跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

账户角色 API 已弃用

账户角色 API (Account Roles API) 已弃用,并且正在被权限组 API (Permission Groups API) 取代。目前尚未确定生命周期结束日期。

您需要执行的操作

查看权限组 API 文档;响应模式与旧版角色 (Roles) 响应不同。

亮点

  • 迁移到权限组 API 的集成必须从该 API 获取权限组 ID,并在账户成员 API (Account Members API) 策略请求结构中使用它们。保留旧版角色 ID 的集成需要重新映射其分配。
  • 旧版 Role 响应包含顶级 description 以及由资源类型键控并带有 edit/read 标志的 permissions 对象。
  • PermissionGroup 响应将这些替换为包含 labelscopesmeta 对象。各个权限不作为权限组的一部分返回。
  • 新的 API 支持 API Token 授权方案。提供旧版 Email + API Key 授权方案以实现向后兼容。

有关更多信息,请参阅 API 已弃用项目

预算提醒现在默认为按需付费账户开启

我们正在为符合条件的按需付费账户默认开启预算提醒。如果您的账户尚未设置预算提醒,Cloudflare 将为您创建一个账户级别阈值为 $10 的提醒。您的默认提醒将在下一个计费周期开始时启用,因此不会基于您已产生的使用量触发。

我们将在未来几周内分批推出,因此符合条件的账户可能会在不同时间看到其默认提醒出现。

默认提醒的行为与您自行创建的提醒完全相同。当您本计费周期的累计基于使用量的支出达到阈值时,您将收到一封电子邮件通知。该提醒仅供参考,不会限制您的使用量,也不会对您的账户产生任何影响。

使用量每天处理一次,计算前一天的活动,因此预算提醒会在达到阈值后的次日触发,而非实时触发。

预算提醒仅考虑基于使用量的产品支出。定期订阅费用(例如 Workers Paid 计划费用或其他月度计划费用)不包含在阈值计算中。

您可以从 Manage Account(管理账户) > Billing(计费) > **Billable Usage(计费使用量)**或通知设置中更改阈值、添加其他提醒或完全移除默认提醒。如果您已配置自己的预算提醒,则不会有任何变化。

企业合约账户不在此范围内。

如需更多信息,请参阅预算提醒文档

Distributor、MSSP 和 Agency 合作伙伴可以直接管理组织成员

Cloudflare 组织(Organizations)上的 Distributor、MSSP 和 Agency 合作伙伴现在可以直接从 Cloudflare 仪表板添加和管理组织成员,无需 Cloudflare 的帮助。

以前,向 Distributor、MSSP 或 Agency 组织添加成员是一个手动的、需要 Cloudflare 协助的过程,该过程需要向 Cloudflare 发出请求并加入封闭式 beta 计划,而且这些组织的仪表板 Add member(添加成员) 流程会被阻止。

现在,组织管理员可以自己从 Organization(组织) > Members(成员) > Add member(添加成员) 添加成员,无需进行 beta 注册。

新成员通过与企业组织(enterprise Organizations)已使用的相同隐式访问模型来获取对组织账户的访问权限。Accounts(账户) 列表和账户切换器对 Distributor、MSSP 和 Agency 组织的分类与企业组织保持一致,因此它们的账户在仪表板中能被正确地标记和分组。

Agency 合作伙伴还可以访问组织(Organizations)仪表板,同时保留对其现有租户(Tenant)管理仪表板的访问权限。

Distributor、MSSP 和 Agency 组织目前处于 beta 阶段。

有关更多信息,请参阅管理组织成员

Cache Rules 中的 Bot management 字段和 ASN 支持

Cache Rules 中的 Bot management 字段和 ASN 支持

Cache Rules 现在在表达式过滤器中支持 Bot management 字段和 ip.src.asnum 字段。您现在可以构建区分自动流量和人类流量的缓存策略,或者根据自治系统编号(ASN)对缓存行为进行细分。

这允许您对已验证的 Bot、高风险流量或特定网络运营商应用不同的缓存策略,而不会影响合法的用户请求。例如,您可以为怀疑是 Bot 流量的请求设置较短的缓存 TTL,或者对来自特定 ASN 的请求完全绕过缓存。

