← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / do-more-with-tunnels / local-management
Разрешения туннеля
Разрешения туннеля определяют, кто может запускать Cloudflare Tunnel и управлять им. Два файла контролируют разрешения для локально управляемого туннеля:
- Сертификат аккаунта (
cert.pem) выдаётся для аккаунта Cloudflare при входе вcloudflared. Тщательно выбирайте места и устройства для хранения этого сертификата, поскольку он позволяет пользователям создавать, удалять туннели аккаунта и управлять ими. - Файл учётных данных туннеля (
<TUNNEL-UUID>.json) выдаётся для туннеля при его создании. Файл учётных данных позволяет пользователю запускать только этот конкретный туннель и ничего больше. Поэтому как администратор вы можете передавать учётные данные туннеля пользователям, которые будут его запускать.
Сравнение этих двух файлов и их назначения приведено в таблице ниже.
| Сертификат аккаунта | Учётные данные туннеля | |
|---|---|---|
| Имя файла | cert.pem |
<TUNNEL-UUID>.json |
| Назначение | Аутентифицирует ваш экземпляр cloudflared в вашем аккаунте Cloudflare |
Аутентифицирует туннель, с которым он связан |
| Область действия | Для всей учетной записи | Специфичный для туннеля |
| Тип файла | .pem |
.json |
| Хранится в | Каталог по умолчанию | Каталог по умолчанию |
| Выводится при выполнении | cloudflared tunnel login |
cloudflared tunnel create <NAME> |
| Срок действия | Не менее 10 лет, и токен службы, который он содержит, действителен до отозвано | Не истекает |
| Требуется для | Управлять туннелями (например, создавать, направлять, удалять туннели и получать их список) | Запустите туннель. Создайте файл конфигурации. |
Владение туннелем
Владение туннелем привязано к учётной записи Cloudflare, для которой cert.pem файл был выдан при аутентификации cloudflared. Если пользователь в аккаунте Cloudflare создаёт туннель, любой другой пользователь того же аккаунта, у которого есть доступ к cert.pem файл для аккаунта может удалять, просматривать список или иным образом управлять туннелями в нём.
Отозвать сертификат аккаунта
Сертификат вашего аккаунта (cert.pem) содержит API-токен, который авторизует cloudflared чтобы управлять туннелями в вашем аккаунте Cloudflare. Чтобы отозвать сертификат аккаунта, удалите API-токен, связанный с вашим туннелем:
- Войдите в Панель управления Cloudflare ↗ и перейдите в My Profile > API-токены.
- Найдите Cloudflare Tunnel API Token или Argo Tunnel API Token для вашей зоны и аккаунта.
- Выберите три точки > Удалить.
После удаления этого токена cloudflared больше не может использовать старый cert.pem файл для чтения или изменения туннелей в вашем аккаунте. Чтобы создать новый токен и cert.pem файл, выполните cloudflared tunnel login.
Роли на уровне аккаунта
Минимальные разрешения, необходимые для создания, удаления и настройки туннелей в аккаунте:
Дополнительные разрешения, необходимые для Направьте трафик к общедоступному имени хоста и чтобы иметь возможность выполнить cloudflared login: