跳转到内容
搜索文档

Tenant API

最后更新 查看 MarkdownAgent 设置

Gateway 支持 Cloudflare Tenant API,这允许与 Cloudflare 合作的托管服务提供商 (MSP) 为其客户设置和管理 Cloudflare 账户和服务。通过 Tenant API,MSP 可以创建具有全球 Gateway 策略控制的 Zero Trust 部署。策略可以在组或单个账户级别进行自定义或重写。

有关更多信息,请参阅 Cloudflare Zero Trust for managed service providers 博客文章。

快速入门

要设置 Tenant API,请参阅快速入门。为您客户的 Cloudflare 账户完成置备和配置后,您就可以创建 DNS 策略

账户类型

Gateway Tenant 平台支持分层和隔离(siloed)的账户配置。

分层账户

在分层账户配置中,顶层的父账户实施适用于其所有子账户的全局安全策略。子账户可以根据需要重写或添加策略,同时仍由父账户管理。对于以下 Gateway 功能,MSP 还可以独立于父账户配置子账户:

  • 自定义阻止页面:除非您为子账户配置了单独的阻止设置,否则子账户将使用父账户所使用的阻止页面设置。这适用于重定向和自定义阻止页面。阻止页面为每个子账户使用账户证书。
  • 根证书:如果 Gateway 无法将传入的 DNS 查询归于某个子账户,它将使用父账户的证书。当 DNS 查询的源 IP 地址与子账户不匹配,或者未配置自定义 DNS 解析器终端时,就会发生这种情况。
  • DNS 位置
  • 列表

每个子账户都受默认的 Zero Trust 账户限制约束。

Gateway 会在评估任何子账户策略之前评估父账户策略。要允许子账户重写特定的父账户策略,您可以使用 Update a Zero Trust Gateway rule 端点,将策略的 allow_child_bypass 规则设置设为 true

flowchart TD
%% Accessibility
 accTitle: Gateway 策略在分层账户配置中的工作原理
 accDescr: 描述 Gateway 在分层账户配置中应用策略优先级顺序的流程图。

%% Flowchart
 subgraph s1["父账户"]
        n1["阻止恶意软件"]
        n2["阻止 DNS 隧道"]
        n3["阻止间谍软件"]
  end
 subgraph s2["子账户 A"]
        n4["阻止社交媒体"]
  end
 subgraph s3["子账户 B"]
        n5["阻止即时消息"]
  end
    n1 ~~~ n2
    n2 ~~~ n3
    A["租户 (Tenant)"] --管理--> s1
    s1 -- "应用策略于" --> s2 & s3

    n1@{ shape: lean-l}
    n2@{ shape: lean-l}
    n3@{ shape: lean-l}
    n4@{ shape: lean-l}
    n5@{ shape: lean-l}

隔离账户

在隔离账户配置中,每个账户在同一个租户内独立运行。MSP 分别管理每个账户自己的安全策略、资源和配置。

flowchart TD
%% Accessibility
 accTitle: Gateway 策略在隔离账户配置中的工作原理
 accDescr: 描述 Gateway 在隔离账户配置中应用策略优先级顺序的流程图。

%% Flowchart
 subgraph s1["隔离账户 A"]
        n1["阻止社交媒体"]
  end
 subgraph s2["隔离账户 C"]
        n2["阻止即时消息"]
  end
 subgraph s3["隔离账户 B"]
        n3["阻止新闻"]
  end
    A["租户 (Tenant)"] -- 管理 --> s1 & s3 & s2

    n1@{ shape: lean-l}
    n2@{ shape: lean-l}
    n3@{ shape: lean-l}

这篇文档对您有帮助吗?