← Cloudflare Fundamentals / fundamentals / organizations
Organizations для MSSP и дистрибьюторов
Organizations предоставляет многоуровневую структуру для партнеров MSSP (Managed Security Service Provider) и дистрибьюторов, позволяя управлять аккаунтами клиентов и создавать дочерние партнерские организации.
Для кого это подходит?
Organizations для MSSP и дистрибьюторов предназначен для:
- Дистрибьюторы управление несколькими Organizations партнёров MSSP
- MSSP управление несколькими аккаунтами конечных клиентов
- Партнеры по каналам продаж предоставляя управляемые сервисы Cloudflare
Ищете документацию по тарифу Enterprise? Обратитесь к Organizations для Enterprise.
Иерархическая структура
Организации MSSP/Distributor используют многоуровневая структура:
Distributor Organization
├── MSSP Organization A
│ ├── Sub-Organization A1
│ │ ├── Customer Account 1
│ │ │ ├── Zone A
│ │ │ └── Zone B
│ │ └── Customer Account 2
│ │ └── Zone C
│ └── Customer Account 3
│ └── Zone D
├── MSSP Organization B
│ ├── Customer Account 4
│ │ └── Zone E
│ └── Customer Account 5
│ └── Zone F
└── MSSP Organization C
└── Sub-Organization C1
└── Customer Account 6
└── Zone GКлючевые характеристики:
- Дистрибьюторы создают дочерние организации MSSP и управляют ими
- Организации MSSP могут создавать до 5 уровней вложенных подорганизаций
- Каждая организация MSSP управляет собственными аккаунтами клиентов
- Участники организации MSSP имеют неявный доступ к учётным записям своих клиентов
- Аккаунты можно перемещать между MSSP-организациями
- Максимум: 500 аккаунтов и 5,000 зон на Organization
Пример: дистрибьютор A
Дистрибьютор A это партнёр Cloudflare по каналу продаж с 15 партнёрами MSSP:
- Каждый партнёр MSSP управляет 5-50 аккаунтами конечных клиентов
- Всего: 15 организаций MSSP, 300+ аккаунтов клиентов
Структура дистрибьютора A:
Distributor A Organization
├── Security MSSP
│ ├── Retail Customer 1 (10 zones)
│ ├── Healthcare Customer 2 (25 zones)
│ └── Finance Customer 3 (40 zones)
├── Web Performance MSSP
│ ├── E-commerce Customer 4 (15 zones)
│ └── Media Customer 5 (30 zones)
└── [13 more MSSP Organizations...]Что может делать Distributor A:
- Создание новых организаций MSSP для новых партнёров
- Создание учётных записей клиентов в каждой организации MSSP
- Перенос учетных записей клиентов между организациями MSSP при смене владельца
- Просмотр агрегированной аналитики по всем Organizations MSSP
- Общий доступ к политикам безопасности между организациями MSSP
Что может делать каждый MSSP:
- Управление собственными аккаунтами клиентов
- Создание новых учётных записей для новых клиентов
- Приглашайте участников команды MSSP с неявным доступом ко всем учетным записям клиентов
- Делитесь политиками WAF и Gateway между аккаунтами своих клиентов
- Просмотр агрегированной аналитики по аккаунтам своих клиентов
Настройте организацию
Организации MSSP/Distributor не могут быть созданы клиентами самостоятельно. Чтобы начать:
- Обратитесь к Команда аккаунта Cloudflare чтобы запросить MSSP или Distributor Organization.
- Cloudflare создаст вашу организацию и назначит изначального Organization Super Administrator.
- Первоначальный Organization Super Administrator должен иметь двухфакторная аутентификация (2FA) или единый вход (SSO) включённой в учётной записи пользователя Cloudflare.
- После создания суперадминистратор организации может начать управлять организацией через Панель управления Cloudflare ↗.
Создание дочерних организаций MSSP
Дистрибьюторы могут создавать дочерние партнёрские организации MSSP. Каждая организация MSSP работает независимо и управляет собственными аккаунтами клиентов.
Создание новых учётных записей
Организации MSSP могут самостоятельно создавать новые аккаунты клиентов в рамках своей организации. Это ключевое отличие от Enterprise Organizations, которые не могут самостоятельно создавать аккаунты.
Перенос учетных записей между организациями
Переносите учетные записи клиентов из одной организации MSSP в другую при смене владельца или при переходе клиента к другому поставщику.
Управление участниками
Суперадминистраторы организаций дистрибьюторов и MSSP могут добавлять участников организации и управлять ими прямо в панели управления Cloudflare. Обращаться в поддержку не требуется.
Супер-администратор организации
Когда создается ваша Organization, первый пользователь становится Organization Super Administrator. Эта роль предоставляет неявный доступ ко всем аккаунтам в вашей Organization и позволяет управлять членством на уровне Organization.
Неявный доступ
Участники организации получают неявный доступ ко всем аккаунтам в Organization. Неявный доступ означает:
- Явное членство в каждой отдельной учётной записи вам не требуется.