新字段

以下字段现在在 Cache Rules 表达式中可用:

字段 类型 描述
cf.bot_management.score 数字 199 之间的 Bot 分数,较低的值表示请求源自 Bot 的可能性较高。
cf.bot_management.ja3_hash 字符串 请求的 JA3 指纹,有助于识别发起连接的客户端。
cf.bot_management.ja4 字符串 请求的 JA4 指纹,与 JA3 相比,提供了更详细的客户端识别。
cf.bot_management.verified_bot 布尔值 请求是否源自已验证的 Bot,例如搜索引擎爬虫。
cf.bot_management.static_resource 布尔值 请求是否针对静态资源,从而免于 Bot 检测。
cf.bot_management.js_detection.passed 布尔值 在启用该功能时,浏览器是否通过了 JavaScript 检测。
cf.bot_management.attack_score 数字 按攻击分数对请求进行分类,从 1(可能是自动的)到 99(可能是人类)。
cf.bot_management.api_score 数字 按 API 分数对请求进行分类,从 1(可能是自动的)到 99(可能是人类)。
cf.bot_management.bot_tags["<TAG>"] 布尔值 Bot 流量是否匹配指定的标签,例如 googlebing
cf.bot_management.corporate_proxy 布尔值 请求是否源自已知的公司代理。
ip.src.asnum 数字 传入请求 IP 地址的自治系统编号(ASN)。

示例

Cache Rules 表达式支持将这些字段与其他标准结合使用。以下示例为来自高风险 Bot 或意外 ASN 的 API 请求设置较短的缓存 TTL:

(http.request.uri.path contains "/api/" and cf.bot_management.score lt 30)
or
(http.request.uri.path contains "/api/" and not ip.src.asnum in {12345 67890})

要了解更多信息,请参阅 Cache Rules 文档字段参考

适用于 Markdown for Agents 的源站内容信号(Origin Content Signals)

Markdown for Agents 现在在将 HTML 转换为 Markdown 时,会保留源站中与安全和缓存相关的响应标头:

  • Markdown for Agents 在转换后的响应上保留了安全标头,例如 Strict-Transport-Security (HSTS)、Content-Security-Policy (CSP)、X-Frame-OptionsSet-Cookie 以及 CORS 标头(例如 Access-Control-Allow-Origin)。
  • 缓存标头(Cache-ControlExpiresAge)继续透传。

您源站的 Content Signals 策略现在具有权威性。如果您的源站设置了 content-signal 标头,Markdown for Agents 会保留它。当源站没有发送该标头时,Cloudflare 会添加默认的 Content-Signal: ai-train=yes, search=yes, ai-input=yes

此版本还修复了针对目录风格基准 URL(以斜杠结尾的 URL)的相对链接解析问题。以前,像 ../page/ 这样的相对链接可能会解析到高出一个路径段的位置并返回 404。现在,链接已根据 RFC 3986 正确解析。

请参阅我们的开发者文档了解更多详情。

Zero Trust Networks 路由终点和 Cloudflare Tunnel 连接字段将于 2026 年 10 月 5 日停用

2026 年 10 月 5 日,两项变更将在 Zero Trust Networks APICloudflare Tunnel API 中生效:移除经过 CIDR 编码的路由终点,且 tunnel list 和 get 响应将不再包含 connections 字段。如果您通过 API、cloudflared、Terraform 或其他集成管理私有网络路由或读取 tunnel 连接详情,请阅读以下部分中的变更说明并在移除日期之前完成迁移。

路由终点

经过 CIDR 编码的路由终点已被弃用,转而使用目前已存在的基于标准 route_id 的终点。这两组终点都是通过 Cloudflare TunnelCloudflare Mesh 路由私有网络(API 仍将 Mesh 节点称为 warp_connector)— 仅请求形状(request shape)发生了变化。

已弃用的终点(将于 2026 年 10 月 5 日移除):

替代终点:

