Organizations 为 Enterprise 客户提供单层结构,从统一仪表板管理多个 Cloudflare 账户。
Organizations 面向任意规模、管理多个 Cloudflare 账户的 Enterprise 客户。无论您有 5 个还是 500 个账户,Organizations 都能帮助您从一个仪表板管理它们。
常见使用场景:
- 多品牌公司,每个品牌使用独立账户
- 按地理区域划分账户的区域运营
- 拥有独立账户的业务部门或子公司
- 每个环境使用独立账户的开发工作流
- 正在整合账户管理的成长型公司
需要 MSSP(Managed Security Service Provider)或 Distributor 文档?请参阅 Organizations for MSSP and Distributors。
Enterprise Organizations 采用单层结构:
Organization
├── Account 1
│ ├── Zone A
│ └── Zone B
├── Account 2
│ ├── Zone C
│ └── Zone D
└── Account 3
└── Zone E主要特征:
- 一个 Organization 包含多个账户
- 每个账户可包含多个 zone
- 所有账户处于同一层级(无子 Organization)
- Organization 成员对所有账户拥有隐式访问
- 上限:每个 Organization 最多 500 个账户和 5,000 个 zone
Company A 是一家 SaaS 公司,拥有 12 个 Cloudflare 账户:
- 3 个账户对应不同产品线(Product Alpha、Product Beta、Product Gamma)
- 每个产品 3 个环境(Development、Staging、Production)
- 每个账户管理各自的 zone 和配置
使用 Organizations 之前:
- 安全团队需手动将 WAF 规则复制到全部 12 个账户
- 管理员需逐个切换账户
- 无法统一查看流量或安全事件
- 每位新管理员都需要显式访问全部 12 个账户
使用 Organizations 之后:
- 创建一个包含全部 12 个账户的 Organization
- 安全团队创建一次 WAF 规则,共享到所有生产账户
- 管理员在单一仪表板中查看所有账户,并使用增强型账户切换器
- 查看所有账户的聚合 HTTP 分析
- 新 Organization 成员自动获得全部 12 个账户的访问权限
- 使用标签按产品线和环境组织账户
创建 Organization 之前:
- 您的用户必须在 Enterprise 计划账户上拥有 Super Admin 角色访问权限。
- 您(Organization 创建者)必须在 Cloudflare 用户账户上启用双因素身份验证 (2FA) 或单点登录 (SSO)。这是 per-user 要求——2FA/SSO 不是账户级设置。
- 您必须是待分配账户的 Super Administrator。您可以添加任意计划类型的账户(Enterprise、PAYGO 或 Free)。
- 每个 Organization 最多支持 500 个账户和 5,000 个 zone。详情请参阅限制。
- 您只能创建一个 Organization。您或公司其他成员不得已创建 Organization。
- 您的账户不得已属于其他 Organization。
- 登录 Cloudflare 仪表板 ↗。
- 选择 Organizations(组织)。
- 选择 Create organization(创建组织)。
- 输入 Organization 名称。
- 选择 Create(创建)。
创建后将显示 Organization 概览页面。
创建 Organization 后,您可以分配现有账户以集中管理。只要您是账户的 Super Administrator,即可添加任意计划类型的账户(Enterprise、PAYGO 或 Free)。
- 在 Organization 概览页面,选择 Assign an account(分配账户)。
- 搜索账户名称。仅显示您为 Super Administrator 的账户。
- 选择账户。
- 选择 Assign to organization(分配到组织)。
分配的账户将显示在 Organization 概览页面上。您可以在此查看账户、复制其 ID 或重命名。
要从 Organization 中移除账户,请联系 Cloudflare Support。
创建 Organization 时,您将成为 Organization Super Administrator。此角色提供对 Organization 内所有账户的隐式访问,并允许您在 Organization 级别管理成员身份。
Organization 成员获得对 Organization 内所有账户的隐式访问。隐式访问意味着:
- 您无需在每个单独账户上拥有显式成员身份。
- 当您进入 Organization 内的任何账户时,自动拥有该账户的 Super Administrator 权限。
