范围是策略的三个组成部分之一,用于向用户授予访问权限。
为允许灵活组合用户访问权限,Cloudflare 目前提供账户级范围、域名范围和资源特定范围。每个范围关联不同的角色集。
- 账户范围: 当成员需要访问整个账户时使用,例如账单或账户级设置。
- 特定域名: 当成员应仅管理某些域名时使用,例如负责 staging 域名但不应修改 production 的开发者。
- 域名组: 当您有共享相同访问需求的关联域名时使用,例如所有 production 域名。
- 特定资源: 当访问权限应限制为单个资源时使用。
每个策略只能有一个范围,但您可以为给定用户分配多个策略。
添加成员时可以选择策略的范围。
如果您希望成员拥有适用于整个账户的策略,请使用以下字段组合。
| Field | Value |
|---|---|
| Operator | Include |
| Type | All domains |
如果您希望成员拥有适用于特定域名的策略,请使用以下字段组合。向此策略应用这些角色时,只能使用域名范围角色。
| Field | Value |
|---|---|
| Operator | Include |
| Type | A specific domain |
| Name | A specific domain |
如果您有一组分类相似的域名(例如所有敏感/production 域名,或围绕某个项目或地理区域的所有域名),可以预先将它们分配到域名组,然后创建提供对该组内所有域名访问权限的策略。
创建域名组:
-
在 Cloudflare 仪表板中,转到 Settings(设置) > Lists(列表) 页面。(您必须以 Super Administrator 身份登录,并拥有已验证的电子邮件地址。)
Go to Configurations ↗ -
对于 Domain Group Manager(域名组管理器),选择 Create(创建)。
-
创建域名组:
- 选择要包含的域名。
- 添加 Name(名称)。
- 选择 Create(创建)。
您也可以根据需要编辑和删除这些组。
要为成员分配域名组的权限,请使用以下字段组合:
| Field | Value |
|---|---|
| Operator | Include |
| Type | Domain Group |
| Name | Example Group |
如果您希望成员拥有适用于特定资源的策略,请使用以下字段组合。
| Field | Value |
|---|---|
| Operator | Include |
| Type | Granular |
| Product | Product Name |
| Resource | Specific Resource |
您可以向成员分配以下资源特定范围:
| Scope | 说明 |
|---|---|
| Individual Access applications | 授予管理特定 Access 应用程序的权限。 |
| Individual Access identity providers (IdPs) | 授予管理特定 Cloudflare One 身份提供商 (IdP)的权限。 |
| Individual Access policies | 授予管理特定 Access 策略的权限。 |
| Individual Access service tokens | 授予管理特定 Access 服务令牌的权限。 |
| Individual Access infrastructure targets | 授予管理特定 Access for Infrastructure 目标的权限。 |
| Individual Cloudflare Tunnel instances | 授予管理特定 Cloudflare Tunnel 实例的权限。 |
| Individual Cloudflare Mesh nodes | 授予管理特定 Cloudflare Mesh 节点的权限。 |