作为数据本地化套件 (Data Localization Suite) 的一部分,客户元数据边界 (Customer Metadata Boundary, CMB) 可确保客户日志保留在您选择的区域内。
客户日志是指流量元数据,即访客访问您网站时生成的信息,例如请求 URL、时间戳和防火墙事件,这些信息可能会识别您的最终用户。这些日志使用您的 Account ID 标记,并将根据您配置的区域独占存储在欧盟 (eu) 或美国 (us)。客户元数据边界仅支持这两个区域;默认情况下,未应用任何边界,日志可能会存储在全球 Cloudflare 的核心数据中心。CMB 使用其自身的区域设置,独立于 Regional Services regions。例如,如果您选择 eu 客户元数据边界,元数据将仅发送到位于欧盟的 Cloudflare 核心数据中心(集中处理设施,有别于全球分布的边缘数据中心)。
如果启用了 Allow out-of-region access(允许区域外访问),则会有例外。启用后,客户日志仍将存储在配置的区域,但无论物理位置在哪里,您账户的授权用户都可以访问它们。有关更多详细信息,请参阅区域外访问。
下图显示了在 Cloudflare 边缘数据中心生成的有关您流量的元数据如何独占转发到配置区域(在此示例中为欧盟)的核心数据中心。授权用户从该核心数据中心访问日志和分析。
sequenceDiagram
participant UserEU as End user
participant CloudflarePoP as Closest data center
participant EUCoreDC as Core data center in EU
participant CloudflareSuperAdmin as Admin
UserEU->>CloudflarePoP: Connects
Note right of CloudflarePoP: Customer Logs generated <br> (for example, HTTP requests and Firewall events)
CloudflarePoP-->>EUCoreDC: Forwards encrypted Customer Logs
Note right of EUCoreDC: Authorized users can view Logs & Analytics <br> on the UI or via API
CloudflareSuperAdmin->>EUCoreDC: Authenticated access
EUCoreDC->>CloudflareSuperAdmin: Logs & Analytics
CloudflarePoP->>UserEU: Response
配置客户元数据边界后,仅当用户的会话路由到配置区域的核心数据中心时,他们才能访问仪表板分析和日志视图。这由地理路由决定,而不是由您的物理位置决定。如果您的会话路由到配置区域之外的数据中心,您可能会在分析和日志中看到“没有数据”。
要允许授权用户无论其会话路由到哪里都能查看日志和分析,请启用允许区域外访问。
此外,您可以配置 Logpush(Cloudflare 的日志导出服务),将客户日志推送到您自己的存储服务、SIEM(安全信息和事件管理系统)和日志管理提供商。
有关元数据边界的特定产品行为的详细信息,请参阅 Cloudflare 产品兼容性页面。