跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

账户角色 API 已弃用

账户角色 API (Account Roles API) 已弃用,并且正在被权限组 API (Permission Groups API) 取代。目前尚未确定生命周期结束日期。

您需要执行的操作

查看权限组 API 文档;响应模式与旧版角色 (Roles) 响应不同。

亮点

  • 迁移到权限组 API 的集成必须从该 API 获取权限组 ID,并在账户成员 API (Account Members API) 策略请求结构中使用它们。保留旧版角色 ID 的集成需要重新映射其分配。
  • 旧版 Role 响应包含顶级 description 以及由资源类型键控并带有 edit/read 标志的 permissions 对象。
  • PermissionGroup 响应将这些替换为包含 labelscopesmeta 对象。各个权限不作为权限组的一部分返回。
  • 新的 API 支持 API Token 授权方案。提供旧版 Email + API Key 授权方案以实现向后兼容。

有关更多信息,请参阅 API 已弃用项目

Distributor、MSSP 和 Agency 合作伙伴可以直接管理组织成员

Cloudflare 组织(Organizations)上的 Distributor、MSSP 和 Agency 合作伙伴现在可以直接从 Cloudflare 仪表板添加和管理组织成员,无需 Cloudflare 的帮助。

以前,向 Distributor、MSSP 或 Agency 组织添加成员是一个手动的、需要 Cloudflare 协助的过程,该过程需要向 Cloudflare 发出请求并加入封闭式 beta 计划,而且这些组织的仪表板 Add member(添加成员) 流程会被阻止。

现在,组织管理员可以自己从 Organization(组织) > Members(成员) > Add member(添加成员) 添加成员,无需进行 beta 注册。

新成员通过与企业组织(enterprise Organizations)已使用的相同隐式访问模型来获取对组织账户的访问权限。Accounts(账户) 列表和账户切换器对 Distributor、MSSP 和 Agency 组织的分类与企业组织保持一致,因此它们的账户在仪表板中能被正确地标记和分组。

Agency 合作伙伴还可以访问组织(Organizations)仪表板,同时保留对其现有租户(Tenant)管理仪表板的访问权限。

Distributor、MSSP 和 Agency 组织目前处于 beta 阶段。

有关更多信息,请参阅管理组织成员

适用于 Markdown for Agents 的源站内容信号(Origin Content Signals)

Markdown for Agents 现在在将 HTML 转换为 Markdown 时,会保留源站中与安全和缓存相关的响应标头:

  • Markdown for Agents 在转换后的响应上保留了安全标头,例如 Strict-Transport-Security (HSTS)、Content-Security-Policy (CSP)、X-Frame-OptionsSet-Cookie 以及 CORS 标头(例如 Access-Control-Allow-Origin)。
  • 缓存标头(Cache-ControlExpiresAge)继续透传。

您源站的 Content Signals 策略现在具有权威性。如果您的源站设置了 content-signal 标头,Markdown for Agents 会保留它。当源站没有发送该标头时,Cloudflare 会添加默认的 Content-Signal: ai-train=yes, search=yes, ai-input=yes

此版本还修复了针对目录风格基准 URL(以斜杠结尾的 URL)的相对链接解析问题。以前,像 ../page/ 这样的相对链接可能会解析到高出一个路径段的位置并返回 404。现在,链接已根据 RFC 3986 正确解析。

请参阅我们的开发者文档了解更多详情。

Gateway 策略和列表的新权限与角色

您现在可以为 Cloudflare Gateway 防火墙策略和 Zero Trust 列表分配细粒度的资源作用域角色。管理员可以委派对特定策略类型或列表管理的访问权限,而无需授予账户范围或产品范围的控制权。

新增功能

当您添加成员或创建权限策略时,现在可以使用以下资源作用域角色:

角色 说明
Zero Trust Gateway Firewall Policies Admin 可以查看和编辑所有 Gateway 防火墙策略,包括 DNS、HTTP 和网络策略。
Zero Trust Gateway DNS Policies Admin 可以查看和编辑 Gateway DNS 策略。
Zero Trust Gateway HTTP Policies Admin 可以查看和编辑 Gateway HTTP 策略。
Zero Trust Gateway Network Policies Admin 可以查看和编辑 Gateway 网络策略。
Zero Trust Gateway Egress Policies Admin 可以查看和编辑 Gateway 出口策略。
Zero Trust Gateway Resolver Policies Admin 可以查看和编辑 Gateway 解析器策略。
Zero Trust Gateway Policies Admin 可以查看和编辑所有 Gateway 策略。
Zero Trust Gateway Policies Read 可以查看所有 Gateway 策略。
Zero Trust Gateway Read Only 可以查看所有 Gateway 资源。
Zero Trust DNS Locations Admin 可以查看和编辑 DNS 位置。
Zero Trust Proxy Endpoints Admin 可以查看和编辑 Gateway 代理端点。
Zero Trust Account Lists Admin 可以查看和编辑所有 Gateway 和 Access 列表。
Zero Trust Account Lists Read 可以查看所有 Gateway 和 Access 列表。

这些角色允许您:

