添加新成员时,您可以为其分配策略并使用可用角色。角色只能在其给定范围内分配,一个策略可以分配多个角色。
账户范围角色适用于整个 Cloudflare 账户及该账户中的所有域名。
| Role | 说明 |
|---|---|
| Administrator | 可以访问完整账户并编辑订阅。无法管理成员或计费资料。 |
| Super Administrator - All Privileges | 可以编辑任何 Cloudflare 设置、进行购买、更新计费、管理成员并创建账户拥有的 API token。Super Administrator 可以撤销其他 Super Administrator 的访问权限。 |
| Administrator Read Only | 可以只读模式访问完整账户。 |
| Analytics | 可以读取 Analytics。 |
| API Gateway | 授予对账户中所有域名的 API Gateway(包括 API Shield) 的完全访问权限。 |
| API Gateway Read | 授予对账户中所有域名的 API Gateway(包括 API Shield) 的只读访问权限。 |
| Application Security Reports Read | 可以读取 Application Security Reports。 |
| Audit Logs Viewer | 可以查看审计日志。 |
| Bot Management (Account-Wide) | 可以编辑账户中所有域名的 Bot Management(包括 Super Bot Fight Mode)配置。 |
| Billing | 可以编辑账户的计费资料和订阅 |
| Cache Purge | 可以清除边缘缓存并允许读取 zone 设置。 |
| Cloudflare Access | 可以编辑 Cloudflare Access 和 Cloudflare Tunnel。 |
| Cloudflare CASB | 可以编辑 Cloudflare CASB。 |
| Cloudflare CASB Read | 可以读取 Cloudflare CASB。 |
| Cloudchamber Admin | 可以管理 Cloudchamber 部署。 |
| Cloudchamber Admin Read Only | 可以只读模式管理 Cloudchamber 部署。 |
| Cloudflare DEX | 可以编辑 Cloudflare DEX。 |
| Cloudflare Gateway | 可以编辑 Cloudflare Gateway 并读取 Access。 |
| Cloudflare Images | 可以访问 Cloudflare Images 数据。 |
| Cloudflare R2 Admin | 可以编辑 Cloudflare R2 bucket、object 及相关配置。 |
| Cloudflare R2 Read | 可以读取 Cloudflare R2 bucket、object 及相关配置。 |
| Cloudflare Stream | 可以编辑 Cloudflare Stream 媒体。 |
| Cloudflare Zero Trust | 可以编辑 Cloudflare Zero Trust。授予对所有 Zero Trust 产品(包括 Access、Gateway、Cloudflare One Client、Tunnel、Browser Isolation、CASB、DLP、DEX 和 Email security)的管理员访问权限。 |
| Cloudflare Zero Trust Secure DNS Locations Write | 可以查看 Gateway DNS locations 并创建和编辑安全 DNS locations。 |
| Cloudflare Zero Trust PII | 可以访问 Cloudflare Zero Trust PII。 |
| Cloudflare Zero Trust Read Only | 可以只读模式访问 Cloudflare Zero Trust。 |
| Cloudflare Zero Trust Reporting | 可以访问 Cloudflare Zero Trust 报告数据。 |
| Connectivity Directory Admin | 可以查看、编辑、创建和删除 Workers VPC Services 并绑定到 Cloudflare Tunnel。 |
| Connectivity Directory Bind | 可以读取、列出并绑定到 Workers VPC Services,以及读取和列出 Cloudflare Tunnels。 |
| Connectivity Directory Read | 可以查看 Workers VPC Services 和 Cloudflare Tunnels。 |
| DNS | 可以编辑 DNS 记录。 |
| Email Configuration Admin | 授予 Email security 管理员访问权限。无法对电子邮件执行操作或读取电子邮件。 |
| Email Integration Admin | 仅授予对集成的读写访问权限。 |
| Email Security Analyst | 授予分析师访问权限。可以对电子邮件执行操作并读取电子邮件。 |
| Email Security Read only | 授予 Email security 的只读访问权限。 |
