← Cloudflare R2 / r2 / tutorials
Защита бакета R2 с помощью Cloudflare Access
Вы можете защитить доступ к бакетам R2 с помощью Cloudflare Access.
Access позволяет разрешить доступ к объектам бакета или отдельным подкаталогам только определённым пользователям, группам или приложениям в вашей организации на основе заданных вами политик.
1. Создать бакет
Если у вас уже есть бакет R2, этот шаг можно пропустить.
Вам нужно будет создать бакет R2. Следуйте Руководство по началу работы с R2 чтобы создать бакет, прежде чем вернуться к этому руководству.
2. Создать приложение Access
В Zero Trust раздела Cloudflare Dashboard вам нужно будет создать приложение Access и политику, чтобы ограничить доступ к вашему бакету R2.
Если вы ещё не настраивали Cloudflare Access, рекомендуем:
- Настройка поставщик удостоверений сначала, чтобы разрешить Access использовать провайдера единого входа (SSO) вашей организации в качестве метода аутентификации.
Чтобы создать приложение Access для вашего бакета R2:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Приложения и выберите Создать новое приложение.
-
Выберите Самостоятельный хостинг и конфиденциальность.
-
Выберите Добавьте общедоступное имя хоста и введите домен приложения. Домен должен быть доменом, размещённым на Cloudflare, а Поддомен часть пользовательского домена, который вы подключите к своему бакету R2. Например, если вы хотите обслуживать файлы с
behind-access.example.comиexample.comэто домен в вашем аккаунте Cloudflare, тогда введитеbehind-accessв поле поддомена и выберитеexample.comиз Домен список. -
Добавить Политики доступа чтобы контролировать, кто может подключаться к вашему приложению. Это должен быть Allow политику, чтобы пользователи могли получать доступ к объектам в бакете за этим приложением Access.
-
Выполните оставшиеся шаги по созданию самостоятельно размещённого приложения чтобы опубликовать приложение.
3. Подключить собственный домен
Вам потребуется подключить пользовательский домен к вашему бакету, чтобы настроить его как приложение Access. Убедитесь, что пользовательский домен совпадает с тем же доменом , которое вы указали при настройке политики Access.
-
На панели управления Cloudflare перейдите к разделу Объектное хранилище R2 страницу.
Перейдите в Обзор ↗ -
Выберите свой бакет.
-
Выберите Настройки.
-
В разделе Custom Domains, выберите Add.
-
Введите имя домена, который нужно подключить, и выберите Продолжение.
-
Просмотрите новую запись, которая будет добавлена в таблицу DNS, и выберите Connect Domain.
Ваш домен подключён. Статус меняется в течение нескольких минут с Инициализация к Активно, и вам может потребоваться обновить страницу, чтобы увидеть изменение статуса. Если статус не изменился, выберите ... рядом с вашим бакетом и выберите Повторить подключение.
4. Протестировать политику Access
Откройте пользовательский домен, подключённый к вашему бакету R2: должна открыться страница аутентификации Cloudflare Access с выбранными вами провайдерами идентификации и (или) методами аутентификации.
Например, если вы подключили провайдеров идентификации Google и (или) GitHub, вы можете входить через них. Если вход выполнен успешно и вы проходите проверку по политикам Access, настроенным в этом руководстве, вы получите доступ (чтение/скачивание) к объектам в бакете R2.
Если не удаётся пройти аутентификацию или после неё отображается страница блокировки, убедитесь, что у вас есть Политика Access настроенное в вашем приложении Access, которое явно разрешает доступ группе, связанной с вашей учётной записью.
Следующие шаги
- Подробнее о Приложения Access и как их настроить.
- Узнайте, как использовать presigned URLs чтобы предоставлять доступ к объектам с ограничением по времени и префиксу пользователям вне вашей организации.
- Просмотрите документация об использовании API-токенов для аутентификации для бакетов R2.