← Cloudflare One / cloudflare-one / traffic-policies / http-policies
Подробные элементы управления приложением
С помощью Application Granular Controls вы можете создавать Политики HTTP Gateway чтобы управлять конкретными действиями пользователей в поддерживаемых SaaS-приложениях. Это позволяет предоставить пользователям доступ к приложению и одновременно ограничить действия, которые они могут выполнять в этом приложении.
Предварительные требования
Чтобы использовать Подробные элементы управления приложением, необходимо:
- Установите сертификат Cloudflare или пользовательский сертификат на устройствах ваших пользователей.
- Включите Расшифровка TLS.
- Включите Gateway proxy.
- (Необязательно) Если приложение использует HTTP/3, включите Gateway proxy для трафика UDP.
- (Необязательно) Чтобы включить Логирование AI-промптов, создайте открытый ключ шифрования полезной нагрузки DLP.
Создать политику с подробными элементами управления приложением
Чтобы создать политику Gateway HTTP с Application Granular Controls:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall > HTTP.
-
Выберите Добавление политики.
-
Назовите политику.
-
В разделе Трафик, создайте логическое выражение, определяющее трафик, который нужно разрешить или заблокировать. Поскольку детальные элементы управления зависят от конкретного приложения, необходимо использовать Приложение селектор с является оператор.
-
В Значение, выберите нужное приложение.
-
В Элементы управления, выберите один или несколько Application Controls либо отдельные Operations. Например, можно создать политику, блокирующую загрузку файлов в ChatGPT:
Селектор Оператор Значение Элементы управления Действие Приложение является ChatGPT Загрузить Block -
Выберите Создать политику.
Используйте Создайте правило Zero Trust Gateway конечную точку, чтобы создать политику. Например, вы можете создать политику, блокирующую загрузку файлов в ChatGPT:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block ChatGPT uploads",
"description": "Block file uploads to ChatGPT while allowing other usage",
"enabled": true,
"action": "block",
"filters": [
"http"
],
"traffic": "any(app.ids[*] == 1199) and any(app_control.controls[*] in {1653})",
"identity": "",
"device_posture": ""
}'Подробнее см. в Политики HTTP.
Определения элементов управления
Gateway определяет Application Granular Controls (детализированные элементы управления приложением) на разных уровнях детализации, включая Application Controls (элементы управления приложением) и Operations (операции).
Элементы управления приложением
Элементы управления приложением представляют собой предустановленные элементы, которые отражают намерение пользователя, например загрузку или скачивание файлов. Cloudflare группирует связанные операции в такие элементы для каждого поддерживаемого приложения. Используйте элементы управления приложением, если вам подходит одна из готовых группировок.
Операции
Операции представляют собой отдельные действия на уровне API, которые использует приложение. Используйте операции, чтобы получить более точный контроль, чем позволяют элементы управления приложением, например чтобы блокировать только определенные типы загрузок или блокировать комментарии там, где элемент управления приложением отсутствует. Поскольку каждое SaaS-приложение использует уникальный набор операций с собственной областью действия и особенностями поведения, элементы управления на уровне операций могут потребовать анализа для каждого сценария использования.
Cloudflare предоставляет Operations на основе доступные API для приложения. Подробнее о том, как Operations сопоставляются с Элементы управления приложением, см. Совместимые приложения.
Группы операций
Группы операций представляют собой наборы операций, определяемые поставщиком приложения. Такие группы обычно формируются на основе категоризации разных функциональных областей приложения, например запросов на подпись, либо сущностей, которые приложение определяет, например файлов или папок. Эти определения различаются в зависимости от приложения. Gateway группирует операции в такие группы операций, чтобы сопоставить их с соответствующей документацией API поставщика.
Полезные нагрузки DLP
Application Granular Controls можно использовать вместе с Data Loss Prevention (DLP) для операций, содержимое которых можно проверить. Сюда входят операции с содержимым загружаемых или скачиваемых файлов либо с промптами ИИ. Например, когда пользователь загружает файл, может выполняться последовательность операций API: настройка метаданных файла, передача его содержимого и завершение загрузки. При применении DLP к трафику Zero Trust бывает полезно нацелиться именно на операцию, которая содержит содержимое файла.
API приложения
Приложения SaaS обычно предоставляют несколько API для взаимодействия. Для каждого приложения Application Granular Controls может поддерживать следующие типы API:
- API веб-приложения: эти API используются веб-приложением, с которым пользователи взаимодействуют через браузер.
- Platform API: эти API предоставляются пользователям для программного взаимодействия с SaaS-приложением. Как правило, они используются в автоматизациях, скриптах и других приложениях.
Элементы управления приложением включают операции обоих типов API. Если при создании HTTP-политик доступны оба типа API и используется Операции, вам следует выбрать операции, соответствующие используемому API, либо включить оба варианта для более широкого охвата.
Совместимые приложения
Подробные элементы управления приложением поддерживают следующие приложения:
Искусственный интеллект
- ChatGPT
- Google Gemini
- Perplexity
- Claude
Обмен файлами
- Box
- Dropbox
- Google Drive
- WeTransfer
- Hightail
- ShareFile
- Smash