变更内容

已弃用(CIDR 编码路径) 替代方案
路由标识符 路径中经过 URL 编码的 CIDR (/network/{ip_network_encoded}) 路径中的 route_id(创建时 network 移动到请求体中)
创建 POST .../teamnet/routes/network/{ip_network_encoded} 请求体中包含 networktunnel_idPOST .../teamnet/routes
更新 PATCH .../teamnet/routes/network/{ip_network_encoded} PATCH .../teamnet/routes/{route_id}
删除 DELETE .../teamnet/routes/network/{ip_network_encoded} DELETE .../teamnet/routes/{route_id}

需要采取的行动

  1. 通过调用列出 tunnel 路由获取每个路由的 route_id,或者在首次使用替代终点创建路由时从响应中读取它。
  2. 更新任何直接调用经过 CIDR 编码的终点的脚本、后端服务或 CI/CD 流水线。
  3. 如果您使用 cloudflared tunnel route ip add | delete 命令管理路由,请将 cloudflared 升级到最新版本
  4. 如果您使用 Terraform 管理路由,请确保您使用的是最新版本的 cloudflare_zero_trust_tunnel_cloudflared_route 资源以及 Cloudflare Terraform 提供商
# Before: create a route by URL-encoding the CIDR into the path
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/network/172.16.0.0%2F16 \
     -H 'Content-Type: application/json' \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
     -d '{"tunnel_id": "'$TUNNEL_ID'", "comment": "Example comment for this route."}'

# After: create a route with the network in the request body
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes \
     -H 'Content-Type: application/json' \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
     -d '{"network": "172.16.0.0/16", "tunnel_id": "'$TUNNEL_ID'", "comment": "Example comment for this route."}'

# After: update or delete a route using its route_id
curl -X PATCH https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID \
     -H 'Content-Type: application/json' \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
     -d '{"comment": "Updated comment for this route."}'

curl -X DELETE https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/teamnet/routes/$ROUTE_ID \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Cloudflare Tunnel 和 Cloudflare Mesh 连接

自同一天起,将从 Cloudflare TunnelCloudflare Mesh 节点(cfd_tunnelwarp_connector API 资源)的 list 和 get 响应中移除 connections 数组。请查询专用的连接终点,而不是从 tunnel 或节点对象中读取该字段。

这会影响:

需要采取的行动

从特定于 tunnel 的连接终点获取连接详情,而不是从 list 或 get 响应中解析。对于 Cloudflare Tunnel,请调用 GET /accounts/{account_id}/cfd_tunnel/{tunnel_id}/connections。对于 Cloudflare Mesh,请调用 GET /accounts/{account_id}/warp_connector/{tunnel_id}/connections

# Before: read connections off the tunnel object
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

# After: query connections directly
curl https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID/connections \
     -H "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

更新任何从 tunnel list 或 get 响应中解析 connections 的仪表板、监控脚本或自动化。cloudflared 和 Cloudflare Terraform 提供商不读取此字段,因此它们的这一部分更新不需要做任何更改。

做出这些更改的原因

  • 响应更小、速度更快。 具有许多连接的 Cloudflare Tunnel 和 Cloudflare Mesh 节点不再膨胀每次 list 和 get 调用 — 仅在您需要时才获取连接详情。
  • 静态或标识路由的单一方式。 统一使用 route_id 消除了对路径中 CIDR 范围进行 URL 编码的需要,并且与 Zero Trust Networks API 中所有其他资源的寻址方式一致。
  • 跨 API 的一致性。 这两项变更使这些终点与 Cloudflare 针对资源标识符和嵌套详情终点的标准 REST 约定保持一致。

要了解更多信息,请参阅 Zero Trust Networks APICloudflare Tunnel API路由文档。

新的 WebSocket Analytics Logpush 数据集

企业客户现在可以使用新的 websocket_analytics 数据集将每个连接的 WebSocket 分析推送到任何 Logpush 目标。每条日志记录在 WebSocket 连接关闭时生成,并包含以前只有 Cloudflare 工程师才能通过内部工具访问的字段。

关键字段包括:

  • ConnectionCloseReason — 连接结束的原因:peerResetpeerNoErrortimedOutupstreamResetprotocolViolationunspecifiedErrornone
  • ConnectionCloseSource — 哪一方发起关闭:upstreamdownstreammeboth
  • ConnectionTransportCloseCode — TLS 警报代码或 TCP 级别关闭代码,提供额外精度。
  • RayID — 将 WebSocket 连接事件与现有 HTTP 请求日志关联。

