跳转到内容
搜索文档

Cloudflare Organizations

最后更新 查看 MarkdownAgent 设置

Gateway 支持使用 Cloudflare Organizations 在组织内的各个账户之间共享配置并应用特定策略。包含 Organizations 的分层 Gateway 策略支持 DNS网络HTTP解析器策略。

对于使用 Tenant API 的仅 DNS 部署,请参阅 Tenant API

快速入门

要设置 Cloudflare Organizations,请参阅创建组织(Create an Organization)。为您组织的账户完成置备和配置后,您就可以创建 Gateway 策略

账户类型

Cloudflare Organizations 中的 Zero Trust 账户包括源账户和接收者账户。

在分层策略配置中,顶层的源账户可以与接收者账户共享 Gateway 策略。接收者账户可以根据需要添加策略,同时仍由源账户进行管理。组织所有者还可以独立于源账户为接收者账户配置自定义阻止页面。Gateway 将自动为组织中的每个接收者账户生成唯一的根 CA

每个接收者账户都受默认的 Zero Trust 账户限制约束。

Gateway 会在评估任何接收者账户策略之前评估源账户策略。共享策略在接收者账户中始终具有最高优先级——接收者账户无法绕过、修改或重排共享策略,也不能将自己的任何策略移动到共享策略之上。如果您在源账户中更新共享策略的相对优先级,该更改将在大约两分钟内反映在接收者账户中。

接收者账户的所有流量以及相应的策略、日志和配置都将包含在该接收者账户中。组织所有者可以按账户查看接收者账户的日志,并且必须单独配置 Logpush 作业。当使用包含有效载荷日志记录(payload logging)的 DLP 策略时,每个接收者账户必须配置其自己的加密公钥

flowchart TD
%% Accessibility
 accTitle: Gateway 策略在分层账户配置中的工作原理
 accDescr: 描述 Gateway 在使用 Cloudflare Organizations 的分层账户配置中应用策略的优先级顺序的流程图。

%% Flowchart
 subgraph s1["源账户"]
        n1["阻止恶意软件"]
        n2["阻止间谍软件"]
        n3["阻止 DNS 隧道"]
  end
 subgraph s2["接收者账户 A"]
        n5["阻止恶意软件"]
        n6["阻止间谍软件"]
        n4["阻止社交媒体"]
  end
 subgraph s3["接收者账户 B"]
        n8["阻止恶意软件"]
        n9["阻止间谍软件"]
        n10["阻止 DNS 隧道"]
        n7["阻止即时消息"]
  end
    n1 ~~~ n2
    n2 ~~~ n3
    s1 -- 共享策略到 --> s2 & s3

    n1@{ shape: rect}
    n2@{ shape: rect}
    n3@{ shape: rect}
    n4@{ shape: rect}
    n5@{ shape: rect}
    n6@{ shape: rect}
    n7@{ shape: rect}
    n8@{ shape: rect}
    n9@{ shape: rect}
    n10@{ shape: rect}
     n1:::Sky
     n2:::Sky
     n3:::Peach
     n4:::Forest
     n5:::Sky
     n6:::Sky
     n7:::Forest
     n8:::Sky
     n9:::Sky
     n10:::Peach
    classDef Sky stroke-width:1px, stroke-dasharray:none, stroke:#374D7C, fill:#E2EBFF, color:#374D7C
    classDef Peach stroke-width:1px, stroke-dasharray:none, stroke:#FBB35A, fill:#FFEFDB, color:#8F632D
    classDef Forest stroke-width:1px, stroke-dasharray:none, stroke:#2D6A4F, fill:#D8F3DC, color:#2D6A4F

在上图中:

  • 蓝色策略(阻止恶意软件阻止间谍软件)是从源账户共享的。
  • 橙色策略(阻止 DNS 隧道)未共享。
  • 绿色策略(阻止社交媒体阻止即时消息)是在接收者账户中本地创建的。

限制

包含 Organizations 的分层策略具有以下限制:

管理策略

您可以在 Cloudflare 组织的源账户中创建、配置和共享分层策略。

共享策略

要将 Gateway 策略从源账户共享到接收者账户:

