INTEGRITY Документация

Tenant API

Gateway поддерживает Cloudflare Tenant API, которая позволяет партнёрским управляющим поставщикам услуг Cloudflare (MSP) настраивать аккаунты и сервисы Cloudflare для своих клиентов и управлять ими. С помощью Tenant API поставщики MSP могут создавать развёртывания Zero Trust с глобальным управлением политиками Gateway. Политики можно настраивать или переопределять на уровне группы или отдельного аккаунта.

Дополнительные сведения см. в Cloudflare Zero Trust для поставщиков управляемых услуг в записи блога.

Начало работы

Чтобы настроить Tenant API, см. в Начало работы. После того как вы подготовите и настроите аккаунты Cloudflare своего клиента, вы сможете создать Политики DNS.

Типы аккаунтов

Платформа Gateway Tenant поддерживает многоуровневые и изолированные конфигурации аккаунтов.

Многоуровневые аккаунты

В многоуровневой конфигурации учетных записей родительская учетная запись верхнего уровня применяет глобальные политики безопасности, которые распространяются на все ее дочерние учетные записи. Дочерние учетные записи могут переопределять или добавлять политики по мере необходимости, оставаясь при этом под управлением родительской учетной записи. MSP также могут настраивать дочерние учетные записи независимо от родительской для следующих функций Gateway:

На каждый дочерний аккаунт распространяется Zero Trust по умолчанию лимиты аккаунта.

Gateway оценивает политики родительского аккаунта раньше политик любого дочернего аккаунта. Чтобы разрешить дочернему аккаунту переопределить конкретную политику родительского аккаунта, вы можете использовать Обновите правило Zero Trust Gateway конечную точку, чтобы задать для политики allow_child_bypass настройку правила на true.

flowchart TD
%% Accessibility
 accTitle: How Gateway policies work in a tiered account configuration
 accDescr: Flowchart describing the order of precedence Gateway applies policies in a tiered account configuration.

%% Flowchart
 subgraph s1["Parent account"]
        n1["Block malware"]
        n2["Block DNS tunnel"]
        n3["Block spyware"]
  end
 subgraph s2["Child account A"]
        n4["Block social media"]
  end
 subgraph s3["Child account B"]
        n5["Block instant messaging"]
  end
    n1 ~~~ n2
    n2 ~~~ n3
    A["Tenant"] --Administers--> s1
    s1 -- "Applies policies to" --> s2 & s3

    n1@{ shape: lean-l}
    n2@{ shape: lean-l}
    n3@{ shape: lean-l}
    n4@{ shape: lean-l}
    n5@{ shape: lean-l}

Изолированные учётные записи

В изолированной конфигурации учетных записей каждая учетная запись работает независимо в рамках одного тенанта. MSP управляют политиками безопасности, ресурсами и конфигурациями каждой учетной записи отдельно.

flowchart TD
%% Accessibility
 accTitle: How Gateway policies work in a siloed account configuration
 accDescr: Flowchart describing the order of precedence Gateway applies policies in a siloed account configuration.

%% Flowchart
 subgraph s1["Siloed account A"]
        n1["Block social media"]
  end
 subgraph s2["Siloed account C"]
        n2["Block instant messaging"]
  end
 subgraph s3["Siloed account B"]
        n3["Block news"]
  end
    A["Tenant"] -- Administers --> s1 & s3 & s2

    n1@{ shape: lean-l}
    n2@{ shape: lean-l}
    n3@{ shape: lean-l}