INTEGRITY Документация

Organizations для MSSP и дистрибьюторов

Organizations предоставляет многоуровневую структуру для партнеров MSSP (Managed Security Service Provider) и дистрибьюторов, позволяя управлять аккаунтами клиентов и создавать дочерние партнерские организации.

Для кого это подходит?

Organizations для MSSP и дистрибьюторов предназначен для:

Ищете документацию по тарифу Enterprise? Обратитесь к Organizations для Enterprise.

Иерархическая структура

Организации MSSP/Distributor используют многоуровневая структура:

Distributor Organization
├── MSSP Organization A
│   ├── Sub-Organization A1
│   │   ├── Customer Account 1
│   │   │   ├── Zone A
│   │   │   └── Zone B
│   │   └── Customer Account 2
│   │       └── Zone C
│   └── Customer Account 3
│       └── Zone D
├── MSSP Organization B
│   ├── Customer Account 4
│   │   └── Zone E
│   └── Customer Account 5
│       └── Zone F
└── MSSP Organization C
    └── Sub-Organization C1
        └── Customer Account 6
            └── Zone G

Ключевые характеристики:

Пример: дистрибьютор A

Дистрибьютор A это партнёр Cloudflare по каналу продаж с 15 партнёрами MSSP:

Структура дистрибьютора A:

Distributor A Organization
├── Security MSSP
│   ├── Retail Customer 1 (10 zones)
│   ├── Healthcare Customer 2 (25 zones)
│   └── Finance Customer 3 (40 zones)
├── Web Performance MSSP
│   ├── E-commerce Customer 4 (15 zones)
│   └── Media Customer 5 (30 zones)
└── [13 more MSSP Organizations...]

Что может делать Distributor A:

Что может делать каждый MSSP:

Настройте организацию

Организации MSSP/Distributor не могут быть созданы клиентами самостоятельно. Чтобы начать:

  1. Обратитесь к Команда аккаунта Cloudflare чтобы запросить MSSP или Distributor Organization.
  2. Cloudflare создаст вашу организацию и назначит изначального Organization Super Administrator.
  3. Первоначальный Organization Super Administrator должен иметь двухфакторная аутентификация (2FA) или единый вход (SSO) включённой в учётной записи пользователя Cloudflare.
  4. После создания суперадминистратор организации может начать управлять организацией через Панель управления Cloudflare.

Создание дочерних организаций MSSP

Дистрибьюторы могут создавать дочерние партнёрские организации MSSP. Каждая организация MSSP работает независимо и управляет собственными аккаунтами клиентов.

Создание новых учётных записей

Организации MSSP могут самостоятельно создавать новые аккаунты клиентов в рамках своей организации. Это ключевое отличие от Enterprise Organizations, которые не могут самостоятельно создавать аккаунты.

Перенос учетных записей между организациями

Переносите учетные записи клиентов из одной организации MSSP в другую при смене владельца или при переходе клиента к другому поставщику.

Управление участниками

Суперадминистраторы организаций дистрибьюторов и MSSP могут добавлять участников организации и управлять ими прямо в панели управления Cloudflare. Обращаться в поддержку не требуется.

Супер-администратор организации

Когда создается ваша Organization, первый пользователь становится Organization Super Administrator. Эта роль предоставляет неявный доступ ко всем аккаунтам в вашей Organization и позволяет управлять членством на уровне Organization.

Неявный доступ

Участники организации получают неявный доступ ко всем аккаунтам в Organization. Неявный доступ означает:

Неявный доступ не связан с существующим членством в отдельных учётных записях. Если пользователь уже был явным участником учётной записи до её добавления в Organization, это существующее членство сохраняется без изменений.

Invite members

Вы можете приглашать в свою Organization дополнительных участников. Приглашённые участники автоматически получают доступ Super Administrator ко всем учётным записям в Organization.