| Email Security Reporting | 授予 Email security 指标的读取访问权限。 |
| Email Security Policy Admin | 授予所有设置的读取访问权限,以及对允许策略、受信任域名和阻止发件人的写入访问权限 |
| Firewall | 可以编辑 WAF、IP Access rules、Zone Lockdown 设置和 Cache Rules。 |
| HTTP Applications | 授予 HTTP Applications 的完全访问权限。 |
| HTTP Applications Read | 授予 HTTP Applications 的只读访问权限。 |
| Load Balancer | 可以编辑 Load Balancers、Pools、Origins 和 Health Checks。 |
| Load Balancing Account Read | 可以读取 Load Balancing 资源,如 Load Balancers、Monitors、Monitor Groups、Pools 和 Health Checks。 |
| Log Share | 可以编辑 Log Share 配置。 |
| Log Share Reader | 可以读取 Enterprise Log Share。 |
| Magic Network Monitoring | 可以查看和编辑 Network Flow 配置。 |
| Magic Network Monitoring Admin | 可以查看、编辑、创建和删除 Network Flow 配置。 |
| Magic Network Monitoring Read-Only | 可以查看 Network Flow 配置。 |
| Network Services Write (Magic) | 授予 Magic 服务的网络配置写入访问权限。非管理员用户的 Magic Tunnel 健康检查需要 Analytics 角色。 |
| Network Services Read (Magic) | 授予 Magic 服务的网络配置读取访问权限。非管理员用户的 Magic Tunnel 健康检查需要 Analytics 角色。 |
| Minimal Account Access | 可以查看账户,无其他权限。 |
| Page Shield | 授予对整个账户的客户端安全(原 Page Shield)写入访问权限。 |
| Page Shield Read | 授予对整个账户的客户端安全(原 Page Shield)读取访问权限。 |
| Realtime | 授予 Realtime 配置访问权限(不包括敏感数据)。 |
| Realtime Admin | 授予 Realtime 配置的管理员访问权限。 |
| Hyperdrive Read only | 授予 Hyperdrive 数据库配置的读取访问权限。 |
| Hyperdrive Admin | 授予 Hyperdrive 数据库配置的写入访问权限。 |
| SSL/TLS, Caching, Performance, Page Rules, and Customization | 可以编辑大多数 Cloudflare 设置,DNS 和 Firewall 除外。 |
| Secrets Store Admin | 可以创建、编辑、复制、删除和查看 secret 元数据。还可以将 Secrets Store 绑定添加到 Worker。 |
| Secrets Store Deployer | 可以查看 secret 元数据,但无法创建、编辑、复制或删除 secret。还可以将 Secrets Store 绑定添加到 Worker。 |
| Secrets Store Reporter | 可以查看 secret 元数据。无法执行任何操作(创建、编辑、复制、删除 secret),也无法将 Secrets Store 绑定添加到 Worker。 |
| Brand Protection | 可以在 API 和 Cloudflare 仪表板上访问 Brand Protection 功能。Brand Protection 角色还授予 Investigate 平台访问权限。 |
| Cloudforce One Admin | 授予 Cloudforce One 写入访问权限。 |
| Cloudforce One Read | 授予 Cloudforce One 读取访问权限,无法创建和/或编辑 RFI 或 PIR。 |
| Trust and Safety | 可以访问 trust and safety 相关服务。 |
| Turnstile | 授予 Turnstile 的完全访问权限。 |
| Turnstile Read | 授予 Turnstile 的读取访问权限。 |
| Vectorize Admin | 可以编辑 Vectorize 配置。 |
| Vectorize Read only | 可以读取 Vectorize 配置。 |
| Waiting Room Admin | 可以编辑 Waiting Room 配置。 |
| Waiting Room Read | 可以读取 Waiting Room 配置。 |
| Workers Editor | 可以使用 Workers Playground。 |
| Workers Platform Admin | 授予对 Cloudflare Developer Platform 常用产品的编辑和读取访问权限,包括 Workers、Pages、Durable Objects、KV、R2、Zones、Zone Analytics 和 Page Rules。Cloudflare 可能在引入新产品时为此角色添加额外的只读权限。 |
