跳转到内容
搜索文档

面向 MSSP 与分销商的组织(Organizations for MSSP and Distributors)

最后更新 查看 MarkdownAgent 设置

Organizations 为 MSSP(Managed Security Service Provider)和 Distributor 合作伙伴提供多层结构,用于管理客户账户并创建子合作伙伴 Organization。

适用对象

Organizations for MSSP and Distributors 面向:

  • 管理多个 MSSP 合作伙伴 Organization 的 Distributor
  • 管理多个终端客户账户的 MSSP
  • 提供托管 Cloudflare 服务的渠道合作伙伴

需要 Enterprise 文档?请参阅 Organizations for Enterprise

层级结构

MSSP/Distributor Organizations 采用多层结构

Distributor Organization
├── MSSP Organization A
│   ├── Sub-Organization A1
│   │   ├── Customer Account 1
│   │   │   ├── Zone A
│   │   │   └── Zone B
│   │   └── Customer Account 2
│   │       └── Zone C
│   └── Customer Account 3
│       └── Zone D
├── MSSP Organization B
│   ├── Customer Account 4
│   │   └── Zone E
│   └── Customer Account 5
│       └── Zone F
└── MSSP Organization C
    └── Sub-Organization C1
        └── Customer Account 6
            └── Zone G

主要特征:

  • Distributor 创建并管理子 MSSP Organization
  • MSSP Organization 最多可创建 5 层嵌套子 Organization
  • 每个 MSSP Organization 管理各自的客户账户
  • MSSP Organization 成员对其客户账户拥有隐式访问
  • 账户可在 MSSP Organizations 之间移动
  • 上限:每个 Organization 最多 500 个账户5,000 个 zone

示例:Distributor A

Distributor A 是 Cloudflare 渠道合作伙伴,拥有 15 个 MSSP 合作伙伴:

  • 每个 MSSP 合作伙伴管理 5–50 个终端客户账户
  • 总计:15 个 MSSP Organization,300+ 个客户账户

Distributor A 的结构:

Distributor A Organization
├── Security MSSP
│   ├── Retail Customer 1 (10 zones)
│   ├── Healthcare Customer 2 (25 zones)
│   └── Finance Customer 3 (40 zones)
├── Web Performance MSSP
│   ├── E-commerce Customer 4 (15 zones)
│   └── Media Customer 5 (30 zones)
└── [13 more MSSP Organizations...]

Distributor A 可以:

  • 为新合作伙伴创建新的 MSSP Organization
  • 在每个 MSSP Organization 内创建客户账户
  • 所有权变更时在 MSSP Organizations 之间移动客户账户
  • 查看所有 MSSP Organizations 的聚合分析
  • 在 MSSP Organizations 之间共享安全策略

每个 MSSP 可以:

  • 管理各自的客户账户
  • 为新客户创建新的客户账户
  • 邀请 MSSP 团队成员,对所有客户账户拥有隐式访问
  • 在客户账户间共享 WAF 和 Gateway 策略
  • 查看客户账户的聚合分析

设置 Organization

MSSP/Distributor Organizations 无法由客户自助创建。开始步骤:

  1. 联系您的 Cloudflare 客户团队申请 MSSP 或 Distributor Organization。
  2. Cloudflare 将创建 Organization 并分配初始 Organization Super Administrator。
  3. 初始 Organization Super Administrator 必须在其 Cloudflare 用户账户上启用双因素身份验证 (2FA)单点登录 (SSO)
  4. 创建完成后,Organization Super Administrator 即可从 Cloudflare 仪表板 开始管理 Organization。

创建子 MSSP Organization

Distributor 可以创建子 MSSP 合作伙伴 Organization。每个 MSSP Organization 独立运营,管理各自的客户账户。

创建新账户

MSSP Organization 可以在其 Organization 内自助创建新的客户账户。这与Enterprise Organizations(无法自助创建账户)的关键区别。

在 Organizations 之间移动账户

当所有权变更或客户更换提供商时,将客户账户从一个 MSSP Organization 移动到另一个。

管理成员

Distributor 和 MSSP Organization 管理员可以直接从 Cloudflare 仪表板添加和管理 Organization 成员。无需提交支持工单。

Organization Super Administrator

Organization 创建时,初始用户成为 Organization Super Administrator。此角色提供对 Organization 内所有账户的隐式访问,并允许您在 Organization 级别管理成员身份。

隐式访问

Organization 成员获得对 Organization 内所有账户的隐式访问。隐式访问意味着:

