INTEGRITY Документация

Управлять политиками Access

Политики Access определяют, каким пользователям разрешён вход в ваши приложения Access. Вы можете в любой момент создавать, изменять или удалять политики и повторно использовать их в нескольких приложениях.

Создать политику

Чтобы создать многократно используемую политику Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Политики.
  2. Выберите Добавление политики.
  3. Введите Название политики.
  4. Выберите Действие для политики.
  5. Выберите Длительность сессии для политики.
  6. Настройте столько Правила по необходимости.
  7. (Необязательно) Настройте дополнительные параметры для пользователей, соответствующих этой политике:
  8. Выберите Save.

Теперь эту политику можно добавить в Приложение Access.

Измените политику

Чтобы внести изменения в существующую политику Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Политики.
  2. Найдите политику, которую хотите обновить, и выберите Настройте.
  3. После внесения необходимых изменений выберите Save.

Обновлённая политика теперь применяется ко всем связанным приложениям Access.

Удалите политику

Чтобы удалить многократно используемую политику Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Политики и найдите политику, которую нужно удалить.
  2. Если политика используется приложением, удалите её из всех связанных приложений.
  3. Выберите Удалить.
  4. Всплывающее сообщение попросит вас подтвердить решение удалить политику. Выберите Удалить.

Протестировать свои политики

Политики Access можно протестировать на всех существующих идентификациях пользователей в вашей организации Zero Trust. Чтобы средство проверки политик работало, пользователи должны были войти в App Launcher или любым другим приложением Access в определённый момент времени.

Для проверки ваших политик Cloudflare использует последнее устройство, прошедшее аутентификацию через Access.

Протестируйте отдельную политику

Конструктор политик Access позволяет протестировать правила перед сохранением изменений.

Чтобы протестировать отдельную политику Access:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Политики.
  2. Найдите политику, которую хотите протестировать, и выберите Настройте.
  3. Перейдите в Тестер политик и выберите Протестировать политики.

Тестер политик показывает процент активных пользователей, которым разрешён или запрещён доступ к приложению на основании этой политики. Вы можете развернуть результаты теста, чтобы увидеть список разрешённых или заблокированных пользователей.

Протестируйте все политики в приложении

Перед развёртыванием изменений для пользователей можно протестировать политики приложений Access на всей базе пользователей. После сохранения изменений также можно выполнить более детальную проверку политики для конкретного пользователя.

Чтобы проверить, есть ли у пользователей доступ к приложению:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.

  2. Найдите приложение, которое нужно протестировать, и выберите Настройте.

  3. Перейдите в Политики > Тестер политик.

  4. Чтобы протестировать всех активных пользователей в вашей организации, выберите Протестировать политики.

    Тестер политик показывает процент пользователей, которым разрешён или запрещён доступ к этому приложению на основании всех настроенных политик. Вы можете развернуть результаты теста, чтобы увидеть список разрешённых или заблокированных пользователей.

  5. Чтобы выполнить подробную проверку для одного пользователя:

    a. Если вы внесли какие-либо изменения в политики, сначала сохраните приложение.

    b. Выберите тестирование одного пользователя.

    c. Введите их адрес электронной почты и выберите Протестировать политики.

    Результаты теста для одного пользователя будут содержать следующее:

    • Получает ли пользователь доступ к этому приложению или ему отказано в доступе на основании всех настроенных политик.
    • Личность пользователя по данным его последней попытки входа через Access.
    • Соответствует ли пользователь отдельным политикам Allow, Block или Bypass.

Устаревшие политики

Устаревшие политики привязаны к конкретному приложению и не могут быть добавлены к недавно созданным приложениям Access.

Перенести на переиспользуемые политики

Чтобы перенести устаревшие политики в переиспользуемые политики:

  1. Создать многократно используемую политику которая заменит устаревшую политику.
  2. Перейдите к приложению Access, связанному с устаревшей политикой.
  3. Добавьте многократно используемую политику в приложение и удалите устаревшую политику. Удаление устаревшей политики из приложения также приводит к её удалению.
  4. Повторите эти шаги для каждой устаревшей политики. Если у вас есть дублирующиеся устаревшие политики, вы можете заменить их одной универсальной политикой многократного использования.

Преобразование устаревшей политики

С помощью API устаревшую политику можно преобразовать в переиспользуемую. Чтобы преобразовать устаревшую политику, выполните PUT запрос с пустым телом запроса:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Преобразование политики приложения Access в многократно используемую политику
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/$APP_ID/policies/$POLICY_ID/make_reusable" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Теперь политика удалена из конечной точки приложений (/access/apps/$APP_ID/policies) и управляется с помощью endpoints многоразовых политик(/access/policies/$POLICY_ID).