  • 仅向网络工程师授予网络策略的写入权限,而不暴露 DNS 或 HTTP 策略配置。
  • 允许安全分析师以只读模式查看所有 Gateway 策略以进行审计。
  • 将列表管理委托给维护阻止和允许列表的团队,而不授予他们访问策略配置的权限。

您现在还可以分配 资源作用域角色。这些角色是对现有账户级别角色的补充,允许您授予对特定资源(例如单个 Gateway 策略或 Cloudflare One 列表)的访问权限。现有的账户级别角色继续有效。 拥有 Cloudflare GatewayCloudflare Zero Trust 角色的成员将保留对所有 Gateway 资源的完全访问权限。这确保了与现有自动化和 API 令牌的向后兼容性。

快速入门

按名称搜索 API 令牌

您现在可以按名称搜索 API 令牌,从而更容易在庞大的令牌列表中查找特定令牌,而无需手动分页。

新增功能

有关更多信息,请参阅创建 API 令牌账户拥有的 API 令牌

计费使用量和预算警报现已集成到产品侧边栏中

按需付费(Pay-as-you-go)客户现在可以直接从 Workers & PagesD1R2Workers KVQueuesVectorizeDurable ObjectsContainers 的产品概览页面查看计费使用量并创建预算警报。新的侧边栏小组件显示了当前时期的支出和账单周期日期范围,同时还提供了一个用于创建预算警报的按钮。

该小组件提取与计费使用量仪表板相同的数据,并与您的账单周期(或免费计划中的当前日期)保持一致,因此数据与您的发票相符。目前尚不支持 Enterprise 合约账户。

Durable Objects 产品侧边栏中的计费使用量小组件,显示当前时期的支出和按服务细分的明细

选择 **Create budget alert(创建预算警报)**会以内联方式打开预算警报流程,以便您在查看使用量的同一位置设置美元阈值。预算警报适用于您在所有产品上的账户级别总支出,而不仅仅是您创建该警报的产品页面。

有关更多信息,请参阅基于使用量的计费文档

推出自托管 OAuth 客户端

今天,我们推出了自托管 OAuth,使开发者能够构建通过 OAuth 与 Cloudflare 集成的第三方应用程序。这为 API 令牌提供了一种更安全、更易用且更易于管理的替代方案。

OAuth 允许第三方应用程序代表用户访问其 Cloudflare 账户。例如,在用户授予同意后,Wrangler 可以将 Workers 部署到该账户中。

新增功能

Cloudflare 开发者现在可以创建和管理他们自己的 OAuth 应用程序,以便与 Cloudflare 集成。

创建应用程序

要创建应用程序,请转到 Cloudflare 仪表板中您账户的 Manage Account(管理账户) > OAuth clients(OAuth 客户端)

Go to OAuth clients ↗

选择受限范围

如果您曾使用 API 令牌调用 Cloudflare API,您会对 OAuth 客户端范围感到熟悉。在创建应用程序期间只选择您的应用程序所需的范围,并在向用户发送 Cloudflare 同意请求时包含该范围列表。

用户可以在同意之前查看请求的范围。

适用于私有和公共用途的应用程序

应用程序开始时具有 private 可见性。私有应用程序只能由创建该应用程序的账户的成员使用。

要使任何 Cloudflare 用户都能使用该应用程序,请完成 public 可见性的先决条件。

有关更多信息,请参阅客户端可见性

客户端域名验证

在将应用程序公开之前,您必须验证客户端域名。域名验证有助于用户确认应用程序所有者控制着同意页面上显示的域名。

验证后,用户将在同意页面上看到已验证徽章。

有关更多信息,请参阅域名验证

了解更多

有关更多信息,请参阅 OAuth 客户端

Cloudflare Tunnel 和 Cloudflare Mesh 的细粒度权限

您现在可以将 Cloudflare 权限范围限定为单个 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点。管理员可以委派对特定 Tunnel 或 Mesh 节点的访问权限,而无需授予对整个账户中私有网络的控制权。

新增功能

当您添加成员或创建权限策略时,资源选择器现在将 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点列为可限定范围的资源类型。您可以:

  • 向支持操作人员授予对单个 Cloudflare Tunnel 实例的只读角色,以进行日志流传输和诊断,而不会暴露其他 Tunnel 或允许破坏性操作。
  • 向应用程序团队授予对特定 Cloudflare Mesh 节点的写入角色,而无需让他们访问私有网络的其余部分。
  • 将单个策略的范围同时限定为一个或多个 Tunnel 以及 Mesh 节点。

工作原理

细粒度权限是与现有账户级别角色平行的层,它们不会取代后者。

  • 现现的账户级别角色继续有效。 拥有 Cloudflare AccessCloudflare Zero Trust 的成员将保留对账户中每个 Tunnel 和 Mesh 节点的写入访问权限。这确保了与现有自动化和令牌的向后兼容性。
  • 细粒度权限是累加的。 对于针对特定 Tunnel 或 Mesh 节点的任何 API 请求,如果主体具有账户级别角色该资源的细粒度权限,则将授予访问权限。
  • 资源枚举是感知授权的。 列表端点(GET /accounts/{id}/cfd_tunnelGET /accounts/{id}/warp_connector)仅返回主体至少具有只读访问权限的资源。

开始使用