该数据集还包含方向性字节计数(BytesSentClientBytesReceivedClientBytesSentOriginBytesReceivedOrigin)、连接时间戳、客户端 IP、机房代码以及原始 WebSocket 升级请求的元数据。

这些数据可帮助您直接在现有日志分析工具中,根据连接关闭模式构建告警——例如,按主机和数据中心分组,检测 TCP 重置(ConnectionCloseReason == "peerReset")的峰值。

有关可用字段的完整列表,请参阅 WebSocket Analytics

Gateway 策略和列表的新权限与角色

您现在可以为 Cloudflare Gateway 防火墙策略和 Zero Trust 列表分配细粒度的资源作用域角色。管理员可以委派对特定策略类型或列表管理的访问权限,而无需授予账户范围或产品范围的控制权。

新增功能

当您添加成员或创建权限策略时,现在可以使用以下资源作用域角色:

角色 说明
Zero Trust Gateway Firewall Policies Admin 可以查看和编辑所有 Gateway 防火墙策略,包括 DNS、HTTP 和网络策略。
Zero Trust Gateway DNS Policies Admin 可以查看和编辑 Gateway DNS 策略。
Zero Trust Gateway HTTP Policies Admin 可以查看和编辑 Gateway HTTP 策略。
Zero Trust Gateway Network Policies Admin 可以查看和编辑 Gateway 网络策略。
Zero Trust Gateway Egress Policies Admin 可以查看和编辑 Gateway 出口策略。
Zero Trust Gateway Resolver Policies Admin 可以查看和编辑 Gateway 解析器策略。
Zero Trust Gateway Policies Admin 可以查看和编辑所有 Gateway 策略。
Zero Trust Gateway Policies Read 可以查看所有 Gateway 策略。
Zero Trust Gateway Read Only 可以查看所有 Gateway 资源。
Zero Trust DNS Locations Admin 可以查看和编辑 DNS 位置。
Zero Trust Proxy Endpoints Admin 可以查看和编辑 Gateway 代理端点。
Zero Trust Account Lists Admin 可以查看和编辑所有 Gateway 和 Access 列表。
Zero Trust Account Lists Read 可以查看所有 Gateway 和 Access 列表。

这些角色允许您:

  • 仅向网络工程师授予网络策略的写入权限,而不暴露 DNS 或 HTTP 策略配置。
  • 允许安全分析师以只读模式查看所有 Gateway 策略以进行审计。
  • 将列表管理委托给维护阻止和允许列表的团队,而不授予他们访问策略配置的权限。

您现在还可以分配 资源作用域角色。这些角色是对现有账户级别角色的补充,允许您授予对特定资源(例如单个 Gateway 策略或 Cloudflare One 列表)的访问权限。现有的账户级别角色继续有效。 拥有 Cloudflare GatewayCloudflare Zero Trust 角色的成员将保留对所有 Gateway 资源的完全访问权限。这确保了与现有自动化和 API 令牌的向后兼容性。

快速入门

Logpush 中的账户范围防火墙事件数据集

Cloudflare Logpush 现在支持防火墙事件作为账户范围数据集。在账户级别配置一个 Logpush 任务,即可接收账户中每个区域的防火墙事件,而无需为每个区域单独创建和维护任务。

该数据集包含一个新的 ZoneName 字段,以便您在下游管道中处理日志时识别每个事件来自哪个区域。

可用功能

  • 新的账户范围 firewall_events 数据集,可通过 Logpush API 或 Cloudflare 仪表板进行配置。
  • 与现有区域范围防火墙事件数据集相同的字段和过滤表达式,另加新的 ZoneName 字段。
  • 支持所有现有的 Logpush 目标。

