INTEGRITY Документация

Подробные разрешения для туннелей и узлов Mesh

Права участников Cloudflare можно ограничить отдельными Cloudflare Tunnel экземпляры и Cloudflare Mesh узлам, а не предоставлять доступ на уровне всего аккаунта к каждому Tunnel и узлу Mesh. Это обеспечивает делегирование по принципу наименьших привилегий для операций приватной сети: например, оператор поддержки может транслировать журналы одного Tunnel, не получая доступ к остальной части аккаунта.

Подробные разрешения образуют отдельный уровень, действующий параллельно с роли уровня аккаунта, но не заменяют их. Участники, у которых уже есть роль уровня аккаунта, например Cloudflare Access или Cloudflare Zero Trust по-прежнему будут иметь доступ на запись к каждому узлу Tunnel и Mesh в аккаунте.

Как это работает

Для любого API-запроса к определённому узлу Tunnel или Mesh доступ предоставляется, если у участника (principal) есть либо:

Конечные точки перечисления ресурсов (GET /accounts/{id}/cfd_tunnel, GET /accounts/{id}/warp_connector) возвращают только те ресурсы, к которым субъект имеет хотя бы доступ на чтение.

Предоставить подробное разрешение

Подробные разрешения назначаются через стандартный управление участниками поток.

  1. В Панель управления Cloudflare, перейдите в Manage Account > Участники и выберите Пригласить участников, или откройте существующего участника, чтобы изменить его разрешения.
  2. Добавьте политику разрешений и выберите роль с ограничением по ресурсу который нацелен на туннели Tunnel или узлы Mesh.
  3. В Область действия разделе выберите Определенные ресурсы.
  4. Задайте Тип ресурса в одно из:
    • Экземпляры Cloudflare Tunnel : для отдельных Cloudflare Tunnel экземпляры.
    • Cloudflare Mesh nodes : для отдельных Cloudflare Mesh узлы.
  5. Выберите один или несколько конкретных объектов Tunnel или узлов Mesh в инструменте выбора ресурсов.
  6. Сохраните политику.

Вы можете привязать к одному участнику несколько детализированных политик, чтобы охватить разные туннели и узлы Mesh с разными ролями.

Перечисление ресурсов

Конечные точки для получения списков учитывают авторизацию. Когда субъект обращается к такой конечной точке, в ответе остаются только ресурсы, к которым у него есть хотя бы доступ на чтение.

Конечная точка Метод Возвращает
/accounts/{account_id}/cfd_tunnel GET Экземпляры Cloudflare Tunnel, которые указанный principal может просматривать или которыми может управлять.
/accounts/{account_id}/warp_connector GET Узлы Cloudflare Mesh, которые субъект может просматривать или которыми может управлять.
/accounts/{account_id}/teamnet/routes GET Маршруты, привязанные к туннелям, которые субъект может просматривать или которыми может управлять.

Участники с ролью уровня аккаунта, охватывающей Tunnels и Mesh, по-прежнему видят все ресурсы аккаунта.

Обратная совместимость