- Когда вы переходите к любой учетной записи в составе вашей Organization, вы автоматически получаете права Super Administrator для этой учетной записи.
- Неявный доступ предоставляется на уровне Organization: предоставить его для отдельного подмножества учётных записей нельзя.
- Неявный доступ эквивалентен роли Super Administrator. На сегодняшний день неявный доступ только для чтения не поддерживается.
- Для Distributor Organizations неявный доступ действует в пределах каждого уровня: администраторы Distributor получают доступ ко всем дочерним MSSP Organizations и их аккаунтам.
Неявный доступ не связан с существующим членством в отдельных учётных записях. Если пользователь уже был явным участником учётной записи до её добавления в Organization, это существующее членство сохраняется без изменений.
Invite members
Вы можете приглашать в свою Organization дополнительных участников. Приглашённые участники автоматически получают доступ Super Administrator ко всем учётным записям в Organization.
- В обзоре Organization выберите Участники.
- Выберите Invite member.
- Введите адрес электронной почты.
- Выберите Отправить приглашение.
Пользователь получает приглашение по электронной почте. После принятия приглашения он автоматически получает доступ ко всем аккаунтам организации.
Требования к аутентификации участников
У всех пользователей, которые станут участниками Organization, должно быть двухфакторная аутентификация (2FA) или единый вход (SSO) включённой в учётной записи пользователя Cloudflare до они смогут принять приглашение в Organization. Это требование для каждого пользователя, а не настройка на уровне аккаунта.
- Если у пользователя не включены 2FA или SSO, он не сможет принять приглашение.
- Попросите пользователя сначала включить 2FA или SSO, а затем повторно отправьте приглашение.
- Инструкции по включению 2FA см. в Настроить 2FA.
- Сведения о настройке SSO см. в Dashboard SSO.
Общий доступ к политикам
Organizations позволяет распространять пользовательские наборы правил WAF и политики Zero Trust Gateway (DNS, Network, HTTP, Resolver) на аккаунты вашей организации. В принимающих аккаунтах такие политики доступны только для чтения и автоматически синхронизируются при обновлении в исходном аккаунте.
Для Distributor Organizations политики можно предоставлять в общий доступ между MSSP Organizations в пределах одной Distributor Organization.
Organizations также поддерживает Федерация IdP, что позволяет настроить единого поставщика удостоверений (например, Okta или Entra ID) в одном аккаунте и предоставить общий доступ к нему всем аккаунтам вашей Organization. Общие подключения IdP доступны в аккаунтах-получателях только для чтения и создаются или удаляются автоматически при присоединении аккаунтов к Organization или выходе из нее.
Подробные инструкции см. в Общий доступ к политикам.
Просмотр агрегированной аналитики
Вы можете просматривать, фильтровать и скачивать сводную HTTP-аналитику по всем учётным записям в вашей Organization:
- В обзоре Organization выберите Аналитика и журналы.
- Используйте фильтры, чтобы сузить результаты по диапазону дат, аккаунту, домену или другим критериям.
- Чтобы экспортировать данные, выберите Скачать.
Данные включают трафик для проксируемых хостов и могут основываться на выборке. Эти данные не отражают объём, учитываемый при биллинге.
Управление вашей организацией
Переименовать Organization
- Перейдите в Organizations > Управление организацией.
- Рядом с Название организации, выберите Переименовать.
- Введите новое название.
- Выберите Переименовать.
Изменение данных идентификации клиента
- Перейдите в Organizations > Управление организацией.
- Рядом с Данные для идентификации клиента, выберите Изменить.
- Обновите информацию.
- Выберите Save.
Просмотр журналов аудита
Журналы аудита организации фиксируют действия, инициированные пользователями и выполненные супер-администраторами организации через API уровня организации и панель управления. Эти журналы не совпадают с журналами аудита на уровне аккаунта: действия, выполненные в рамках конкретного аккаунта, по-прежнему отображаются в журнале аудита этого аккаунта.
Чтобы просмотреть журналы аудита организации в панели управления:
- Перейдите в Organizations > Управление организацией.
- Выберите Audit Logs.
Вы также можете получить журналы аудита Organization через API:
GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/auditЕсли вы просматриваете журналы аудита уровня аккаунта, а аккаунт принадлежит Organization, где вы являетесь Organization Super Administrator, вы можете выбрать Просмотр Audit Logs организации чтобы перейти к журналам аудита родительской Organization.
Подробности о структуре журнала аудита, фильтрации и сроках хранения см. в Audit Logs: журналы активности организации.
API
Вы можете управлять Organization программно с помощью Cloudflare Organizations API. API поддерживает создание, обновление и удаление организаций, управление участниками и назначение аккаунтов.
Terraform
Вы можете управлять Organization с помощью Провайдер Terraform для Cloudflare ↗.
Если при настройке или управлении возникают ошибки, см. Устранение неполадок.
Что вы не можете делать (пока)
Назначить существующие аккаунты
Организации MSSP/Distributor не могут назначать существующие аккаунты. Чтобы добавить новые аккаунты в организацию, используйте создание аккаунта.