跳转到内容
搜索文档

角色范围

最后更新 查看 MarkdownAgent 设置

范围是策略的三个组成部分之一,用于向用户授予访问权限。

为允许灵活组合用户访问权限,Cloudflare 目前提供账户级范围、域名范围和资源特定范围。每个范围关联不同的角色集。

  • 账户范围: 当成员需要访问整个账户时使用,例如账单或账户级设置。
  • 特定域名: 当成员应仅管理某些域名时使用,例如负责 staging 域名但不应修改 production 的开发者。
  • 域名组: 当您有共享相同访问需求的关联域名时使用,例如所有 production 域名。
  • 特定资源: 当访问权限应限制为单个资源时使用。

选择角色范围

每个策略只能有一个范围,但您可以为给定用户分配多个策略。

添加成员时可以选择策略的范围。

账户范围

如果您希望成员拥有适用于整个账户的策略,请使用以下字段组合。

Field Value
Operator Include
Type All domains

特定域名

如果您希望成员拥有适用于特定域名的策略,请使用以下字段组合。向此策略应用这些角色时,只能使用域名范围角色。

Field Value
Operator Include
Type A specific domain
Name A specific domain

域名组

如果您有一组分类相似的域名(例如所有敏感/production 域名,或围绕某个项目或地理区域的所有域名),可以预先将它们分配到域名组,然后创建提供对该组内所有域名访问权限的策略。

创建组

创建域名组:

  1. 在 Cloudflare 仪表板中,转到 Settings(设置) > Lists(列表) 页面。(您必须以 Super Administrator 身份登录,并拥有已验证的电子邮件地址。)

    Go to Configurations ↗
  2. 对于 Domain Group Manager(域名组管理器),选择 Create(创建)

  3. 创建域名组:

    1. 选择要包含的域名。
    2. 添加 Name(名称)
    3. 选择 Create(创建)

您也可以根据需要编辑和删除这些组。

使用组

要为成员分配域名组的权限,请使用以下字段组合:

Field Value
Operator Include
Type Domain Group
Name Example Group

特定资源

如果您希望成员拥有适用于特定资源的策略,请使用以下字段组合。

Field Value
Operator Include
Type Granular
Product Product Name
Resource Specific Resource

可用范围

您可以向成员分配以下资源特定范围:

Scope 说明
Individual Access applications 授予管理特定 Access 应用程序的权限。
Individual Access identity providers (IdPs) 授予管理特定 Cloudflare One 身份提供商 (IdP)的权限。
Individual Access policies 授予管理特定 Access 策略的权限。
Individual Access service tokens 授予管理特定 Access 服务令牌的权限。
Individual Access infrastructure targets 授予管理特定 Access for Infrastructure 目标的权限。
Individual Cloudflare Tunnel instances 授予管理特定 Cloudflare Tunnel 实例的权限。
Individual Cloudflare Mesh nodes 授予管理特定 Cloudflare Mesh 节点的权限。

这篇文档对您有帮助吗?