  1. В обзоре Organization выберите Участники.
  2. Выберите Invite member.
  3. Введите адрес электронной почты.
  4. Выберите Отправить приглашение.

Пользователь получает приглашение по электронной почте. После принятия приглашения он автоматически получает доступ ко всем аккаунтам организации.

Требования к аутентификации участников

У всех пользователей, которые станут участниками Organization, должно быть двухфакторная аутентификация (2FA) или единый вход (SSO) включённой в учётной записи пользователя Cloudflare до они смогут принять приглашение в Organization. Это требование для каждого пользователя, а не настройка на уровне аккаунта.

Общий доступ к политикам

Organizations позволяет распространять пользовательские наборы правил WAF и политики Zero Trust Gateway (DNS, Network, HTTP, Resolver) на аккаунты вашей организации. В принимающих аккаунтах такие политики доступны только для чтения и автоматически синхронизируются при обновлении в исходном аккаунте.

Для Distributor Organizations политики можно предоставлять в общий доступ между MSSP Organizations в пределах одной Distributor Organization.

Organizations также поддерживает Федерация IdP, что позволяет настроить единого поставщика удостоверений (например, Okta или Entra ID) в одном аккаунте и предоставить общий доступ к нему всем аккаунтам вашей Organization. Общие подключения IdP доступны в аккаунтах-получателях только для чтения и создаются или удаляются автоматически при присоединении аккаунтов к Organization или выходе из нее.

Подробные инструкции см. в Общий доступ к политикам.

Просмотр агрегированной аналитики

Вы можете просматривать, фильтровать и скачивать сводную HTTP-аналитику по всем учётным записям в вашей Organization:

  1. В обзоре Organization выберите Аналитика и журналы.
  2. Используйте фильтры, чтобы сузить результаты по диапазону дат, аккаунту, домену или другим критериям.
  3. Чтобы экспортировать данные, выберите Скачать.

Данные включают трафик для проксируемых хостов и могут основываться на выборке. Эти данные не отражают объём, учитываемый при биллинге.

Управление вашей организацией

Переименовать Organization

  1. Перейдите в Organizations > Управление организацией.
  2. Рядом с Название организации, выберите Переименовать.
  3. Введите новое название.
  4. Выберите Переименовать.

Изменение данных идентификации клиента

  1. Перейдите в Organizations > Управление организацией.
  2. Рядом с Данные для идентификации клиента, выберите Изменить.
  3. Обновите информацию.
  4. Выберите Save.

Просмотр журналов аудита

Журналы аудита организации фиксируют действия, инициированные пользователями и выполненные супер-администраторами организации через API уровня организации и панель управления. Эти журналы не совпадают с журналами аудита на уровне аккаунта: действия, выполненные в рамках конкретного аккаунта, по-прежнему отображаются в журнале аудита этого аккаунта.

Чтобы просмотреть журналы аудита организации в панели управления:

  1. Перейдите в Organizations > Управление организацией.
  2. Выберите Audit Logs.

Вы также можете получить журналы аудита Organization через API:

GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit

Если вы просматриваете журналы аудита уровня аккаунта, а аккаунт принадлежит Organization, где вы являетесь Organization Super Administrator, вы можете выбрать Просмотр Audit Logs организации чтобы перейти к журналам аудита родительской Organization.

Подробности о структуре журнала аудита, фильтрации и сроках хранения см. в Audit Logs: журналы активности организации.

API

Вы можете управлять Organization программно с помощью Cloudflare Organizations API. API поддерживает создание, обновление и удаление организаций, управление участниками и назначение аккаунтов.

Terraform

Вы можете управлять Organization с помощью Провайдер Terraform для Cloudflare.

Если при настройке или управлении возникают ошибки, см. Устранение неполадок.

Что вы не можете делать (пока)

Назначить существующие аккаунты

Организации MSSP/Distributor не могут назначать существующие аккаунты. Чтобы добавить новые аккаунты в организацию, используйте создание аккаунта.