  • 您无需在每个单独账户上拥有显式成员身份。
  • 当您进入 Organization 内的任何账户时,自动拥有该账户的 Super Administrator 权限。
  • 隐式访问在 Organization 级别授予——您无法对账户子集授予隐式访问。
  • 隐式访问等同于 Super Administrator。目前没有只读隐式访问。
  • 对于 Distributor Organization,隐式访问适用于各层级——Distributor 管理员可访问所有子 MSSP Organization 及其账户。

隐式访问与任何现有 per-account 成员身份相互独立。如果账户加入 Organization 之前用户已是该账户的显式成员,现有成员身份不受影响。

邀请成员

您可以邀请其他成员加入 Organization。受邀成员获得 Organization 内所有账户的隐式 Super Administrator 访问权限。

  1. 在 Organization 概览页面,选择 Members(成员)
  2. 选择 Invite member(邀请成员)
  3. 输入电子邮件地址。
  4. 选择 Send invitation(发送邀请)

用户将收到电子邮件邀请。接受后,即获得 Organization 内所有账户的隐式访问权限。

成员身份验证要求

所有将成为 Organization 成员的用户,必须在 Cloudflare 用户账户上启用双因素身份验证 (2FA)单点登录 (SSO) 之后才能接受 Organization 邀请。这是 per-user 要求,而非账户级设置。

  • 如果用户未启用 2FA 或 SSO,将无法接受邀请。
  • 请用户先启用 2FA 或 SSO,然后重新发送邀请。
  • 有关启用 2FA 的说明,请参阅设置 2FA
  • 有关 SSO 配置,请参阅Dashboard SSO

共享策略

Organizations 允许您在 Organization 内的账户间共享 WAF 自定义 ruleset 和 Zero Trust Gateway 策略(DNS、Network、HTTP、Resolver)。共享策略在接收账户中为只读,源账户更新时自动保持同步。

对于 Distributor Organization,策略可在同一 Distributor Organization 内的 MSSP Organization 边界之间共享。

Organizations 还支持 IdP federation,允许您在一个账户中配置单一身份提供商(如 Okta 或 Entra ID),并在 Organization 内所有账户间共享。共享 IdP 连接在接收账户中为只读,账户加入或离开 Organization 时自动配置或移除。

详细说明请参阅策略共享

查看聚合分析

您可以查看、筛选并下载 Organization 内所有账户的聚合 HTTP 分析:

  1. 在 Organization 概览页面,选择 Analytics & Logs(分析与日志)
  2. 使用筛选器按日期范围、账户、域名或其他条件缩小结果。
  3. 要导出数据,选择 Download(下载)

数据包含代理主机名的流量,可能基于采样。此数据不反映可计费用量。

管理 Organization

重命名 Organization

  1. 前往 Organizations(组织)> Manage Organization(管理组织)
  2. 在 **Organization name(组织名称)**旁,选择 Rename(重命名)
  3. 输入新名称。
  4. 选择 Rename(重命名)

编辑客户识别数据

  1. 前往 Organizations(组织)> Manage Organization(管理组织)
  2. 在 **Customer identification data(客户识别数据)**旁,选择 Edit(编辑)
  3. 更新信息。
  4. 选择 Save(保存)

查看审计日志

Organization 审计日志记录 Organization Super Administrator 通过 Organization 级 API 和仪表板执行的用户发起操作。这些日志与账户级审计日志相互独立——在特定账户内执行的操作仍显示在该账户的审计日志中。

在仪表板中查看 Organization 审计日志:

  1. 前往 Organizations(组织)> Manage Organization(管理组织)
  2. 选择 Audit Logs(审计日志)

您也可以通过 API 检索 Organization 审计日志:

GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit

如果您正在查看账户级审计日志,且该账户属于您担任 Organization Super Administrator 的 Organization,可以选择 **View Organization Audit Logs(查看组织审计日志)**前往父 Organization 的审计日志。

有关审计日志结构、筛选和保留的更多详情,请参阅审计日志 — Organization Activity Logs

API

您可以使用 Cloudflare Organizations API 以编程方式管理 Organizations。API 支持创建、更新、删除 Organizations,管理成员以及分配账户。

Terraform

您可以使用 Cloudflare Terraform provider 管理 Organizations。

如果设置或管理过程中遇到错误,请参阅故障排除

目前无法执行的操作

分配现有账户

MSSP/Distributor Organizations 无法分配现有账户。请使用账户创建功能将新账户添加到 Organization。

这篇文档对您有帮助吗?