按名称搜索 API 令牌

您现在可以按名称搜索 API 令牌,从而更容易在庞大的令牌列表中查找特定令牌,而无需手动分页。

新增功能

有关更多信息,请参阅创建 API 令牌账户拥有的 API 令牌

审核日志(第 2 版)— Cloudflare 仪表板中的组织级审核日志

作为组织超级管理员,除现有的 API 访问外,您现在还可以在 Cloudflare 仪表板中查看组织级审核日志

组织审核日志可帮助您监控整个组织内的活动。您可以查看谁执行了操作、更改了什么、发生的时间、操作方式以及操作是成功还是失败。

您可以按操作者 (actor)、操作、结果、资源、请求详细信息和时间戳对日志进行过滤和搜索。使用这些日志来排查变更、调查异常访问并支持安全或合规工作流。

Cloudflare 仪表板中的组织审核日志

如果您正在查看账户级审核日志,且该账户属于您作为组织超级管理员的组织,请选择 View Organization Audit Logs(查看组织审核日志) 以打开父组织的审核日志。

查看组织审核日志 (View Organization Audit Logs) 按钮

要开始使用,请前往 Organizations(组织),选择您的组织,然后前往 Manage Organization(管理组织) > Audit Logs(审核日志)

有关更多信息,请参阅审核日志文档

新的 WebSocket Analytics Logpush 数据集及字段更新

Cloudflare 已更新 Logpush 数据集

新数据集

  • WebSocket Analytics:新数据集,字段包括 BytesReceivedClientBytesReceivedOriginBytesSentClientBytesSentOriginClientASNClientIPClientRequestHostClientRequestPathClientRequestUserAgentColoCodeConnectionCloseReasonConnectionCloseSourceConnectionIDConnectionTransportCloseCodeEdgeEndTimestampEdgeStartTimestampRayID

现有数据集的字段更新

  • Firewall events(新增)ZoneName。Firewall events 数据集现在也支持账户范围的 Logpush,是对现有区域范围的补充。
  • Email Security Alerts(新增)BCCDKIMResultDMARCPolicyDMARCResultSPFResult

有关每个数据集的完整字段定义,请参阅 Logpush 数据集

在仪表板中通过单页面管理您的所有路由

Cloudflare 仪表板中的 **Routes(路由)**页面现在在单个表格中显示您所有连接器的路由——包括 Cloudflare MeshCloudflare Tunnel 路由,以及 Cloudflare WANMagic Transit 静态路由,而不是每个产品分别显示独立的路由视图。

Cloudflare 仪表板中统一的 Routes 页面,在单个表格中显示各个连接器的路由

在统一的 Routes 页面中,您可以:

  • 通过交互式地图可视化您的网络,该地图显示了您的目的地如何流向您的连接器——包括由多个连接器提供相同前缀服务的等价多路径(ECMP)路由。选择一个节点以过滤表格以显示其后面的路由。
  • 在单个表格中查看每条路由,及其目的地、类型、连接器、优先级和来源,并进行过滤或排序以找到您需要的内容。
  • 创建、编辑和删除路由(支持任何受支持的类型),而无需离开页面。添加 Cloudflare WAN 或 Magic Transit 静态路由时,您现在可以通过连接器名称选择下一跳,而无需输入其 IP。
  • 在专用选项卡中管理虚拟网络
  • 测试路由,以便在提交更改之前查看目的地解析为哪个连接器和下一跳。

要找到它,请前往仪表板侧边栏中的 Networking(网络) > Routes(路由)

Go to Routes ↗

您现有的路由、API 和配置保持不变——这是一个将它们聚集在一个地方的仪表板体验。了解如何添加路由管理虚拟网络

Terraform v5.20.0 现已可用

Cloudflare 的 Terraform v5 Provider 让开发人员能够轻松地使用配置即代码(configuration as code)方法来管理其 Cloudflare 基础设施。它每 2-3 周发布一次,以确保您始终可以管理平台中的最新功能。本周,我们发布了 Terraform v5.20.0,其中添加了 24 个新资源,将底层的 Go SDK 升级到了 cloudflare-go v7,并根据社区反馈进行了一系列错误修复和状态升级。

