INTEGRITY Dokumentace

Tenant API

Gateway podporuje Cloudflare Tenant API, což umožňuje partnerským poskytovatelům spravovaných služeb (MSP) Cloudflare nastavovat a spravovat účty a služby Cloudflare pro své zákazníky. Pomocí Tenant API mohou MSP vytvářet nasazení Zero Trust s globálním řízením zásad Gateway. Zásady lze přizpůsobit nebo přepsat na úrovni skupiny nebo jednotlivého účtu.

Další informace naleznete v Cloudflare Zero Trust pro poskytovatele spravovaných služeb blogovém příspěvku.

Začínáme

Informace o nastavení Tenant API najdete v Začínáme. Jakmile zřídíte a nakonfigurujete Cloudflare účty svého zákazníka, můžete vytvořit Zásady DNS.

Typy účtu

Platforma Gateway Tenant podporuje vrstvené a izolované konfigurace účtů.

Vrstvené účty

V hierarchické konfiguraci účtů vynucuje nadřazený účet nejvyšší úrovně globální bezpečnostní zásady, které platí pro všechny jeho podřízené účty. Podřízené účty mohou zásady podle potřeby přepsat nebo přidat další, a přitom zůstávají spravovány nadřazeným účtem. MSP mohou podřízené účty konfigurovat i nezávisle na nadřazeném účtu, a to pro následující funkce Gateway:

Každý podřízený účet podléhá výchozí Zero Trust limity účtu.

Gateway vyhodnocuje zásady nadřazeného účtu před zásadami podřízených účtů. Chcete-li podřízenému účtu umožnit přepsat konkrétní zásadu nadřazeného účtu, můžete použít Aktualizujte pravidlo Zero Trust Gateway endpoint k nastavení zásady allow_child_bypass nastavení pravidla na true.

flowchart TD
%% Accessibility
 accTitle: How Gateway policies work in a tiered account configuration
 accDescr: Flowchart describing the order of precedence Gateway applies policies in a tiered account configuration.

%% Flowchart
 subgraph s1["Parent account"]
        n1["Block malware"]
        n2["Block DNS tunnel"]
        n3["Block spyware"]
  end
 subgraph s2["Child account A"]
        n4["Block social media"]
  end
 subgraph s3["Child account B"]
        n5["Block instant messaging"]
  end
    n1 ~~~ n2
    n2 ~~~ n3
    A["Tenant"] --Administers--> s1
    s1 -- "Applies policies to" --> s2 & s3

    n1@{ shape: lean-l}
    n2@{ shape: lean-l}
    n3@{ shape: lean-l}
    n4@{ shape: lean-l}
    n5@{ shape: lean-l}

Izolované účty

V izolované konfiguraci účtů funguje každý účet nezávisle v rámci stejného tenantu. MSP spravují bezpečnostní zásady, prostředky a konfigurace každého účtu samostatně.

flowchart TD
%% Accessibility
 accTitle: How Gateway policies work in a siloed account configuration
 accDescr: Flowchart describing the order of precedence Gateway applies policies in a siloed account configuration.

%% Flowchart
 subgraph s1["Siloed account A"]
        n1["Block social media"]
  end
 subgraph s2["Siloed account C"]
        n2["Block instant messaging"]
  end
 subgraph s3["Siloed account B"]
        n3["Block news"]
  end
    A["Tenant"] -- Administers --> s1 & s3 & s2

    n1@{ shape: lean-l}
    n2@{ shape: lean-l}
    n3@{ shape: lean-l}