Data Localization Suite (DLS) 具有三个功能,每个功能都控制着处理您数据的不同方面:
- Geo Key Manager:控制您的私有 TLS 密钥的存储位置。
- Regional Services:控制哪些 Cloudflare 数据中心可以解密和处理您的 HTTPS 流量。
- Customer Metadata Boundary (CMB):控制哪个区域存储您的日志和分析数据。
下表显示了每种 Cloudflare 产品是否与每种 DLS 功能兼容。如果看到 🚧,请查看脚注编号以了解具体限制。
✅ 完全兼容 — 无限制
🚧 有条件兼容 — 查看脚注了解详细信息
✘ 不兼容 — 该产品不能与此 DLS 功能一起使用
⚫️ 不适用 — 该产品不与此 DLS 功能交互
| 产品 | Geo Key Manager | Regional Services | Customer Metadata Boundary |
|---|---|---|---|
| Caching/CDN | ✅ | ✅ | ✅ |
| Cache Reserve | ⚫️ | 🚧 | ✅ 1 |
| DNS | ⚫️ | 🚧 2 | ✅ |
| HTTP/3 (搭配 QUIC) | ⚫️ | ✘ | ⚫️ |
| Image Resizing | ✅ | ✅ 3 | 🚧 4 |
| Load Balancing | ✅ | ✅ | 🚧 4 |
| Network Error Logging (NEL) | ⚫️ | ⚫️ | ✘ |
| Onion Routing | ✘ | ✘ | ✘ |
| O2O | ✘ | ✘ | ✘ |
| Stream Delivery | ✅ | ✅ | ✅ |
| Tiered Caching | ✅ | 🚧 5 | 🚧 6 |
| Trace | ✘ | ✘ | ✘ |
| Waiting Room | ⚫️ | ✅ | ✅ |
| Web Analytics / Real User Monitoring (RUM) | ⚫️ | ⚫️ | ✘ 7 |
| Zaraz | ✅ | ✅ | ✅ |
| 产品 | Geo Key Manager | Regional Services | Customer Metadata Boundary |
|---|---|---|---|
| Advanced Certificate Manager | ⚫️ | ⚫️ | ⚫️ |
| Advanced DDoS Protection | ✅ | ✅ | 🚧 8 9 |
| API Shield | ✅ | ✅ | 🚧 10 |
| Bot Management | ✅ | ✅ | ✅ |
| Client-side security (曾用名 Page Shield) | ✅ | ✅ | ✅ |
| DNS Firewall | ⚫️ | ⚫️ | ✅ |
| Rate Limiting | ✅ | ✅ | ✅ 11 |
| SSL | ✅ | ✅ | ✅ |
| Cloudflare for SaaS | ✘ | ✅ | ✅ |
| Turnstile | ⚫️ | ✘ | ✅ 12 |
| WAF/L7 Firewall | ✅ | ✅ | 🚧 9 |
| DMARC Management | ⚫️ | ⚫️ | ✅ |
| 产品 | Geo Key Manager | Regional Services | Customer Metadata Boundary |
|---|---|---|---|
| Cloudflare Images | ⚫️ | ✅ 13 | 🚧 14 |
| AI Gateway | ✘ | ✘ | 🚧 15 |
| AI Search | ✘ 16 | ✘ 17 | 🚧 18 |
| AI Security for Apps | ✘ | ✘ | ✘ |
| Cloudflare Pages | ✅ 19 | ✅ 19 | 🚧 4 |
| Cloudflare D1 | ⚫️ | ⚫️ | 🚧 20 |
| Durable Objects | ⚫️ | ✅ 21 | 🚧 4 |
| Email Routing | ⚫️ | ⚫️ | ✅ |
| Remote MCP Server | ✅ 22 | ✅ 23 | 🚧 4 |
| R2 | ✅ 24 | ✅ 25 | ✅ 26 |
| Smart Placement | ⚫️ | ✘ | ✘ |
| Stream | ⚫️ | ✘ | 🚧 4 |
| Vectorize | ⚫️ | ✘ | ✘ |
| Workers (部署在一个 Zone 上) | ✅ | ✅ | 🚧 27 |
| Workers AI | ⚫️ | ✘ | ✅ |
| Workers KV | ⚫️ | ✘ | ✅ 28 |
| Workers.dev | ✘ | ✘ | ✘ |
| Workers Analytics Engine (WAE) | ⚫️ | ⚫️ | 🚧 4 |