- 隐式访问在 Organization 级别授予——您无法对账户子集授予隐式访问。
- 隐式访问等同于 Super Administrator。目前没有只读隐式访问。
隐式访问与任何现有 per-account 成员身份相互独立。如果账户加入 Organization 之前您已是该账户的显式成员,现有成员身份不受影响。
您可以邀请其他成员加入 Organization。受邀成员获得 Organization 内所有账户的隐式 Super Administrator 访问权限。
- 在 Organization 概览页面,选择 Members(成员)。
- 选择 Invite member(邀请成员)。
- 输入电子邮件地址。
- 选择 Send invitation(发送邀请)。
用户将收到电子邮件邀请。接受后,即获得 Organization 内所有账户的隐式访问权限。
所有将成为 Organization 成员的用户,必须在 Cloudflare 用户账户上启用双因素身份验证 (2FA) 或单点登录 (SSO) 之后才能接受 Organization 邀请。这是 per-user 要求,而非账户级设置。
- 如果用户未启用 2FA 或 SSO,将无法接受邀请。
- 请用户先启用 2FA 或 SSO,然后重新发送邀请。
- 有关启用 2FA 的说明,请参阅设置 2FA。
- 有关 SSO 配置,请参阅Dashboard SSO。
Organizations 允许您在 Organization 内的账户间共享 WAF 自定义 ruleset 和 Zero Trust Gateway 策略(DNS、Network、HTTP、Resolver)。共享策略在接收账户中为只读,源账户更新时自动保持同步。
Organizations 还支持 IdP federation,允许您在一个账户中配置单一身份提供商(如 Okta 或 Entra ID),并在 Organization 内所有账户间共享。共享 IdP 连接在接收账户中为只读,账户加入或离开 Organization 时自动配置或移除。
详细说明请参阅策略共享。
您可以查看、筛选并下载 Organization 内所有账户的聚合 HTTP 分析:
- 在 Organization 概览页面,选择 Analytics & Logs(分析与日志)。
- 使用筛选器按日期范围、账户、域名或其他条件缩小结果。
- 要导出数据,选择 Download(下载)。
数据包含代理主机名的流量,可能基于采样。此数据不反映可计费用量。
- 前往 Organizations(组织)> Manage Organization(管理组织)。
- 在 **Organization name(组织名称)**旁,选择 Rename(重命名)。
- 输入新名称。
- 选择 Rename(重命名)。
- 前往 Organizations(组织)> Manage Organization(管理组织)。
- 在 **Customer identification data(客户识别数据)**旁,选择 Edit(编辑)。
- 更新信息。
- 选择 Save(保存)。
Organization 审计日志记录 Organization Super Administrator 通过 Organization 级 API 和仪表板执行的用户发起操作。这些日志与账户级审计日志相互独立——在特定账户内执行的操作仍显示在该账户的审计日志中。
在仪表板中查看 Organization 审计日志:
- 前往 Organizations(组织)> Manage Organization(管理组织)。
- 选择 Audit Logs(审计日志)。
您也可以通过 API 检索 Organization 审计日志:
GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit如果您正在查看账户级审计日志,且该账户属于您担任 Organization Super Administrator 的 Organization,可以选择 **View Organization Audit Logs(查看组织审计日志)**前往父 Organization 的审计日志。
有关审计日志结构、筛选和保留的更多详情,请参阅审计日志 — Organization Activity Logs。
您可以使用 Cloudflare Organizations API 以编程方式管理 Organizations。API 支持创建、更新、删除 Organizations,管理成员以及分配账户。
您可以使用 Cloudflare Terraform provider ↗ 管理 Organizations。
Enterprise Organizations 无法自助创建新账户。要添加新账户,请联系 Cloudflare Support 创建,然后将其分配到 Organization。
Enterprise Organizations 采用扁平结构。无法创建子 Organization 或嵌套容器。请使用 tags 按业务单元、区域或环境组织账户。
账户无法在 Enterprise Organizations 之间移动。
如果设置过程中遇到错误,请参阅故障排除。