak, že vyberete každou zásadu, kterou chcete odebrat, a poté vyberete Akce > Zrušit sdílení.
- Vyberte Zrušit sdílení.
Po dokončení sdílení Gateway přestane sdílet zásadu se všemi přijímajícími účty a bude ji uplatňovat pouze na zdrojový účet.
Úprava sdílené zásady
Změny provedené ve sdílených zásadách se použijí na všechny přijímající účty. Odstraněním sdílené zásady dojde k jejímu odstranění jak ze zdrojového účtu, tak ze všech přijímajících účtů.
Spravovat nastavení Gateway
Některá nastavení Gateway (blokovací stránku Gateway a rozšířené porovnávání e-mailových adres) můžete sdílet ze zdrojového účtu do cílových účtů ve vaší Organizaci Cloudflare. Další nastavení Gateway nakonfigurovaná ve zdrojovém účtu, například Antivirové skenování a sandboxing souborů, neovlivní konfigurace účtů příjemců.
Sdílení blokovací stránky Gateway
Chcete-li sdílet své Blokovací stránka Gateway nastavení ze zdrojového účtu do cílového účtu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Znovupoužitelné komponenty > Vlastní stránky.
- V Bloková stránka Gateway na úrovni účtu, vyberte nabídku se třemi tečkami a zvolte Sdílet.
- V Vyberte účet, zvolte účty, se kterými chcete nastavení sdílet. Chcete-li nastavení sdílet se všemi stávajícími i budoucími účty příjemců ve své organizaci, zvolte Vyberte všechny účty v organizaci.
- Vyberte Pokračovat, pak vyberte Sdílet.
Vedle nastavení se zobrazí ikona sdílení. Po dokončení sdílení se nastavení zobrazí v účtech příjemců a bude se na ně vztahovat.
Chcete-li upravit příjemce sdílení nebo zrušit sdílení nastavení, vyberte nabídku se třemi tečkami a zvolte Úprava příjemců sdílené konfigurace nebo Zrušit sdílení.
Sdílet rozšířené porovnávání e-mailových adres
Chcete-li sdílet své rozšířené porovnávání e-mailových adres nastavení ze zdrojového účtu do cílového účtu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- V Firewall > Odpovídající rozšířená e-mailová adresa, vyberte nabídku se třemi tečkami a zvolte Sdílet.
- V Vyberte účet, zvolte účty, se kterými chcete nastavení sdílet. Chcete-li nastavení sdílet se všemi stávajícími i budoucími účty příjemců ve své organizaci, zvolte Vyberte všechny účty v organizaci.
- Vyberte Pokračovat, pak vyberte Sdílet.
Vedle nastavení se zobrazí ikona sdílení. Po dokončení sdílení se nastavení zobrazí v účtech příjemců a bude se na ně vztahovat.
Chcete-li upravit příjemce sdílení nebo zrušit sdílení nastavení, vyberte nabídku se třemi tečkami a zvolte Úprava příjemců sdílené konfigurace nebo Zrušit sdílení.