| 产品 | Geo Key Manager | Regional Services | Customer Metadata Boundary |
|---|---|---|---|
| Argo Smart Routing | ✅ | ✘ 29 | ✘ 30 |
| Static IP/BYOIP | ⚫️ | ✅ 31 | ⚫️ |
| Cloudflare Network Firewall | ⚫️ | ⚫️ | ✅ |
| Network Flow | ⚫️ | ⚫️ | 🚧 4 |
| Magic Transit | ⚫️ | ⚫️ | ✅ 8 |
| Cloudflare WAN | ⚫️ | ⚫️ | ✅ |
| Spectrum | ✅ | ✅ 32 | ✅ |
| 产品 | Geo Key Manager | Regional Services | Customer Metadata Boundary |
|---|---|---|---|
| Logpull | ⚫️ | ⚫️ | 🚧 33 |
| Logpush | ⚫️ | ✅ | 🚧 34 |
| Log Explorer | ⚫️ | ⚫️ | ✘ 35 |
| 产品 | Geo Key Manager | Regional Services | Customer Metadata Boundary |
|---|---|---|---|
| Access | 🚧 36 | 🚧 37 | ✅ 38 |
| Browser Isolation | ⚫️ | 🚧 39 | ✅ |
| CASB | ⚫️ | ⚫️ | ✘ |
| Cloudflare Tunnel | ⚫️ | 🚧 40 | ⚫️ |
| Digital Experience | ⚫️ | ⚫️ | 🚧 41 |
| DLP | ⚫️ 42 | ⚫️ 42 | 🚧 43 |
| Gateway | 🚧 44 | 🚧 45 | 🚧 46 |
| Cloudflare One Client | ⚫️ | ⚫️ | 🚧 4 |
-
您尚无法指定对象存储本身的区域位置。 ↩
-
如果您使用传出区域传输(Cloudflare 会将您的 DNS 记录发送到非 Cloudflare 名称服务器),那些传输将包括全球 Cloudflare IP 地址,而不是特定区域的地址。这意味着如果最终用户从非 Cloudflare 名称服务器收到 DNS 响应,Regional Services 将无法正常运作。 ↩
-
仅当通过同一区域内的 Workers 或 Transform Rules 将自定义域(Custom Domain)设置为某个区域时。 ↩
-
使用 Customer Metadata Boundary 时,美国区域以外不提供日志 / 分析。 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
Regular 和 Custom Tiered Cache(您可以定义缓存层次结构)可与 Regional Services 配合使用。Smart Tiered Caching(Cloudflare 自动选择中间缓存数据中心)不适用于 Regional Services。 ↩
-
Regular/Generic 和 Custom Tiered Cache 均与 Customer Metadata Boundary (CMB) 兼容。Smart Tiered Caching(Cloudflare 自动选择中间缓存数据中心)不适用于 CMB。
如果 CMB 设置为 EU,则区域仪表板 Caching > Tiered Cache > Smart Tiered Caching 选项不会在 Dashboard Analytics 中填充数据。 ↩ -
Web Analytics 收集最少数量的信息。另外,您也可以将欧盟访问者从 RUM 中排除。 ↩
-
Adaptive DDoS Protection(根据您的流量模式自动调整 DDoS 规则)仅在 Customer Metadata Boundary 设置为美国时受支持。所有其他 DDoS 保护功能均可与任何 CMB 区域配合使用。 ↩ ↩2
-
当 Customer Metadata Boundary 设置为
eu时,有关 DDoS 和 WAF 事件的电子邮件和 webhook 通知可能无法可靠触发。此行为是间歇性的,目前正在调查中。如果及时警报很关键,请使用 Logpush 作为补充监控机制。 ↩ ↩2 -
当 CMB 设置为欧盟时,以下 API Shield 子功能无法使用:API Discovery(自动检测您的 API 端点)、Volumetric Abuse Detection(识别异常高的 API 调用量)和 Sequence Analytics and Mitigation(跟踪 API 调用的顺序以检测滥用)。所有其他 API Shield 功能均可与任何 CMB 区域配合使用。 ↩
-
使用 CMB 时,美国区域以外无法使用 Legacy Zone Analytics & Logs 部分。请改用 Security Analytics。 ↩
