跳转到内容
搜索文档

应用细粒度控制

最后更新 查看 MarkdownAgent 设置

通过应用细粒度控制(Application Granular Controls),您可以创建 Gateway HTTP 策略来控制受支持的 SaaS 应用程序中的特定用户操作。这使您能够在允许用户访问应用程序的同时,限制他们在该应用程序中可以执行的操作。

前提条件

要使用应用细粒度控制,您必须:

使用应用细粒度控制创建策略

要使用应用细粒度控制创建 Gateway HTTP 策略:

  1. Cloudflare 仪表板中,转到 Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略) > HTTP

  2. 选择 Add a policy(添加策略)

  3. 为策略命名。

  4. Traffic(流量) 下,构建一个定义您要允许或阻止的流量的逻辑表达式。由于细粒度控制特定于每个应用程序,您必须将 Application 选择器与 is 运算符结合使用。

  5. Value(值) 中,选择您所需的应用程序。

  6. Controls(控制项) 中,选择一个或多个 Application Controls(应用控制项)或单个 Operations(操作)。例如,您可以创建一条策略来阻止向 ChatGPT 上传文件:

    选择器 运算符 控制项 操作
    Application(应用程序) is ChatGPT Upload Block(阻止)
  7. 选择 Create policy(创建策略)

使用 Create a Zero Trust Gateway rule 终点创建策略。例如,您可以创建一条策略来阻止向 ChatGPT 上传文件,同时允许其他用途:

Create a Zero Trust Gateway rulebash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block ChatGPT uploads",
		"description": "Block file uploads to ChatGPT while allowing other usage",
		"enabled": true,
		"action": "block",
		"filters": [
				"http"
		],
		"traffic": "any(app.ids[*] == 1199) and any(app_control.controls[*] in {1653})",
		"identity": "",
		"device_posture": ""
	}'

有关更多信息,请参阅 HTTP 策略

控制项定义

Gateway 在不同的粒度级别定义了应用细粒度控制,包括 Application Controls(应用控制项)和 Operations(操作)。

Application Controls(应用控制项)

Application Controls 是代表用户意图(例如上传或下载)的预定义控制项。Cloudflare 将每个受支持应用程序的相关操作集整理到 Application Controls 中。当预定义的分组符合您的意图时,请使用 Application Controls。

Operations(操作)

Operations 是应用程序使用的单个 API 级别操作。使用 Operations 可以实现比 Application Controls 提供的更细粒度的控制 —— 例如,仅阻止某些类型的下载,或者在不存在 Application Control 的情况下阻止评论。由于每个 SaaS 应用程序都使用具有其自身范围和行为的独特操作集,因此操作级别的控制可能需要针对每个用例进行分析。

Cloudflare 根据应用程序的可用 API 提供 Operations。有关 Operations 如何映射到 Application Controls 的更多信息,请参阅兼容的应用程序

Operation Groups(操作组)

Operation Groups 是由应用程序供应商定义的操作分组。Operation Groups 通常基于对应用程序不同功能区域(例如签名请求)或应用程序所定义实体(例如文件或文件夹)的分类。这些定义因应用程序而异。Gateway 将操作划分到这些 operation groups 中,以便将操作与相应的供应商 API 文档相匹配。

DLP 负载

您可以将应用细粒度控制与数据丢失预防 (DLP) 结合使用,以处理包含可扫描内容的操作。这包括包含已上传或已下载文件内容或 AI 提示词的操作。例如,当用户执行文件上传时,可能会产生一系列 API 操作,例如设置文件元数据、上传文件内容以及完成上传。在将 DLP 应用于您的 Zero Trust 流量时,专门针对包含文件内容的操作会有所帮助。

应用程序 API

SaaS 应用程序通常提供多个可交互的 API。对于每个应用程序,应用细粒度控制可能支持以下 API 类型:

  • Web Application API:这些 API 由用户通过浏览器与其交互的 Web 应用程序所消费。
  • Platform API:这些 API 向用户公开,以允许与 SaaS 应用程序进行程序化交互。这些通常由自动化、脚本或其他应用程序使用。

Application Controls 包含这两种 API 类型的 Operations。如果在使用 Operations 创建 HTTP 策略时这两种 API 类型都可用,您应选择与正在使用的 API 相对应的一组 Operations,或两者都包含以获得更广泛的覆盖范围。

兼容的应用程序

应用细粒度控制支持以下应用程序:

Artificial Intelligence

  • ChatGPT
  • Google Gemini
  • Perplexity
  • Claude

File Sharing

  • Box
  • Dropbox
  • Google Drive
  • WeTransfer
  • Hightail
  • ShareFile
  • Smash

这篇文档对您有帮助吗?