INTEGRITY Документация

Разрешения туннеля

Разрешения туннеля определяют, кто может запускать Cloudflare Tunnel и управлять им. Два файла контролируют разрешения для локально управляемого туннеля:

Сравнение этих двух файлов и их назначения приведено в таблице ниже.

Сертификат аккаунта Учётные данные туннеля
Имя файла cert.pem <TUNNEL-UUID>.json
Назначение Аутентифицирует ваш экземпляр cloudflared в вашем аккаунте Cloudflare Аутентифицирует туннель, с которым он связан
Область действия Для всей учетной записи Специфичный для туннеля
Тип файла .pem .json
Хранится в Каталог по умолчанию Каталог по умолчанию
Выводится при выполнении cloudflared tunnel login cloudflared tunnel create <NAME>
Срок действия Не менее 10 лет, и токен службы, который он содержит, действителен до отозвано Не истекает
Требуется для Управлять туннелями (например, создавать, направлять, удалять туннели и получать их список) Запустите туннель. Создайте файл конфигурации.

Владение туннелем

Владение туннелем привязано к учётной записи Cloudflare, для которой cert.pem файл был выдан при аутентификации cloudflared. Если пользователь в аккаунте Cloudflare создаёт туннель, любой другой пользователь того же аккаунта, у которого есть доступ к cert.pem файл для аккаунта может удалять, просматривать список или иным образом управлять туннелями в нём.

Отозвать сертификат аккаунта

Сертификат вашего аккаунта (cert.pem) содержит API-токен, который авторизует cloudflared чтобы управлять туннелями в вашем аккаунте Cloudflare. Чтобы отозвать сертификат аккаунта, удалите API-токен, связанный с вашим туннелем:

  1. Войдите в Панель управления Cloudflare и перейдите в My Profile > API-токены.
  2. Найдите Cloudflare Tunnel API Token или Argo Tunnel API Token для вашей зоны и аккаунта.
  3. Выберите три точки > Удалить.

После удаления этого токена cloudflared больше не может использовать старый cert.pem файл для чтения или изменения туннелей в вашем аккаунте. Чтобы создать новый токен и cert.pem файл, выполните cloudflared tunnel login.

Роли на уровне аккаунта

Минимальные разрешения, необходимые для создания, удаления и настройки туннелей в аккаунте:

Дополнительные разрешения, необходимые для Направьте трафик к общедоступному имени хоста и чтобы иметь возможность выполнить cloudflared login: