← Cloudflare Fundamentals / fundamentals / organizations
Organizations для Enterprise
Organizations предоставляет одноуровневую структуру для клиентов Enterprise, позволяя управлять несколькими аккаунтами Cloudflare из единой панели управления.
Для кого это подходит?
Organizations предназначен для Enterprise-клиенты любого масштаба которые управляют несколькими учётными записями Cloudflare. Независимо от того, есть ли у вас 5 учётных записей или 500, Organizations помогает управлять ими из единой панели управления.
Типичные варианты использования:
- Компании с несколькими брендами, управляющие отдельными учетными записями для каждого бренда
- Региональные операции с отдельным аккаунтом для каждого региона
- Бизнес-подразделения или дочерние компании с независимыми аккаунтами
- Процессы разработки с отдельными аккаунтами для каждого окружения
- Растущие компании, консолидирующие управление учётными записями
Ищете документацию для MSSP (Managed Security Service Provider) или Distributor? Обратитесь к Organizations для MSSP и дистрибьюторов.
Иерархическая структура
Enterprise Organizations используют одноуровневая структура:
Organization
├── Account 1
│ ├── Zone A
│ └── Zone B
├── Account 2
│ ├── Zone C
│ └── Zone D
└── Account 3
└── Zone EКлючевые характеристики:
- Одна организация содержит несколько аккаунтов
- Каждый аккаунт может содержать несколько зон
- Все учётные записи находятся на одном уровне (без подчинённых организаций)
- Участники организации имеют неявный доступ ко всем аккаунтам
- Максимум: 500 аккаунтов и 5,000 зон на Organization
Пример: компания A
Компания A это компания SaaS с 12 аккаунтами Cloudflare:
- 3 аккаунта для разных продуктовых линеек (Product Alpha, Product Beta, Product Gamma)
- 3 среды на продукт (Development, Staging, Production)
- Каждый аккаунт управляет собственными зонами и конфигурациями
До Organizations:
- Служба безопасности вручную копирует правила WAF во все 12 учетных записей
- Администраторы переключаются между учётными записями по отдельности
- Нет единого представления о трафике и событиях безопасности
- Каждому новому администратору требуется явный доступ ко всем 12 аккаунтам
С Organizations:
- Создание одной организации, включающей все 12 учётных записей
- Служба безопасности создает правила WAF один раз и распространяет их на все продакшен-аккаунты
- С расширенным переключателем учётных записей администраторы видят все учётные записи на одной панели управления
- Просмотр агрегированной аналитики HTTP по всем аккаунтам
- Новые участники организации автоматически получают доступ ко всем 12 учетным записям
- Используйте теги, чтобы систематизировать аккаунты по линейке продуктов и среде
Настройте организацию
Предварительные требования
Перед созданием Organization:
- Ваш пользователь должен иметь доступ с ролью Super Admin к аккаунту с планом Enterprise.
- Вы (создатель Organization) должны иметь двухфакторная аутентификация (2FA) или единый вход (SSO) включённой в вашей учётной записи пользователя Cloudflare. Это требование действует на уровне пользователя: 2FA и SSO не являются настройкой уровня аккаунта.
- На аккаунтах, которые вы хотите назначить, у вас должна быть роль Super Administrator. Вы можете добавлять аккаунты любого типа плана (например, Enterprise или Free).
- Каждая организация поддерживает не более 500 аккаунтов и 5,000 зон. См. Ограничения для получения подробностей.
- Вы можете создать только одну организацию. Ни вы, ни другой сотрудник вашей компании не должны были ранее создавать организацию.
- Ваши аккаунты не должны уже принадлежать другой организации.
Создание организации
- Войдите в Панель управления Cloudflare ↗.
- Выберите Organizations.
- Выберите Создание организации.
- Введите название организации.
- Выберите Создание.
Страница обзора Organization отображается после создания.
Назначить аккаунты
После создания Organization вы можете назначить ей существующие учётные записи для централизованного управления ими. Добавлять можно учётные записи любого тарифного плана (например, Enterprise или Free), если вы являетесь Super Administrator этой учётной записи.
- В обзоре Organization выберите Назначить аккаунт.
- Найдите имя учетной записи. Отобразятся только те учетные записи, в которых у вас есть роль Super Administrator.
- Выберите аккаунт.
- Выберите Назначить в Organization.
Назначенный аккаунт теперь отображается на странице обзора Organization. Отсюда можно просмотреть аккаунт, скопировать его ID или переименовать его.
Чтобы удалить учётную запись из вашей Organization, обратитесь Служба поддержки Cloudflare.
Управление участниками
Супер-администратор организации
Когда вы создаете Organization, вы становитесь Organization Super Administrator. Эта роль предоставляет неявный доступ ко всем аккаунтам в вашей Organization и позволяет управлять членством на уровне Organization.
Неявный доступ
Участники организации получают неявный доступ ко всем аккаунтам в Organization. Неявный доступ означает:
- Явное членство в каждой отдельной учётной записи вам не требуется.
- Когда вы переходите к любой учетной записи в составе вашей Organization, вы автоматически получаете права Super Administrator для этой учетной записи.
- Неявный доступ предоставляется на уровне Organization: предоставить его для отдельного подмножества учётных записей нельзя.
- Неявный доступ эквивалентен роли Super Administrator. На сегодняшний день неявный доступ только для чтения не поддерживается.
Неявный доступ не связан с существующим членством в отдельных учётных записях. Если вы уже были явным участником учётной записи до её добавления в Organization, это существующее членство сохраняется без изменений.
Invite members
Вы можете приглашать в свою Organization дополнительных участников. Приглашённые участники автоматически получают доступ Super Administrator ко всем учётным записям в Organization.
- В обзоре Organization выберите Участники.
- Выберите Invite member.
- Введите адрес электронной почты.
- Выберите Отправить приглашение.
Пользователь получает приглашение по электронной почте. После принятия приглашения он автоматически получает доступ ко всем аккаунтам организации.
Требования к аутентификации участников
У всех пользователей, которые станут участниками Organization, должно быть двухфакторная аутентификация (2FA) или единый вход (SSO) включённой в учётной записи пользователя Cloudflare до они смогут принять приглашение в Organization. Это требование для каждого пользователя, а не настройка на уровне аккаунта.
- Если у пользователя не включены 2FA или SSO, он не сможет принять приглашение.
- Попросите пользователя сначала включить 2FA или SSO, а затем повторно отправьте приглашение.
- Инструкции по включению 2FA см. в Настроить 2FA.
- Сведения о настройке SSO см. в Dashboard SSO.
Общий доступ к политикам
Organizations позволяет распространять пользовательские наборы правил WAF и политики Zero Trust Gateway (DNS, Network, HTTP, Resolver) на аккаунты вашей организации. В принимающих аккаунтах такие политики доступны только для чтения и автоматически синхронизируются при обновлении в исходном аккаунте.
Organizations также поддерживает Федерация IdP, что позволяет настроить единого поставщика удостоверений (например, Okta или Entra ID) в одном аккаунте и предоставить общий доступ к нему всем аккаунтам вашей Organization. Общие подключения IdP доступны в аккаунтах-получателях только для чтения и создаются или удаляются автоматически при присоединении аккаунтов к Organization или выходе из нее.
Подробные инструкции см. в Общий доступ к политикам.
Просмотр агрегированной аналитики
Вы можете просматривать, фильтровать и скачивать сводную HTTP-аналитику по всем учётным записям в вашей Organization:
- В обзоре Organization выберите Аналитика и журналы.
- Используйте фильтры, чтобы сузить результаты по диапазону дат, аккаунту, домену или другим критериям.
- Чтобы экспортировать данные, выберите Скачать.
Данные включают трафик для проксируемых хостов и могут основываться на выборке. Эти данные не отражают объём, учитываемый при биллинге.
Управление вашей организацией
Переименовать Organization
- Перейдите в Organizations > Управление организацией.
- Рядом с Название организации, выберите Переименовать.
- Введите новое название.
- Выберите Переименовать.
Изменение данных идентификации клиента
- Перейдите в Organizations > Управление организацией.
- Рядом с Данные для идентификации клиента, выберите Изменить.
- Обновите информацию.
- Выберите Save.
Просмотр журналов аудита
Журналы аудита организации фиксируют действия, инициированные пользователями и выполненные супер-администраторами организации через API уровня организации и панель управления. Эти журналы не совпадают с журналами аудита на уровне аккаунта: действия, выполненные в рамках конкретного аккаунта, по-прежнему отображаются в журнале аудита этого аккаунта.
Чтобы просмотреть журналы аудита организации в панели управления:
- Перейдите в Organizations > Управление организацией.
- Выберите Audit Logs.
Вы также можете получить журналы аудита Organization через API:
GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/auditЕсли вы просматриваете журналы аудита уровня аккаунта, а аккаунт принадлежит Organization, где вы являетесь Organization Super Administrator, вы можете выбрать Просмотр Audit Logs организации чтобы перейти к журналам аудита родительской Organization.
Подробности о структуре журнала аудита, фильтрации и сроках хранения см. в Audit Logs: журналы активности организации.
API
Вы можете управлять Organization программно с помощью Cloudflare Organizations API. API поддерживает создание, обновление и удаление организаций, управление участниками и назначение аккаунтов.
Terraform
Вы можете управлять Organization с помощью Провайдер Terraform для Cloudflare ↗.
Что вы не можете делать
Создание новых учётных записей
Enterprise Organizations не могут самостоятельно создавать новые аккаунты. Чтобы добавить новый аккаунт, обратитесь Служба поддержки Cloudflare чтобы создать его, а затем назначить его вашей Organization.
Создание суборганизаций
Enterprise Organizations используют плоскую структуру. Вы не можете создавать суборганизации или вложенные контейнеры. Используйте теги чтобы упорядочить аккаунты по бизнес-подразделению, региону или среде.
Перенос учетных записей
Аккаунты нельзя перемещать между организациями Enterprise.
Если при настройке возникают ошибки, см. Устранение неполадок.