← Cloudflare Fundamentals / fundamentals / organizations
Общий доступ к политикам
Organizations позволяет создавать политики безопасности в одном аккаунте и распространять их на другие аккаунты вашей организации. Это обеспечивает единый уровень защиты для всех аккаунтов без необходимости вручную дублировать настройки.
Общий доступ к политикам работает одинаково для обоих Enterprise и MSSP/Distributor Organizations.
Помимо политик WAF и Gateway, Organizations поддерживает Федерация IdP, что позволяет настроить единого поставщика удостоверений (например, Okta или Entra ID) в одном аккаунте и предоставить общий доступ к нему всем аккаунтам вашей Organization. Общие подключения IdP доступны в аккаунтах-получателях только для чтения и создаются или удаляются автоматически при присоединении аккаунтов к Organization или выходе из нее.
Предварительные требования
Для общего доступа к политикам необходимы соответствующие права на продукты у задействованных учётных записей. Organizations не предоставляет доступ к функциям WAF или Gateway: у ваших учётных записей уже должны быть необходимые SKU.
- Совместное использование политик WAF требует наличия прав Enterprise WAF в исходной и целевой учетных записях.
- Совместное использование политик Gateway требует наличия прав Zero Trust Gateway в исходной и целевой учетных записях.
Совместное использование политик WAF
Создавайте собственные наборы правил WAF в одном аккаунте и делитесь ими с другими аккаунтами в рамках вашей организации.
Как это работает
- Создайте пользовательский набор правил WAF в исходная учётная запись : это аккаунт, в котором вы создаёте правила и управляете ими.
- Предоставьте доступ к набору правил одной или нескольким целевые учётные записи в рамках вашей Organization.
- Общий набор правил отображается в целевых аккаунтах как только для чтения политика.
- Изменения, внесенные в набор правил в исходном аккаунте, автоматически распространяются на все целевые аккаунты.
Ключевые особенности поведения
- Только для чтения в целевых учетных записях: Общие политики WAF нельзя редактировать в принимающих аккаунтах. Чтобы изменить правила, обновите их в исходном аккаунте.
- Политика принадлежит исходной учетной записи: Если исходный аккаунт удаляется из организации, общая политика удаляется из всех целевых аккаунтов.
- Нет общего доступа между организациями: Политики можно предоставлять в общий доступ только в рамках одной Organization. Общий доступ к политикам между разными Organizations невозможен.
- Несколько наборов правил: Вы можете предоставлять общий доступ к нескольким пользовательским наборам правил WAF из одного или разных исходных аккаунтов.
Поделиться пользовательским набором правил WAF
- В исходном аккаунте перейдите в Безопасность > WAF > Custom rules.
- Создайте или выберите пользовательский набор правил.
- Выберите Поделиться с организацией.
- Выберите целевые аккаунты.
- Выберите Поделиться.
Теперь общий набор правил отображается в целевых аккаунтах в разделе их пользовательских правил WAF.
Совместное использование политик Gateway
Делитесь политиками Zero Trust Gateway между аккаунтами в вашей организации. Общий доступ к политикам Gateway поддерживается для следующих типов политик:
- Политики DNS : Фильтрация и блокировка DNS-запросов.
- Сетевые политики : Управление трафиком на сетевом уровне.
- Политики HTTP : Проверка и фильтрация HTTP-трафика.
- Резолвера политики : Настройка поведения разрешения DNS.
Как это работает
- Создайте политику Gateway в исходная учётная запись.
- Предоставьте доступ к политике одной или нескольким целевые учётные записи в рамках вашей Organization.
- Общая политика отображается в целевых аккаунтах как только для чтения политика.
- Изменения, внесенные в политику в исходном аккаунте, автоматически распространяются на все целевые аккаунты.
Ключевые особенности поведения
- Только для чтения в целевых учетных записях: Общие политики Gateway нельзя редактировать в принимающих аккаунтах. Чтобы изменить политику, обновите её в исходном аккаунте.
- Политика принадлежит исходной учетной записи: Если исходный аккаунт удаляется из организации, общая политика удаляется из всех целевых аккаунтов.
- Поддерживаются все типы политик Gateway: Политики DNS, Network, HTTP и Resolver можно использовать совместно.
- Требования к лицензиям Zero Trust: У целевых аккаунтов должны быть собственные лицензии Zero Trust и права доступа Gateway.
Управление общими политиками
Просмотр общих политик
В обзоре Organization видно, какие политики являются общими и для каких аккаунтов. Общие политики отмечены индикатором общего доступа в списке политик целевого аккаунта.
Удаление общей политики
Чтобы прекратить совместное использование политики с целевой учётной записью:
- В исходном аккаунте перейдите к общей политике.
- Выберите Управление общим доступом.
- Удалите аккаунт назначения из списка общего доступа.
Политика немедленно удаляется из аккаунта назначения.
Рекомендации
- Централизованное создание политик: Назначьте один или два аккаунта в качестве исходных аккаунтов политики. Это упрощает управление и обеспечивает согласованность.
- Используйте понятные имена: Давайте общим политикам понятные названия (например, "Org-Wide OWASP Rules" или "Global DNS Block List"), чтобы администраторы принимающих аккаунтов понимали назначение политики.
- Проверка перед тем, как поделиться: Проверяйте политики в исходном аккаунте перед предоставлением общего доступа ко всем принимающим аккаунтам, чтобы избежать непреднамеренных блокировок или конфликтов правил.
- Мониторинг охвата общих политик: Регулярно проверяйте, к каким аккаунтам применены общие политики, чтобы убедиться, что ни один аккаунт не остался без критически важных правил безопасности.