← Cloudflare One / cloudflare-one / traffic-policies / tiered-policies
Tenant API
Gateway поддерживает Cloudflare Tenant API, которая позволяет партнёрским управляющим поставщикам услуг Cloudflare (MSP) настраивать аккаунты и сервисы Cloudflare для своих клиентов и управлять ими. С помощью Tenant API поставщики MSP могут создавать развёртывания Zero Trust с глобальным управлением политиками Gateway. Политики можно настраивать или переопределять на уровне группы или отдельного аккаунта.
Дополнительные сведения см. в Cloudflare Zero Trust для поставщиков управляемых услуг ↗ в записи блога.
Начало работы
Чтобы настроить Tenant API, см. в Начало работы. После того как вы подготовите и настроите аккаунты Cloudflare своего клиента, вы сможете создать Политики DNS.
Типы аккаунтов
Платформа Gateway Tenant поддерживает многоуровневые и изолированные конфигурации аккаунтов.
Многоуровневые аккаунты
В многоуровневой конфигурации учетных записей родительская учетная запись верхнего уровня применяет глобальные политики безопасности, которые распространяются на все ее дочерние учетные записи. Дочерние учетные записи могут переопределять или добавлять политики по мере необходимости, оставаясь при этом под управлением родительской учетной записи. MSP также могут настраивать дочерние учетные записи независимо от родительской для следующих функций Gateway:
- Пользовательская страница блокировки: Дочерние аккаунты будут использовать настройку страницы блокировки, заданную для родительского аккаунта, если для дочернего аккаунта не настроены отдельные параметры блокировки. Это относится как к перенаправлениям, так и к пользовательским страницам блокировки. Страница блокировки использует сертификат аккаунта, соответствующий каждому дочернему аккаунту.
- Корневые сертификаты: Если Gateway не может сопоставить входящий DNS-запрос с дочерним аккаунтом, используется сертификат родительского аккаунта. Это происходит, если IP-адрес источника DNS-запроса не соответствует ни одному дочернему аккаунту или если не настроена конечная точка пользовательского DNS-резолвера.
- Локации DNS
- Lists
На каждый дочерний аккаунт распространяется Zero Trust по умолчанию лимиты аккаунта.
Gateway оценивает политики родительского аккаунта раньше политик любого дочернего аккаунта. Чтобы разрешить дочернему аккаунту переопределить конкретную политику родительского аккаунта, вы можете использовать Обновите правило Zero Trust Gateway конечную точку, чтобы задать для политики allow_child_bypass настройку правила на true.
flowchart TD
%% Accessibility
accTitle: How Gateway policies work in a tiered account configuration
accDescr: Flowchart describing the order of precedence Gateway applies policies in a tiered account configuration.
%% Flowchart
subgraph s1["Parent account"]
n1["Block malware"]
n2["Block DNS tunnel"]
n3["Block spyware"]
end
subgraph s2["Child account A"]
n4["Block social media"]
end
subgraph s3["Child account B"]
n5["Block instant messaging"]
end
n1 ~~~ n2
n2 ~~~ n3
A["Tenant"] --Administers--> s1
s1 -- "Applies policies to" --> s2 & s3
n1@{ shape: lean-l}
n2@{ shape: lean-l}
n3@{ shape: lean-l}
n4@{ shape: lean-l}
n5@{ shape: lean-l}
Изолированные учётные записи
В изолированной конфигурации учетных записей каждая учетная запись работает независимо в рамках одного тенанта. MSP управляют политиками безопасности, ресурсами и конфигурациями каждой учетной записи отдельно.
flowchart TD
%% Accessibility
accTitle: How Gateway policies work in a siloed account configuration
accDescr: Flowchart describing the order of precedence Gateway applies policies in a siloed account configuration.
%% Flowchart
subgraph s1["Siloed account A"]
n1["Block social media"]
end
subgraph s2["Siloed account C"]
n2["Block instant messaging"]
end
subgraph s3["Siloed account B"]
n3["Block news"]
end
A["Tenant"] -- Administers --> s1 & s3 & s2
n1@{ shape: lean-l}
n2@{ shape: lean-l}
n3@{ shape: lean-l}