新资源

  • cloudflare_ai_search_namespace: 管理 AI Search 命名空间
  • cloudflare_custom_csr: 管理自定义证书签名请求
  • cloudflare_dls_prefix_binding: 管理 DLS 区域服务前缀绑定(binding)
  • cloudflare_flagship_app: 管理 Flagship 功能标志应用
  • cloudflare_flagship_flag: 管理 Flagship 功能标志
  • cloudflare_google_tag_gateway: 管理 Google Tag Gateway
  • cloudflare_load_balancer_monitor_group: 管理负载均衡器监视器组
  • cloudflare_oauth_client: 管理 IAM OAuth 客户端
  • cloudflare_origin_cloud_region: 管理源站云区域(v2 终结点)
  • cloudflare_secrets_store: 管理 Secrets Store 实例
  • cloudflare_secrets_store_secret: 管理 Secrets Store 机密
  • cloudflare_share: 管理资源共享
  • cloudflare_share_recipient: 管理共享接收者
  • cloudflare_share_resource: 管理共享资源
  • cloudflare_zero_trust_device_deployment_groups: 管理 Zero Trust 设备部署组
  • cloudflare_zero_trust_dlp_data_class: 管理 DLP 数据类
  • cloudflare_zero_trust_dlp_data_tag: 管理 DLP 数据标签
  • cloudflare_zero_trust_dlp_data_tag_category: 管理 DLP 数据标签类别
  • cloudflare_zero_trust_dlp_sensitivity_group: 管理 DLP 敏感性组
  • cloudflare_zero_trust_dlp_sensitivity_level: 管理 DLP 敏感性级别
  • cloudflare_zero_trust_dlp_sensitivity_level_order: 管理 DLP 敏感性级别排序
  • cloudflare_zero_trust_resource_library_application: 管理 Zero Trust 资源库应用
  • cloudflare_zero_trust_resource_library_category: 管理 Zero Trust 资源库类别
  • cloudflare_zero_trust_tunnel_warp_connector_config: 管理 WARP 连接器隧道配置

功能

  • cache: 为 smart_tiered_cache 添加创建 (POST) 方法
  • cache: 更新 OPCR 配置为 v2 终结点
  • dlp: 将 classification Stainless 配置提升至主分支
  • dlp: 添加自定义提示词主题终结点
  • email_security_block_sender: 用于 v4 到 v5 迁移的状态升级器
  • email_security_impersonation_registry: 用于 v4 到 v5 迁移的状态升级器
  • email_security_trusted_domains: 用于 v4 到 v5 迁移的状态升级器
  • snippets: 为 snippet 和 snippet_rules 添加 Terraform id_property 注释
  • 将 Go SDK 升级到 cloudflare-go v7

错误修复

  • account_member: 缺少从 v5.0–v5.15 的升级路径
  • authenticated_origin_pulls_settings: 空指针异常 (nil pointer panic)
  • bot_management: 恢复 model.go 中对 content_bots_protection 的处理
  • dns_record: 防止 FQDN 规范化吞掉名称缩短的更改
  • list: 将空的嵌套对象设为 null,以防止 apply 后出现不一致的结果
  • load_balancer_pool: 接受 schema_version=0 时早期 v5 对象形状的状态
  • load_balancer_pool:load_shedding 属性添加 UseStateForUnknown 以防止漂移
  • r2_custom_domain: 恢复 resource.go 中的降级响应处理
  • regional_hostname: 将 cloudflare-go 导入从 v6 更新为 v7
  • secrets_store: 修复模型/架构一致性并保护验收测试
  • spectrum_application: 接受 schema_version=0 时早期 v5 对象形状的状态
  • worker: 在多次读取之间保留 observability.traces.propagation_policy
  • worker: 在可观测性默认值中添加 propagation_policy
  • worker_version: 恢复手写的 D1 database_id 处理
  • workers_custom_domain: 状态迁移中缺少 CertId field
  • workers_script: 恢复被代码生成(codegen)剥离的注释 Read 规避方案
  • zero_trust_access_identity_provider:read_only 从计算(computed)更改为可选(optional)
  • zero_trust_access_identity_provider:UseStateForUnknown 添加到仅限 SAML 的配置字段
  • zero_trust_access_identity_provider: 在 scim_config 字段上使用 UseNonNullStateForUnknown
  • zero_trust_access_policy: 在迁移区域范围的 v4 状态时填充 account_id
  • zero_trust_access_policy: 迁移中缺少 common_names 转换
  • 在迁移期间当配置具有 attributes_flat 时,优雅地处理空指针解引用
  • 为所有新资源设置初始架构版本为 500