| Workers Platform (Read-only) | 授予对 Cloudflare Developer Platform 常用产品的只读访问权限,包括 Workers、Pages、Durable Objects、KV、R2、Zones、Zone Analytics 和 Page Rules。Cloudflare 可能在引入新产品时为此角色添加额外的只读权限。 |
| Connectivity Directory Read | 可以查看 Workers VPC Services 和 Cloudflare Tunnels。 |
| Connectivity Directory Bind | 可以读取、列出并绑定到 Workers VPC Services,以及读取和列出 Cloudflare Tunnels。 |
| Connectivity Directory Admin | 可以查看、编辑、创建和删除 Workers VPC Services,包括创建绑定到 Cloudflare Tunnel 的 VPC Services。 |
| Zaraz Admin | 可以编辑和发布 Zaraz 配置。 |
| Zaraz Edit | 可以编辑 Zaraz 配置。 |
| Zaraz Read only | 可以读取 Zaraz 配置。 |
| Zone Versioning (Account-Wide) | 可以查看和编辑账户中所有域名的 Zone Versioning。 |
| Zone Versioning Read (Account-Wide) | 可以查看账户中所有域名的 Zone Versioning。 |
域名范围角色适用于账户内的给定域名。
| Role | 说明 |
|---|---|
| AI Crawl Control Read Only | 可以读取 AI Crawl Control 和指标。 |
| Bot Management | 可以编辑 Bot Management(包括 Super Bot Fight Mode)配置。 |
| Cache Domain Purge | 授予对特定域名清除边缘缓存的访问权限,并允许读取 zone 设置。 |
| Domain Administrator | 授予对账户中域名的完全访问权限(包括 Regional Services 配置),以及对账户级 Firewall、Access 和 Worker 资源的只读访问。 |
| Domain Administrator Read Only | 授予对账户中域名的只读访问权限,以及对账户级 Firewall、Access 和 Worker 资源的只读访问。此角色目前不包括 Regional Services 配置的读取访问权限。 |
| Domain API Gateway | 授予 API Gateway(包括 API Shield)的完全访问权限。 |
| Domain API Gateway Read | 授予 API Gateway(包括 API Shield)的读取访问权限。 |
| Domain DNS | 授予编辑账户中域名 DNS 设置 的访问权限。 |
| Domain Page Shield | 授予对账户中域名的客户端安全写入访问权限。 |
| Domain Page Shield Read | 授予对账户中域名的客户端安全读取访问权限。 |
| Domain Waiting Room Admin | 可以编辑 waiting rooms 配置。 |
| Domain Waiting Room Read | 可以读取 waiting rooms 配置。 |
| Zone Versioning | 授予 Zone Versioning 的完全访问权限。 |
| Zone Versioning Read | 授予 Zone Versioning 的只读访问权限。 |
资源范围角色适用于账户内的特定资源。
| Role | 说明 |
|---|---|
| Cloudflare Access App Admin | 可以编辑账户中特定的 Access application。 |
| Cloudflare Access Identity Provider Admin | 可以编辑账户中特定的 Cloudflare One identity provider (IdP)。 |
| Cloudflare Access Policy Admin | 可以编辑账户中特定的 Access policy。 |
| Cloudflare Access Service Token Admin | 可以编辑账户中特定的 Access service token。 |
| Access for Infrastructure Target Admin | 可以编辑账户中特定的 Access for Infrastructure target。 |
| Individual Cloudflare Tunnel instances | 将权限范围限定到特定的 Cloudflare Tunnel 实例。详情请参阅 Cloudflare Tunnel 细粒度权限。 |
| Individual Cloudflare Mesh nodes | 将权限范围限定到特定的 Cloudflare Mesh 节点。详情请参阅 Cloudflare Tunnel 和 Cloudflare Mesh 细粒度权限。 |