  1. Cloudflare 仪表板中,转到Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)
  2. 选择您要共享的策略类型。如果您要共享解析器策略,请转到 Traffic policies(流量策略) > Resolver policies(解析器策略)
  3. 从列表中找到您要共享的策略。在三点菜单中,选择 Share(共享)。或者,要批量共享多个策略,您可以选择要共享的每个策略,然后选择 Actions(操作) > Share(共享)
  4. Select accounts(选择账户) 中,选择您要与其共享策略的账户。要与组织中所有现有和未来的接收者账户共享该策略,请选择 Select all accounts in the organization(选择组织中的所有账户)
  5. 选择 Continue(继续),然后选择 Share(共享)

策略名称旁将出现一个共享图标。共享完成后,该策略将出现在接收者账户中并应用于接收者账户。共享策略在接收者账户的 Gateway 策略列表中将显示为灰色。

如果策略未能共享到接收者账户,Gateway 将自动重试部署该策略,除非错误是不可恢复的。

编辑共享接收者

要更改或移除 Gateway 策略的接收者:

  1. Cloudflare 仪表板中,转到Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)
  2. 选择您要编辑的策略类型。如果您要编辑解析器策略,请转到 Traffic policies(流量策略) > Resolver policies(解析器策略)
  3. 从列表中找到您要编辑的策略。
  4. 在三点菜单中,选择 Edit share recipients(编辑共享配置接收者)
  5. Select accounts(选择账户) 中,选择您要与其共享策略的账户。要移除接收者,请选择接收者账户名称旁边的 Remove(移除)
  6. 选择 Continue(继续),然后选择 Save(保存)

共享完成后,跨已配置接收者账户的策略共享将更新。

取消共享策略

要停止与所有接收者账户共享策略:

  1. Cloudflare 仪表板中,转到Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略)
  2. 选择您要移除的策略类型。如果您要移除解析器策略,请转到 Traffic policies(流量策略) > Resolver policies(解析器策略)
  3. 从列表中找到您要移除的策略。在三点菜单中,选择 Unshare(取消共享)。或者,要批量移除多个策略,您可以选择要移除的每个策略,然后选择 Actions(操作) > Unshare(取消共享)
  4. 选择 Unshare(取消共享)

共享完成后,Gateway 将停止与所有接收者账户共享该策略,并仅将该策略应用于源账户。

编辑共享策略

对共享策略所做的更改将应用于所有接收者账户。删除共享策略将从源账户和所有接收者账户中删除该策略。

管理 Gateway 设置

您可以将源账户中的某些 Gateway 设置(Gateway 阻止页面和扩展电子邮件地址匹配)共享给 Cloudflare 组织中的接收者账户。在源账户中配置的其他 Gateway 设置(例如 AV 扫描(AV scanning)文件沙箱(file sandboxing))不会影响接收者账户的配置。

共享 Gateway 阻止页面

要将您的 Gateway 阻止页面设置从源账户共享到接收者账户:

  1. Cloudflare 仪表板中,转到Zero Trust > Reusable components(可重用组件) > Custom pages(自定义页面)
  2. Account Gateway block page(账户 Gateway 阻止页面) 中,选择三点菜单并选择 Share(共享)
  3. Select accounts(选择账户) 中,选择您要与其共享设置的账户。要与组织中所有现有和未来的接收者账户共享该设置,请选择 Select all accounts in the organization(选择组织中的所有账户)
  4. 选择 Continue(继续),然后选择 Share(共享)

设置旁边将出现一个共享图标。共享完成后,该设置将出现在接收者账户中并应用于接收者账户。

要修改共享接收者或取消共享设置,请选择三点菜单并选择Edit share recipients(编辑共享配置接收者)Unshare(取消共享)

共享扩展电子邮件地址匹配

要将您的 扩展电子邮件地址匹配设置从源账户共享到接收者账户:

  1. Cloudflare 仪表板中,转到Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)
  2. Firewall(防火墙) > Matched email extensions(匹配的扩展电子邮件地址) 中,选择三点菜单并选择 Share(共享)
  3. Select accounts(选择账户) 中,选择您要与其共享设置的账户。要与组织中所有现有和未来的接收者账户共享该设置,请选择 Select all accounts in the organization(选择组织中的所有账户)
  4. 选择 Continue(继续),然后选择 Share(共享)

设置旁边将出现一个共享图标。共享完成后,该设置将出现在接收者账户中并应用于接收者账户。

要修改共享接收者或取消共享设置,请选择三点菜单并选择Edit share recipients(编辑共享配置接收者)Unshare(取消共享)

这篇文档对您有帮助吗?