重构

MoveState 空值保护(nil guard)提取到共享助手程序中

了解更多信息

计费使用量和预算警报现已集成到产品侧边栏中

按需付费(Pay-as-you-go)客户现在可以直接从 Workers & PagesD1R2Workers KVQueuesVectorizeDurable ObjectsContainers 的产品概览页面查看计费使用量并创建预算警报。新的侧边栏小组件显示了当前时期的支出和账单周期日期范围,同时还提供了一个用于创建预算警报的按钮。

该小组件提取与计费使用量仪表板相同的数据,并与您的账单周期(或免费计划中的当前日期)保持一致,因此数据与您的发票相符。目前尚不支持 Enterprise 合约账户。

Durable Objects 产品侧边栏中的计费使用量小组件,显示当前时期的支出和按服务细分的明细

选择 **Create budget alert(创建预算警报)**会以内联方式打开预算警报流程,以便您在查看使用量的同一位置设置美元阈值。预算警报适用于您在所有产品上的账户级别总支出,而不仅仅是您创建该警报的产品页面。

有关更多信息,请参阅基于使用量的计费文档

推出自托管 OAuth 客户端

今天,我们推出了自托管 OAuth,使开发者能够构建通过 OAuth 与 Cloudflare 集成的第三方应用程序。这为 API 令牌提供了一种更安全、更易用且更易于管理的替代方案。

OAuth 允许第三方应用程序代表用户访问其 Cloudflare 账户。例如,在用户授予同意后,Wrangler 可以将 Workers 部署到该账户中。

新增功能

Cloudflare 开发者现在可以创建和管理他们自己的 OAuth 应用程序,以便与 Cloudflare 集成。

创建应用程序

要创建应用程序,请转到 Cloudflare 仪表板中您账户的 Manage Account(管理账户) > OAuth clients(OAuth 客户端)

Go to OAuth clients ↗

选择受限范围

如果您曾使用 API 令牌调用 Cloudflare API,您会对 OAuth 客户端范围感到熟悉。在创建应用程序期间只选择您的应用程序所需的范围,并在向用户发送 Cloudflare 同意请求时包含该范围列表。

用户可以在同意之前查看请求的范围。

适用于私有和公共用途的应用程序

应用程序开始时具有 private 可见性。私有应用程序只能由创建该应用程序的账户的成员使用。

要使任何 Cloudflare 用户都能使用该应用程序,请完成 public 可见性的先决条件。

有关更多信息,请参阅客户端可见性

客户端域名验证

在将应用程序公开之前,您必须验证客户端域名。域名验证有助于用户确认应用程序所有者控制着同意页面上显示的域名。

验证后,用户将在同意页面上看到已验证徽章。

有关更多信息,请参阅域名验证

了解更多

有关更多信息,请参阅 OAuth 客户端

Cloudflare Tunnel 现在在启动时运行连接性预检查

cloudflared 版本 2026.5.2 开始,Cloudflare Tunnel 直接在二进制文件内部自动执行整个连接性预检查工作流程。以前,客户必须安装 dignetcat 并手动运行这些命令来验证其环境。现在 cloudflared 在启动时以原生方式执行此操作 — 并在某些内容被阻止时提供可操作的修正提示。

cloudflared 连接性预检查输出

在每次运行 cloudflared tunnel run(以及 cloudflared tunnel diag)时,二进制文件现在都会原生检查:

  • DNS 解析region1.v2.argotunnel.comregion2.v2.argotunnel.com 解析为有效的 Cloudflare IP。
  • 传输连接性 — 端口 7844 上的出站 UDP (QUIC)TCP (HTTP/2)
  • Management API — 发往 api.cloudflare.com 的出站 TCP/443,用于软件更新。

结果将以可扫描的 CLI 表格形式打印,包含以下三种状态:

  • 通过 — 检查成功。
  • ⚠️ 警告 — 非阻塞问题,例如 Management API 无法访问,因此自动更新将无法工作,但 Tunnel 仍会启动。
  • 失败 — 阻塞问题,并附有具体的修正提示(例如 Allow outbound UDP on port 7844)。

