INTEGRITY Документация

Защита бакета R2 с помощью Cloudflare Access

Вы можете защитить доступ к бакетам R2 с помощью Cloudflare Access.

Access позволяет разрешить доступ к объектам бакета или отдельным подкаталогам только определённым пользователям, группам или приложениям в вашей организации на основе заданных вами политик.

1. Создать бакет

Если у вас уже есть бакет R2, этот шаг можно пропустить.

Вам нужно будет создать бакет R2. Следуйте Руководство по началу работы с R2 чтобы создать бакет, прежде чем вернуться к этому руководству.

2. Создать приложение Access

В Zero Trust раздела Cloudflare Dashboard вам нужно будет создать приложение Access и политику, чтобы ограничить доступ к вашему бакету R2.

Если вы ещё не настраивали Cloudflare Access, рекомендуем:

Чтобы создать приложение Access для вашего бакета R2:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения и выберите Создать новое приложение.

  2. Выберите Самостоятельный хостинг и конфиденциальность.

  3. Выберите Добавьте общедоступное имя хоста и введите домен приложения. Домен должен быть доменом, размещённым на Cloudflare, а Поддомен часть пользовательского домена, который вы подключите к своему бакету R2. Например, если вы хотите обслуживать файлы с behind-access.example.com и example.com это домен в вашем аккаунте Cloudflare, тогда введите behind-access в поле поддомена и выберите example.com из Домен список.

  4. Добавить Политики доступа чтобы контролировать, кто может подключаться к вашему приложению. Это должен быть Allow политику, чтобы пользователи могли получать доступ к объектам в бакете за этим приложением Access.

  5. Выполните оставшиеся шаги по созданию самостоятельно размещённого приложения чтобы опубликовать приложение.

3. Подключить собственный домен

Вам потребуется подключить пользовательский домен к вашему бакету, чтобы настроить его как приложение Access. Убедитесь, что пользовательский домен совпадает с тем же доменом , которое вы указали при настройке политики Access.

  1. На панели управления Cloudflare перейдите к разделу Объектное хранилище R2 страницу.

    Перейдите в Обзор ↗
  2. Выберите свой бакет.

  3. Выберите Настройки.

  4. В разделе Custom Domains, выберите Add.

  5. Введите имя домена, который нужно подключить, и выберите Продолжение.

  6. Просмотрите новую запись, которая будет добавлена в таблицу DNS, и выберите Connect Domain.

Ваш домен подключён. Статус меняется в течение нескольких минут с Инициализация к Активно, и вам может потребоваться обновить страницу, чтобы увидеть изменение статуса. Если статус не изменился, выберите ... рядом с вашим бакетом и выберите Повторить подключение.

4. Протестировать политику Access

Откройте пользовательский домен, подключённый к вашему бакету R2: должна открыться страница аутентификации Cloudflare Access с выбранными вами провайдерами идентификации и (или) методами аутентификации.

Например, если вы подключили провайдеров идентификации Google и (или) GitHub, вы можете входить через них. Если вход выполнен успешно и вы проходите проверку по политикам Access, настроенным в этом руководстве, вы получите доступ (чтение/скачивание) к объектам в бакете R2.

Если не удаётся пройти аутентификацию или после неё отображается страница блокировки, убедитесь, что у вас есть Политика Access настроенное в вашем приложении Access, которое явно разрешает доступ группе, связанной с вашей учётной записью.

Следующие шаги