← Cloudflare One / cloudflare-one / traffic-policies / tiered-policies
Cloudflare Organizations
Gateway поддерживает использование Cloudflare Organizations чтобы совместно использовать конфигурации между аккаунтами и применять определённые политики к аккаунтам в составе организации. Многоуровневые политики Gateway с поддержкой организаций DNS, сеть, HTTP, а также резолвер политики.
Для развёртывания только с DNS через Tenant API см. Tenant API.
Начало работы
Чтобы настроить Cloudflare Organizations, см. в Создание организации. После того как вы подготовите и настроите аккаунты своей организации, вы сможете создать Политики Gateway.
Типы аккаунтов
Учётные записи Zero Trust в Cloudflare Organizations включают учётные записи-источники и учётные записи-получатели.
В многоуровневой конфигурации политик исходная учетная запись верхнего уровня может предоставлять общий доступ к политикам Gateway для учетных записей получателей. Учетные записи получателей могут добавлять политики по мере необходимости, оставаясь при этом под управлением исходной учетной записи. Владельцы организации также могут настроить пользовательская страница блокировки для учетных записей получателей независимо от исходной учетной записи. Gateway автоматически создать уникальный корневой CA для каждой учетной записи получателя в организации.
На каждый аккаунт-получатель распространяется Zero Trust по умолчанию лимиты аккаунта.
Gateway оценивает политики исходного аккаунта раньше политик любого аккаунта-получателя. Общие политики всегда имеют более высокий приоритет в аккаунтах-получателях: такие аккаунты не могут обходить, изменять или переупорядочивать общие политики и не могут переместить ни одну из своих собственных политик выше общих. Если вы измените относительный приоритет общих политик в исходном аккаунте, это изменение отразится в аккаунтах-получателях примерно через две минуты.
Весь трафик и соответствующие политики, журналы и конфигурации аккаунта-получателя ограничены этим аккаунтом-получателем. Владельцы организации могут просматривать журналы аккаунтов-получателей по отдельности, а также задания Logpush необходимо настроить отдельно. При использовании политик DLP с журналирование полезной нагрузки, каждый аккаунт получателя должен настроить свой собственный открытый ключ шифрования.
flowchart TD
%% Accessibility
accTitle: How Gateway policies work in a tiered account configuration
accDescr: Flowchart describing the order of precedence Gateway applies policies in a tiered account configuration using Cloudflare Organizations.
%% Flowchart
subgraph s1["Source account"]
n1["Block malware"]
n2["Block spyware"]
n3["Block DNS tunnel"]
end
subgraph s2["Recipient account A"]
n5["Block malware"]
n6["Block spyware"]
n4["Block social media"]
end
subgraph s3["Recipient account B"]
n8["Block malware"]
n9["Block spyware"]
n10["Block DNS tunnel"]
n7["Block instant messaging"]
end
n1 ~~~ n2
n2 ~~~ n3
s1 -- Share policies with --> s2 & s3
n1@{ shape: rect}
n2@{ shape: rect}
n3@{ shape: rect}
n4@{ shape: rect}
n5@{ shape: rect}
n6@{ shape: rect}
n7@{ shape: rect}
n8@{ shape: rect}
n9@{ shape: rect}
n10@{ shape: rect}
n1:::Sky
n2:::Sky
n3:::Peach
n4:::Forest
n5:::Sky
n6:::Sky
n7:::Forest
n8:::Sky
n9:::Sky
n10:::Peach
classDef Sky stroke-width:1px, stroke-dasharray:none, stroke:#374D7C, fill:#E2EBFF, color:#374D7C
classDef Peach stroke-width:1px, stroke-dasharray:none, stroke:#FBB35A, fill:#FFEFDB, color:#8F632D
classDef Forest stroke-width:1px, stroke-dasharray:none, stroke:#2D6A4F, fill:#D8F3DC, color:#2D6A4F
На диаграмме выше:
- Синие политики (Заблокировать вредоносное ПО и Заблокировать шпионское ПО) передаются из исходного аккаунта.
- Оранжевые политики (Заблокировать DNS-туннель) не являются общими.
- Зелёные политики (Заблокировать социальные сети и Заблокировать обмен мгновенными сообщениями) создаются локально в аккаунтах получателей.
Ограничения
У многоуровневых политик с Organizations есть следующие ограничения:
- Политики Egress нельзя использовать совместно в разных аккаунтах.
- Учетные записи источника не могут совместно использовать политики, которые используют состояние устройства селекторов, Обнаруженный протокол селектор, либо Карантин действие. Учётные записи источника и получателя всё равно могут создавать и применять политики с этими селекторами и действиями отдельно от Organization Share.
- Политики можно передавать только в пределах одной организации. Передача в дочерние организации не поддерживается.
Управление политиками
Вы можете создавать, настраивать и делиться многоуровневыми политиками в исходном аккаунте вашей организации Cloudflare.
Общий доступ к политике
Чтобы поделиться политикой Gateway из исходного аккаунта с принимающим аккаунтом:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall.