-
提供 Turnstile Analytics。然而,对于 Siteverify API 目前还没有区域化的保证。 ↩
-
当 CMB = EU 时不支持日志 / 分析。尚未支持管辖区限制(存储)选项。所有其他功能都对所有 CMB 区域可用。请注意,测试版或未来功能可能不在支持范围内,且可能会发生变化。 ↩
-
仅支持 R2 自定义域和自定义证书。 ↩
-
仅支持 R2 自定义域。 ↩
-
以下情况除外且受支持:AI Gateway Analytics(GraphQL Analytics 数据集)和 Logs (Logpush)、R2 Dashboard Metrics & Analytics、Workers AI GraphQL Analytics 数据集如 aiInferenceAdaptive。 ↩
-
目前尚不支持管辖区限制(数据位置 / 存储)选项。所有其他功能对所有 CMB 区域均可用。请注意,测试版或未来功能可能不在支持范围内,且可能会发生变化。 ↩
-
仅当使用 Workers Routes & Domains 以及自定义证书时。 ↩
-
仅当使用 Workers Routes & Domains 时。 ↩
-
仅当使用自定义域和自定义证书或 Keyless SSL 时。 ↩
-
仅当使用设置为某个区域的自定义域并在 S3 API 中使用管辖区时。 ↩
-
R2 Dashboard Metrics and Analytics 会被填充。管辖区限制保证存储桶中的对象存储在特定管辖区内。 ↩
-
使用 Customer Metadata Boundary 时,美国区域以外不提供日志 / 分析。请改用 Logpush。 ↩
-
尚未支持 Workers KV 对的管辖区限制(存储)。 ↩
-
Argo 不能与 Regional Services 一起使用。 ↩
-
Argo 不能与 Customer Metadata Boundary 一起使用。 ↩
-
您可以将 Static IP/BYOIP 与区域化的 Spectrum 应用程序一起使用。您还可以使用区域化 IP 绑定在 IP 层面对 BYOIP 前缀进行区域化。 ↩
-
仅适用于 HTTP/S Spectrum 应用程序。Spectrum 应用程序使用与 Regional Hostnames API 不同的区域化机制。配置区域主机名并不会将同一主机名上的 Spectrum 应用程序进行区域化。有关针对 Spectrum 的特定区域化,请联系您的客户团队。 ↩
-
仅当使用 CMB = US 时,Logpull 可用。Logpull 是一项传统功能,请考虑使用 Logpush 或 Log Explorer 代替。 ↩
-
对于这些数据集,可以使用带有 Customer Metadata Boundary 的 Logpush。如果您需要其他数据集,请联系您的客户团队。 ↩
-
目前,客户无法选择为 Log Explorer 托管的 Cloudflare 托管 R2 存储桶的位置。 ↩
-
Access App SSL 密钥可以使用 Geo Key Manager。Access JWT 尚未实现本地化。 ↩
-
只能本地化为美国 FedRAMP 中级国内(Moderate Domestic)区域。 ↩
-
Customer Metadata Boundary 可用于限制将数据传输到区域外,但 Access User Logs 不会在美国区域外提供。欧盟客户必须使用 Logpush 来保留日志。 ↩
-
目前只能与美国 FedRAMP 区域一起使用。 ↩
-
cloudflared中的--region参数控制 tunnel connector 建立与 Cloudflare 连接的位置。此设置独立于 Regional Services。对于通过 tunnel 提供的公共主机名,Regional Services 在 DNS 记录级别进行配置,且独立于 tunnel connector 区域运行。对于传入的 Web 请求,只有当您有发布的应用程序(通过 tunnel 暴露给用户的服务)时,Regional Services 才会适用。在那种情况下,与 DNS 记录关联的区域将适用。 ↩ -
DLP 是 Gateway HTTP 的一部分,但是当使用 Customer Metadata Boundary 时,美国区域以外不提供 DLP detection entries。 ↩
-
Gateway HTTP(Web 流量过滤)支持 Regional Services。Gateway DNS(域名过滤)尚不支持区域化。
ICMP proxy(转发诸如 ping 等网络诊断流量)和 Mesh proxy 对于 Regional Services 用户不可用。File Sandboxing(一个在隔离环境中隔离和扫描可疑文件的附加组件)与 DLS 不兼容。 ↩ -
在美国区域以外使用 CMB 时,Dashboard Analytics 和 Logs 为空。请改用 Logpush。 ↩