策略定义给定用户对您的账户或域名的访问权限,由三部分构成:
- 参与者(actor,即您的用户)。
ResourceGroup(范围)。PermissionGroup(角色)。
一个账户成员可以拥有一个或多个策略,以表示最合适的访问权限。成员的有效权限是其所有已分配策略的并集——无论是直接分配,还是通过组成员身份继承。
为提高 Cloudflare 角色系统的可用性和灵活性,API 已进行更改,以暴露这些底层数据原则并允许用户与之交互。
例如,您可能希望分配多个策略并使用范围来控制对账户的访问:假设您有一个账户同时包含 Production 和 Staging 域名,某用户应能查看整个账户、清除 production 域名的缓存,但能够配置 staging 域名。
每个账户上都有一组标准 API 端点,用于访问成员信息,最近还增强了 resourceGroups 和 PermissionGroups 列表。
resourceGroup是策略适用范围的唯一标识符。permissionGroup是分配给给定策略的角色集的唯一标识符。
更多信息请参阅 API 文档。
Cloudflare 支持直接向成员分配权限,也支持通过用户组分配。成员的有效权限是累加的;它们代表直接授予成员的所有权限与通过组成员身份继承的权限的并集。