← Cloudflare One / cloudflare-one / access-controls / policies
Пути приложения
Пути приложения определяют URL-адреса, защищённые политикой Access. При добавлении локально размещённого приложения в Access можно защитить весь сайт целиком, указав его домен верхнего уровня, либо защитить только отдельные поддомены и пути.
Наследование политики
Cloudflare Zero Trust позволяет создавать отдельные правила для частей приложения, использующих общий корневой путь. Представьте, что пример приложения развёрнут по адресу dashboard.com/eng к которому должен иметь доступ любой сотрудник инженерной команды. Однако инструмент, развернутый на dashboard.com/eng/exec должен быть доступен только для руководства компании.
Если для общего корневого пути задано несколько правил, приоритет имеет более специфичное правило. Например, при настройке правил для dashboard.com/eng и dashboard.com/eng/exec отдельно, более конкретное правило для dashboard.com/eng/exec имеет приоритет, и ни одно правило не наследуется от dashboard.com/eng. Если не задано отдельное, более конкретное правило для dashboard.com/eng/exec, он унаследует любые правила, заданные для dashboard.com/eng.
Подстановочные знаки
Когда вы создаете приложение для конкретного поддомена или пути, можно использовать звездочки (*) в качестве подстановочных знаков. Подстановочные знаки позволяют распространить создаваемое приложение на несколько поддоменов или путей в пределах указанного корневого домена.
Примеры
Совпадение по всем поддоменам корневого домена
Подстановочный знак в Поддомен поле соответствует только этому конкретному уровню поддомена. Оно не охватывает корневой домен и несколько уровней поддомена. Чтобы охватить несколько уровней поддомена, можно использовать несколько подстановочных знаков.
| Приложение | Охватывает | Не распространяется |
|---|---|---|
*.example.com |
alpha.example.com beta.example.com |
example.com foo.bar.example.com |
Совпадение по всем путям корневого домена
Чтобы защитить корневой домен и все пути в нем, оставьте Путь поле пустым. Либо используйте подстановочный знак в поле Путь поле.
| Приложение | Охватывает | Не распространяется |
|---|---|---|
example.com или example.com/* |
example.com example.com/alpha example.com/beta |
alpha.example.com |
Совпадение по многоуровневым поддоменам
Использование подстановочного знака в Поддомен поле не охватывает родительский поддомен и корневой домен.
| Приложение | Охватывает | Не распространяется |
|---|---|---|
*.test.example.com |
alpha.test.example.com beta.test.example.com |
test.example.com example.com |
Частичное совпадение поддоменов
Использование подстановочного знака в начале или конце Поддомен поле не охватывает несколько уровней поддомена.
| Приложение | Охватывает | Не распространяется |
|---|---|---|
*test.example.com |
test.example.com alphatest.example.com |
beta.test.example.com |
Совпадение по многоуровневым путям
Использование подстановочного знака в Путь поле не охватывает родительский путь и корневой домен.
| Приложение | Охватывает | Не распространяется |
|---|---|---|
example.com/alpha/* |
example.com/alpha/one example.com/alpha/two |
example.com/alpha example.com |
Частичное совпадение путей
Использование подстановочного знака в середине Путь поле охватывает несколько сегментов URL-адреса.
| Приложение | Охватывает |
|---|---|
example.com/foo*/bar |
example.com/foo/barexample.com/food/bar example.com/food/stuff/bar |
Ограничения
- Не более одного подстановочного знака между каждой точкой в Поддомен. Например,
foo*bar*baz.example.comне разрешено. - Не более одного подстановочного знака между каждой косой чертой в Путь. Например,
example.com/foo*bar*bazне разрешено.
Настройка поддоменов
Настройка поддоменов позволяет управлять дочерним доменом отдельно от родительского. В путях приложений Access настроенные дочерние домены будут отображаться в Домен раскрывающемся меню. Если вы выделите поддомен для которого уже есть приложение Access, вам потребуется повторно сохранить приложение Access, чтобы связать его с новым дочерним доменом.
Неподдерживаемые URL-адреса
Номера портов
Номера портов не поддерживаются в путях приложений Access. Если запрос содержит номер порта в URL, Access удаляет номер порта и перенаправляет запрос на порт HTTP/HTTPS по умолчанию.
Строки запроса
Строки запроса (например?foo=bar) не поддерживаются в путях приложений Access.
Якорные ссылки
Поскольку якорные ссылки обрабатываются браузером, а не сервером, приложения Access не поддерживают # символов в URL. Например, запросы к dashboard.com/#settings перенаправит на dashboard.com.