← Cloudflare One / cloudflare-one
Роли и разрешения
При создании аккаунта Cloudflare Zero Trust вам присваивается роль Super Administrator. Обладая ролью Super Administrator, вы можете приглашать участников в свой аккаунт Zero Trust и назначать им разные роли. Ограничения на число участников, которых можно добавить в аккаунт, нет. Любой участник с нужными правами сможет вносить изменения в конфигурацию, пока активно авторизован в Zero Trust (если только режим только для чтения включено).
Чтобы просмотреть список участников в вашем аккаунте или управлять ролями и разрешениями, см. Настройка аккаунта документация.
роли Zero Trust
Назначать или снимать перечисленные ниже роли с пользователей аккаунта смогут только пользователи с ролью Super Administrator. Прокрутите вправо, чтобы увидеть полный список прав для каждой роли.
| Access Read | Access Edit | Gateway Read | Gateway Edit | Gateway Report | DNS Location Read | DNS Location Edit | Billing Read | Billing Edit | DEX Read | DEX Edit | CASB Read | CASB Edit | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Super Administrator | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| Cloudflare Zero Trust1 | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ | ✅ | ✅ | ✅ | ✅ |
| Cloudflare Access | ✅ | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Cloudflare Gateway | ✅ | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Cloudflare Zero Trust Read Only | ✅ | ❌ | ✅ | ❌ | ✅ | ✅ | ❌ | ✅ | ❌ | ✅ | ❌ | ✅ | ❌ |
| Cloudflare Zero Trust Reporting | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ | ❌ | ✅ | ❌ | ✅ | ❌ | ❌ | ❌ |
| Cloudflare Zero Trust DNS Locations Write2 | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Cloudflare DEX | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ | ❌ | ❌ |
| Cloudflare CASB Read | ❌ | ❌ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ❌ |
| Cloudflare CASB | ❌ | ❌ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ✅ |
Cloudflare Zero Trust PII
По умолчанию просматривать персональные данные (PII) конечных пользователей в журналах активности Gateway, такие как идентификаторы устройств, исходные IP-адреса или адреса электронной почты пользователей, могут только Super Administrators. Никакая другая роль не сможет читать PII, если только Super Administrators явно не назначат Cloudflare Zero Trust PII роль им.
Роль PII в Cloudflare Zero Trust следует рассматривать как дополнительную роль, которая сочетается с любой ролью из таблицы выше. Например, пользователи с ролью Super Administrator могут назначить пользователю роль Cloudflare Gateway и добавить роль PII в Cloudflare Zero Trust, чтобы разрешить этому пользователю доступ к данным PII в журналах Gateway.
Роли Email security
Дополнительные сведения о ролях Email Security см. в Роли на уровне аккаунта.
- Cloudflare Zero Trust: Может редактировать Cloudflare Zero Trust. Предоставляет права администратора для всех продуктов Zero Trust, включая Access, Gateway, Cloudflare One Client, Tunnel, Browser Isolation, CASB, DLP, DEX и Email security.
- Cloudflare Zero Trust PII: Может читать персональные данные (PII) в Zero Trust. Сюда входит Email security.
- Email security Analyst и Email security Configuration Admin: Имеет полный доступ ко всем функциям администрирования в Email security.
- Email security Integration Admin: Может только просматривать и настраивать интеграции.
- Email security Configuration Admin: Имеет доступ администратора. Не может выполнять действия с письмами или читать их.
- Email security Analyst: Имеет доступ аналитика. Может выполнять действия с письмами и читать их.
- Email security Reporting: Может просматривать метрики.
- Email security Read Only: Может просматривать всю информацию, но не может выполнять никаких действий.
- Email security Policy Admin: Может просматривать все настройки, но может изменять только разрешающие политики, доверенные домены, а также заблокированные отправители.
Сноски
-
Cloudflare Zero Trust роль предоставляет права администратора для всех продуктов Zero Trust, включая Access, Gateway, Cloudflare One Client, Tunnel, Browser Isolation, CASB, DLP, DEX и Email security. ↩
-
Пользователи с Cloudflare Zero Trust DNS Locations Write роль может просматривать все DNS-локации организации, но может создавать и редактировать только защищённые DNS-локации. ↩