Gateway 支持 Cloudflare Tenant API,这允许与 Cloudflare 合作的托管服务提供商 (MSP) 为其客户设置和管理 Cloudflare 账户和服务。通过 Tenant API,MSP 可以创建具有全球 Gateway 策略控制的 Zero Trust 部署。策略可以在组或单个账户级别进行自定义或重写。
有关更多信息,请参阅 Cloudflare Zero Trust for managed service providers ↗ 博客文章。
要设置 Tenant API,请参阅快速入门。为您客户的 Cloudflare 账户完成置备和配置后,您就可以创建 DNS 策略。
Gateway Tenant 平台支持分层和隔离(siloed)的账户配置。
在分层账户配置中,顶层的父账户实施适用于其所有子账户的全局安全策略。子账户可以根据需要重写或添加策略,同时仍由父账户管理。对于以下 Gateway 功能,MSP 还可以独立于父账户配置子账户:
- 自定义阻止页面:除非您为子账户配置了单独的阻止设置,否则子账户将使用父账户所使用的阻止页面设置。这适用于重定向和自定义阻止页面。阻止页面为每个子账户使用账户证书。
- 根证书:如果 Gateway 无法将传入的 DNS 查询归于某个子账户,它将使用父账户的证书。当 DNS 查询的源 IP 地址与子账户不匹配,或者未配置自定义 DNS 解析器终端时,就会发生这种情况。
- DNS 位置
- 列表
每个子账户都受默认的 Zero Trust 账户限制约束。
Gateway 会在评估任何子账户策略之前评估父账户策略。要允许子账户重写特定的父账户策略,您可以使用 Update a Zero Trust Gateway rule 端点,将策略的 allow_child_bypass 规则设置设为 true。
flowchart TD
%% Accessibility
accTitle: Gateway 策略在分层账户配置中的工作原理
accDescr: 描述 Gateway 在分层账户配置中应用策略优先级顺序的流程图。
%% Flowchart
subgraph s1["父账户"]
n1["阻止恶意软件"]
n2["阻止 DNS 隧道"]
n3["阻止间谍软件"]
end
subgraph s2["子账户 A"]
n4["阻止社交媒体"]
end
subgraph s3["子账户 B"]
n5["阻止即时消息"]
end
n1 ~~~ n2
n2 ~~~ n3
A["租户 (Tenant)"] --管理--> s1
s1 -- "应用策略于" --> s2 & s3
n1@{ shape: lean-l}
n2@{ shape: lean-l}
n3@{ shape: lean-l}
n4@{ shape: lean-l}
n5@{ shape: lean-l}
在隔离账户配置中,每个账户在同一个租户内独立运行。MSP 分别管理每个账户自己的安全策略、资源和配置。
flowchart TD
%% Accessibility
accTitle: Gateway 策略在隔离账户配置中的工作原理
accDescr: 描述 Gateway 在隔离账户配置中应用策略优先级顺序的流程图。
%% Flowchart
subgraph s1["隔离账户 A"]
n1["阻止社交媒体"]
end
subgraph s2["隔离账户 C"]
n2["阻止即时消息"]
end
subgraph s3["隔离账户 B"]
n3["阻止新闻"]
end
A["租户 (Tenant)"] -- 管理 --> s1 & s3 & s2
n1@{ shape: lean-l}
n2@{ shape: lean-l}
n3@{ shape: lean-l}