如果 DNS 无法解析,或者端口 7844 上的 UDP 和 TCP 双双失败,cloudflared 将提前退出并报告失败,而不是在不透明的 failed to dial 错误中循环。

现在每次启动都会自动运行预检查,这还能捕获诸如通宵防火墙策略变更之类的问题退化 — 无需记得重新运行故障排除指南。

要获取这一新行为,请将 cloudflared 升级到版本 2026.5.2 或更高版本。欲了解更多细节,请参阅连接性预检查文档

具有新支付方式的现代化账单档案

账单档案现已拥有现代化 UI,在单一订阅标签下统一了账单信息、支付方式管理和增强的订阅视图。

变更内容

订阅标签将账单信息、支付方式管理和您的订阅整合在一处。支付管理和支付逾期余额流程现在使用最新的结账流程作为产品购买流程,因此您可以使用 Apple Pay、Google Pay、Link 以及通过 Link 即时银行付款,以及银行卡和 PayPal 进行支付。

当发卡机构要求时,新银行卡需完成 3D Secure 身份验证——例如,欧盟依据 PSD2,印度依据 RBI 规定。

具有订阅标签的现代化账单档案

有关详情,请参阅账单首页文档。

Cloudflare Tunnel 和 Cloudflare Mesh 的细粒度权限

您现在可以将 Cloudflare 权限范围限定为单个 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点。管理员可以委派对特定 Tunnel 或 Mesh 节点的访问权限,而无需授予对整个账户中私有网络的控制权。

新增功能

当您添加成员或创建权限策略时,资源选择器现在将 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点列为可限定范围的资源类型。您可以:

  • 向支持操作人员授予对单个 Cloudflare Tunnel 实例的只读角色,以进行日志流传输和诊断,而不会暴露其他 Tunnel 或允许破坏性操作。
  • 向应用程序团队授予对特定 Cloudflare Mesh 节点的写入角色,而无需让他们访问私有网络的其余部分。
  • 将单个策略的范围同时限定为一个或多个 Tunnel 以及 Mesh 节点。

工作原理

细粒度权限是与现有账户级别角色平行的层,它们不会取代后者。

  • 现现的账户级别角色继续有效。 拥有 Cloudflare AccessCloudflare Zero Trust 的成员将保留对账户中每个 Tunnel 和 Mesh 节点的写入访问权限。这确保了与现有自动化和令牌的向后兼容性。
  • 细粒度权限是累加的。 对于针对特定 Tunnel 或 Mesh 节点的任何 API 请求,如果主体具有账户级别角色该资源的细粒度权限,则将授予访问权限。
  • 资源枚举是感知授权的。 列表端点(GET /accounts/{id}/cfd_tunnelGET /accounts/{id}/warp_connector)仅返回主体至少具有只读访问权限的资源。

开始使用

Cloudflare Logs 中的新 Logpush 数据集及多个数据集字段更新

Cloudflare 已更新 Logpush 数据集

新数据集

  • Email Security Post-Delivery Events:新数据集,字段包括 AlertIDCompletedAtDestinationFinalDispositionFolderFromFromNameMessageIDMessageTimestampMicrosoftTenantIDOperationPostfixIDReasonsRecipientRequestedAtRequestedByRequestedDispositionStatusSubjectSuccessTo
  • Magic Network Monitoring Flow Logs:新数据集,字段包括 AWSVPCFlowJSONBitsDestinationASDestinationAddressDestinationPortDeviceIDEgressBitsEgressPacketsEthertypeFlowProtocolFlowTimestampNumFlowsPacketIDPacketsProtocolRuleIDsSampleRateSampleRateTypeSamplerAddressSourceASSourceAddressSourcePortTcpFlagsTimestamp

现有数据集的字段更新

  • Firewall events(新增)AISecurityInjectionScoreAISecurityPIICategoriesAISecurityTokenCountAISecurityUnsafeTopicCategories
  • HTTP requests(新增)AISecurityInjectionScoreAISecurityPIICategoriesAISecurityTokenCountAISecurityUnsafeTopicCategoriesSubrequests

有关每个数据集的完整字段定义,请参阅 Logpush 数据集