- Выберите тип политики, которой нужно поделиться. Чтобы поделиться политикой резолвера, перейдите в Политики трафика > Резолвера политики.
- Найдите в списке политику, которую вы хотите предоставить в общий доступ. В меню с тремя точками выберите Поделиться. Как вариант, чтобы поделиться сразу несколькими политиками, выберите каждую политику, которой хотите поделиться, а затем выберите Действия > Поделиться.
- В Выберите учетную запись, выберите аккаунты, с которыми хотите поделиться политикой. Чтобы поделиться политикой со всеми существующими и будущими аккаунтами получателей в вашей организации, выберите Выберите все учетные записи в организации.
- Выберите Продолжение, затем выберите Поделиться.
Рядом с названием политики появится значок общего доступа. После завершения предоставления доступа политика появится в аккаунтах-получателях и будет применяться к ним. Политики, к которым предоставлен общий доступ, будут отображаться серым цветом (неактивными) в списке политик Gateway аккаунта-получателя.
Если политику не удаётся передать в учётные записи получателей, Gateway автоматически повторяет попытку развернуть политику, если только ошибка не является неустранимой.
Измените получателей общего доступа
Чтобы изменить или удалить получателей для политики Gateway:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall.
- Выберите тип политики, который нужно изменить. Чтобы изменить политику резолвера, перейдите в Политики трафика > Резолвера политики.
- Найдите в списке политику, которую вы хотите изменить.
- В меню с тремя точками выберите Измените получателей общей конфигурации.
- В Выберите учетную запись, выберите аккаунты, с которыми хотите поделиться политикой. Чтобы удалить получателя, выберите Удалить рядом с именем аккаунта получателя.
- Выберите Продолжение, затем выберите Save.
После завершения общего доступа общий доступ к политике обновится во всех настроенных аккаунтах-получателях.
Отмените общий доступ к политике
Чтобы прекратить делиться политикой со всеми принимающими аккаунтами:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall.
- Выберите тип политики, который нужно удалить. Чтобы удалить политику резолвера, перейдите в Политики трафика > Резолвера политики.
- Найдите в списке политику, которую вы хотите удалить. В меню с тремя точками выберите Прекратить общий доступ. Либо, чтобы удалить сразу несколько политик, выберите каждую политику, которую нужно удалить, а затем выберите Действия > Прекратить общий доступ.
- Выберите Прекратить общий доступ.
После завершения общего доступа Gateway перестанет предоставлять политику всем аккаунтам-получателям и будет применять её только к исходному аккаунту.
Измените общую политику
Изменения, внесённые в общие политики, применяются ко всем аккаунтам-получателям. При удалении общей политики она удаляется как из исходного аккаунта, так и из всех аккаунтов-получателей.
Управлять параметрами Gateway
Некоторые настройки Gateway (страницу блокировки Gateway и расширенное сопоставление адресов электронной почты) можно передать из исходного аккаунта в аккаунты получателей вашей Cloudflare Organization. Другие настройки Gateway, заданные в исходном аккаунте, например Антивирусное сканирование и файловая песочница, не повлияет на конфигурации аккаунтов получателей.
Поделитесь страницей блокировки Gateway
Чтобы поделиться своим Страница блокировки Gateway параметры из исходной учётной записи в учётную запись получателя:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Многократно используемые компоненты > Custom pages.
- В Страница блокировки Gateway для аккаунта, выберите меню с тремя точками и выберите Поделиться.
- В Выберите учетную запись, выберите аккаунты, с которыми хотите поделиться настройками. Чтобы поделиться настройками со всеми существующими и будущими аккаунтами получателей в вашей организации, выберите Выберите все учетные записи в организации.
- Выберите Продолжение, затем выберите Поделиться.
Рядом с настройкой появится значок общего доступа. После завершения предоставления доступа настройка появится в аккаунтах-получателях и будет применяться к ним.
Чтобы изменить получателей общего доступа или отменить общий доступ к настройке, откройте меню из трёх точек и выберите Измените получателей общей конфигурации или Прекратить общий доступ.
Общий доступ к расширенному сопоставлению адресов электронной почты
Чтобы поделиться своим расширенное сопоставление адресов электронной почты параметры из исходной учётной записи в учётную запись получателя:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- В Firewall > Совпавший расширенный адрес электронной почты, выберите меню с тремя точками и выберите Поделиться.
- В Выберите учетную запись, выберите аккаунты, с которыми хотите поделиться настройками. Чтобы поделиться настройками со всеми существующими и будущими аккаунтами получателей в вашей организации, выберите Выберите все учетные записи в организации.
- Выберите Продолжение, затем выберите Поделиться.
Рядом с настройкой появится значок общего доступа. После завершения предоставления доступа настройка появится в аккаунтах-получателях и будет применяться к ним.
Чтобы изменить получателей общего доступа или отменить общий доступ к настройке, откройте меню из трёх точек и выберите Измените получателей общей конфигурации или Прекратить общий доступ.