INTEGRITY Документация

Cloudflare Access

Защитите свой шлюз с помощью Cloudflare Access чтобы пользователи проходили аутентификацию через вашего провайдера идентификации, прежде чем отправлять запросы. Размещение AI Gateway за Access дает вам контроль над AI-трафиком с учетом идентификации: вы решаете, кто может обращаться к шлюзу, привязываете каждый запрос к проверенному пользователю и управляете использованием для каждого пользователя, не создавая собственный уровень аутентификации и не передавая идентификаторы пользователей из клиентского приложения.

Чтобы разместить AI Gateway за Access, сначала нужно настроить пользовательский домен на вашем шлюзе и иметь Cloudflare Access включённой в вашем аккаунте.

Как это работает

Когда запрос к пользовательскому домену содержит действительный Cloudflare Access JWT, AI Gateway принимает этот Access JWT в качестве учётных данных запроса. Клиенту не нужно отправлять токен AI Gateway для этого запроса.

AI Gateway также добавляет проверенный Access user ID в метаданные запроса как cf.user_id. Это значение представляет собой Access JWT sub claim, а не адрес электронной почты пользователя. После этого можно фильтровать журналы, аналитику и расходы по аутентифицированному пользователю.

Прежде чем AI Gateway перенаправит запрос вышестоящему провайдеру, он удаляет учетные данные, предназначенные только для Cloudflare, такие как Access JWT и заголовки авторизации AI Gateway.

После того как пользовательский домен защищён Access, каждый запрос к этому домену должен проходить через политику Access. Запросы, которые содержат только токен AI Gateway без действительного токена Access, блокируются Access ещё до того, как достигнут шлюза. Обновите существующие интеграции, чтобы они проходили аутентификацию через Access, либо продолжайте отправлять трафик с токеном шлюза на gateway.ai.cloudflare.com конечная точка, которая не защищена Access.

Настройте Access на шлюзе

  1. Настройка пользовательского домена для шлюза, который нужно защитить.
  2. В Панель управления Cloudflare, перейдите в AI > AI Gateway.
  3. Выберите шлюз, который вы настроили с пользовательским доменом.
  4. Перейдите в Доступ и настройте Cloudflare Access для шлюза.
  5. Добавьте политики Access, определяющие, какие пользователи могут обращаться к шлюзу.

Настройка Access из Доступ настраивает приложение Access за вас, поэтому агенты для написания кода и другие клиенты без браузера могут аутентифицироваться, отправляя токен Access в качестве bearer-токена.

После настройки пользователи могут отправлять запросы на пользовательский домен после аутентификации через Access. Запросы с действительным субъектом пользователя Access включают cf.user_id в метаданных AI Gateway.

Отправка запроса

После того как пользователь пройдёт аутентификацию в Access, отправляйте запросы на пользовательский домен без account ID и gateway ID в пути:

curl -X POST "https://ai.example.com/openai/v1/chat/completions" \
  --header "Content-Type: application/json" \
  --data '{
    "model": "gpt-4.1-mini",
    "messages": [
      {
        "role": "user",
        "content": "What is Cloudflare?"
      }
    ]
  }'

Если вы обращаетесь к пользовательскому домену из клиента без браузера, включите Access token в формате заголовка или cookie, поддерживаемом Cloudflare Access. Например, cloudflared access curl может отправлять токен Access для запросов из командной строки.

Для агентов для написания кода см. настройку для конкретного агента в разделе Агенты для написания кода например, Claude Code и OpenAI Codex.

Ограничения