← Cloudflare One / cloudflare-one / traffic-policies / tiered-policies
Tenant API
Gateway podporuje Cloudflare Tenant API, což umožňuje partnerským poskytovatelům spravovaných služeb (MSP) Cloudflare nastavovat a spravovat účty a služby Cloudflare pro své zákazníky. Pomocí Tenant API mohou MSP vytvářet nasazení Zero Trust s globálním řízením zásad Gateway. Zásady lze přizpůsobit nebo přepsat na úrovni skupiny nebo jednotlivého účtu.
Další informace naleznete v Cloudflare Zero Trust pro poskytovatele spravovaných služeb ↗ blogovém příspěvku.
Začínáme
Informace o nastavení Tenant API najdete v Začínáme. Jakmile zřídíte a nakonfigurujete Cloudflare účty svého zákazníka, můžete vytvořit Zásady DNS.
Typy účtu
Platforma Gateway Tenant podporuje vrstvené a izolované konfigurace účtů.
Vrstvené účty
V hierarchické konfiguraci účtů vynucuje nadřazený účet nejvyšší úrovně globální bezpečnostní zásady, které platí pro všechny jeho podřízené účty. Podřízené účty mohou zásady podle potřeby přepsat nebo přidat další, a přitom zůstávají spravovány nadřazeným účtem. MSP mohou podřízené účty konfigurovat i nezávisle na nadřazeném účtu, a to pro následující funkce Gateway:
- Vlastní blokovací stránka: Podřízené účty použijí nastavení blokovací stránky nadřazeného účtu, pokud pro ně nenastavíte vlastní blokovací nastavení. Platí to jak pro přesměrování, tak pro vlastní blokovací stránky. Blokovací stránka pro každý podřízený účet používá certifikát daného účtu.
- Kořenové certifikáty: Pokud Gateway nedokáže přiřadit příchozí dotaz DNS k podřízenému účtu, použije certifikát nadřazeného účtu. K tomu dochází, když zdrojová IP adresa dotazu DNS neodpovídá žádnému podřízenému účtu nebo když není nakonfigurován vlastní endpoint DNS resolveru.
- Lokality DNS
- Seznamy
Každý podřízený účet podléhá výchozí Zero Trust limity účtu.
Gateway vyhodnocuje zásady nadřazeného účtu před zásadami podřízených účtů. Chcete-li podřízenému účtu umožnit přepsat konkrétní zásadu nadřazeného účtu, můžete použít Aktualizujte pravidlo Zero Trust Gateway endpoint k nastavení zásady allow_child_bypass nastavení pravidla na true.
flowchart TD
%% Accessibility
accTitle: How Gateway policies work in a tiered account configuration
accDescr: Flowchart describing the order of precedence Gateway applies policies in a tiered account configuration.
%% Flowchart
subgraph s1["Parent account"]
n1["Block malware"]
n2["Block DNS tunnel"]
n3["Block spyware"]
end
subgraph s2["Child account A"]
n4["Block social media"]
end
subgraph s3["Child account B"]
n5["Block instant messaging"]
end
n1 ~~~ n2
n2 ~~~ n3
A["Tenant"] --Administers--> s1
s1 -- "Applies policies to" --> s2 & s3
n1@{ shape: lean-l}
n2@{ shape: lean-l}
n3@{ shape: lean-l}
n4@{ shape: lean-l}
n5@{ shape: lean-l}
Izolované účty
V izolované konfiguraci účtů funguje každý účet nezávisle v rámci stejného tenantu. MSP spravují bezpečnostní zásady, prostředky a konfigurace každého účtu samostatně.
flowchart TD
%% Accessibility
accTitle: How Gateway policies work in a siloed account configuration
accDescr: Flowchart describing the order of precedence Gateway applies policies in a siloed account configuration.
%% Flowchart
subgraph s1["Siloed account A"]
n1["Block social media"]
end
subgraph s2["Siloed account C"]
n2["Block instant messaging"]
end
subgraph s3["Siloed account B"]
n3["Block news"]
end
A["Tenant"] -- Administers --> s1 & s3 & s2
n1@{ shape: lean-l}
n2@{ shape: lean-l}
n3@{ shape: lean-l}