← Cloudflare One / cloudflare-one / networks / connectors
Подробные разрешения для туннелей и узлов Mesh
Права участников Cloudflare можно ограничить отдельными Cloudflare Tunnel экземпляры и Cloudflare Mesh узлам, а не предоставлять доступ на уровне всего аккаунта к каждому Tunnel и узлу Mesh. Это обеспечивает делегирование по принципу наименьших привилегий для операций приватной сети: например, оператор поддержки может транслировать журналы одного Tunnel, не получая доступ к остальной части аккаунта.
Подробные разрешения образуют отдельный уровень, действующий параллельно с роли уровня аккаунта, но не заменяют их. Участники, у которых уже есть роль уровня аккаунта, например Cloudflare Access или Cloudflare Zero Trust по-прежнему будут иметь доступ на запись к каждому узлу Tunnel и Mesh в аккаунте.
Как это работает
Для любого API-запроса к определённому узлу Tunnel или Mesh доступ предоставляется, если у участника (principal) есть либо:
- Роль на уровне аккаунта, которая охватывает данный ресурс (например,
Cloudflare AccessилиCloudflare Zero Trust), или - A роль с ограничением по ресурсу привязан к этому конкретному Tunnel или узлу Mesh.
Конечные точки перечисления ресурсов (GET /accounts/{id}/cfd_tunnel, GET /accounts/{id}/warp_connector) возвращают только те ресурсы, к которым субъект имеет хотя бы доступ на чтение.
Предоставить подробное разрешение
Подробные разрешения назначаются через стандартный управление участниками поток.
- В Панель управления Cloudflare ↗, перейдите в Manage Account > Участники и выберите Пригласить участников, или откройте существующего участника, чтобы изменить его разрешения.
- Добавьте политику разрешений и выберите роль с ограничением по ресурсу который нацелен на туннели Tunnel или узлы Mesh.
- В Область действия разделе выберите Определенные ресурсы.
- Задайте Тип ресурса в одно из:
- Экземпляры Cloudflare Tunnel : для отдельных Cloudflare Tunnel экземпляры.
- Cloudflare Mesh nodes : для отдельных Cloudflare Mesh узлы.
- Выберите один или несколько конкретных объектов Tunnel или узлов Mesh в инструменте выбора ресурсов.
- Сохраните политику.
Вы можете привязать к одному участнику несколько детализированных политик, чтобы охватить разные туннели и узлы Mesh с разными ролями.
Перечисление ресурсов
Конечные точки для получения списков учитывают авторизацию. Когда субъект обращается к такой конечной точке, в ответе остаются только ресурсы, к которым у него есть хотя бы доступ на чтение.
| Конечная точка | Метод | Возвращает |
|---|---|---|
/accounts/{account_id}/cfd_tunnel |
GET |
Экземпляры Cloudflare Tunnel, которые указанный principal может просматривать или которыми может управлять. |
/accounts/{account_id}/warp_connector |
GET |
Узлы Cloudflare Mesh, которые субъект может просматривать или которыми может управлять. |
/accounts/{account_id}/teamnet/routes |
GET |
Маршруты, привязанные к туннелям, которые субъект может просматривать или которыми может управлять. |
Участники с ролью уровня аккаунта, охватывающей Tunnels и Mesh, по-прежнему видят все ресурсы аккаунта.
Обратная совместимость
- Существующие роли на уровне аккаунта и API-токены продолжают работать как прежде.
- Существующая автоматизация, которая аутентифицируется с помощью токена на уровне аккаунта (например, конвейеры Terraform, использующие
Cloudflare Accessтокен) не затрагивается. - Подробные разрешения предоставляются по желанию. Предоставление такого разрешения участнику расширяет его возможности и никогда не отменяет те, что уже предоставлены ролью на уровне аккаунта.
Дополнительные материалы
- Справочник по ролям : полный список ролей Cloudflare, включая роли с ограниченной областью действия для Tunnels и узлов Mesh.
- Область действия ролей : как области действия политик работают на уровнях аккаунта, домена и ресурса.
- Управление участниками аккаунта : процесс приглашения и редактирования участников.
- Cloudflare Tunnel
- Cloudflare Mesh