跳转到内容
搜索文档

面向 MSSP 与分销商的组织(Organizations for MSSP and Distributors)

最后更新 查看 MarkdownAgent 设置

Organizations 为 MSSP(Managed Security Service Provider)和 Distributor 合作伙伴提供多层结构,用于管理客户账户并创建子合作伙伴 Organization。

适用对象

Organizations for MSSP and Distributors 面向:

  • 管理多个 MSSP 合作伙伴 Organization 的 Distributor
  • 管理多个终端客户账户的 MSSP
  • 提供托管 Cloudflare 服务的渠道合作伙伴

需要 Enterprise 文档?请参阅 Organizations for Enterprise。

层级结构

MSSP/Distributor Organizations 采用多层结构:

Distributor Organization
├── MSSP Organization A
│   ├── Sub-Organization A1
│   │   ├── Customer Account 1
│   │   │   ├── Zone A
│   │   │   └── Zone B
│   │   └── Customer Account 2
│   │       └── Zone C
│   └── Customer Account 3
│       └── Zone D
├── MSSP Organization B
│   ├── Customer Account 4
│   │   └── Zone E
│   └── Customer Account 5
│       └── Zone F
└── MSSP Organization C
    └── Sub-Organization C1
        └── Customer Account 6
            └── Zone G

主要特征:

  • Distributor 创建并管理子 MSSP Organization
  • MSSP Organization 最多可创建 5 层嵌套子 Organization
  • 每个 MSSP Organization 管理各自的客户账户
  • MSSP Organization 成员对其客户账户拥有隐式访问
  • 账户可在 MSSP Organizations 之间移动
  • 上限:每个 Organization 最多 500 个账户和 5,000 个 zone

示例:Distributor A

Distributor A 是 Cloudflare 渠道合作伙伴,拥有 15 个 MSSP 合作伙伴:

  • 每个 MSSP 合作伙伴管理 5–50 个终端客户账户
  • 总计:15 个 MSSP Organization,300+ 个客户账户

Distributor A 的结构:

Distributor A Organization
├── Security MSSP
│   ├── Retail Customer 1 (10 zones)
│   ├── Healthcare Customer 2 (25 zones)
│   └── Finance Customer 3 (40 zones)
├── Web Performance MSSP
│   ├── E-commerce Customer 4 (15 zones)
│   └── Media Customer 5 (30 zones)
└── [13 more MSSP Organizations...]

Distributor A 可以:

  • 为新合作伙伴创建新的 MSSP Organization
  • 在每个 MSSP Organization 内创建客户账户
  • 所有权变更时在 MSSP Organizations 之间移动客户账户
  • 查看所有 MSSP Organizations 的聚合分析
  • 在 MSSP Organizations 之间共享安全策略

每个 MSSP 可以:

  • 管理各自的客户账户
  • 为新客户创建新的客户账户
  • 邀请 MSSP 团队成员,对所有客户账户拥有隐式访问
  • 在客户账户间共享 WAF 和 Gateway 策略
  • 查看客户账户的聚合分析

设置 Organization

MSSP/Distributor Organizations 无法由客户自助创建。开始步骤:

  1. 联系您的 Cloudflare 客户团队申请 MSSP 或 Distributor Organization。
  2. Cloudflare 将创建 Organization 并分配初始 Organization Super Administrator。
  3. 初始 Organization Super Administrator 必须在其 Cloudflare 用户账户上启用双因素身份验证 (2FA) 或单点登录 (SSO)。
  4. 创建完成后,Organization Super Administrator 即可从 Cloudflare 仪表板 ↗ 开始管理 Organization。

创建子 MSSP Organization

Distributor 可以创建子 MSSP 合作伙伴 Organization。每个 MSSP Organization 独立运营,管理各自的客户账户。

创建新账户

MSSP Organization 可以在其 Organization 内自助创建新的客户账户。这与Enterprise Organizations(无法自助创建账户)的关键区别。

在 Organizations 之间移动账户

当所有权变更或客户更换提供商时,将客户账户从一个 MSSP Organization 移动到另一个。

管理成员

Distributor 和 MSSP Organization 管理员可以直接从 Cloudflare 仪表板添加和管理 Organization 成员。无需提交支持工单。

Organization Super Administrator

Organization 创建时,初始用户成为 Organization Super Administrator。此角色提供对 Organization 内所有账户的隐式访问,并允许您在 Organization 级别管理成员身份。

隐式访问

Organization 成员获得对 Organization 内所有账户的隐式访问。隐式访问意味着:

  • 您无需在每个单独账户上拥有显式成员身份。
  • 当您进入 Organization 内的任何账户时,自动拥有该账户的 Super Administrator 权限。
  • 隐式访问在 Organization 级别授予——您无法对账户子集授予隐式访问。
  • 隐式访问等同于 Super Administrator。目前没有只读隐式访问。
  • 对于 Distributor Organization,隐式访问适用于各层级——Distributor 管理员可访问所有子 MSSP Organization 及其账户。

隐式访问与任何现有 per-account 成员身份相互独立。如果账户加入 Organization 之前用户已是该账户的显式成员,现有成员身份不受影响。

邀请成员

您可以邀请其他成员加入 Organization。受邀成员获得 Organization 内所有账户的隐式 Super Administrator 访问权限。

  1. 在 Organization 概览页面,选择 Members(成员)。
  2. 选择 Invite member(邀请成员)。
  3. 输入电子邮件地址。
  4. 选择 Send invitation(发送邀请)。

用户将收到电子邮件邀请。接受后,即获得 Organization 内所有账户的隐式访问权限。

成员身份验证要求

所有将成为 Organization 成员的用户,必须在 Cloudflare 用户账户上启用双因素身份验证 (2FA) 或单点登录 (SSO) 之后才能接受 Organization 邀请。这是 per-user 要求,而非账户级设置。

  • 如果用户未启用 2FA 或 SSO,将无法接受邀请。
  • 请用户先启用 2FA 或 SSO,然后重新发送邀请。
  • 有关启用 2FA 的说明,请参阅设置 2FA。
  • 有关 SSO 配置,请参阅Dashboard SSO。

共享策略

Organizations 允许您在 Organization 内的账户间共享 WAF 自定义 ruleset 和 Zero Trust Gateway 策略(DNS、Network、HTTP、Resolver)。共享策略在接收账户中为只读,源账户更新时自动保持同步。

对于 Distributor Organization,策略可在同一 Distributor Organization 内的 MSSP Organization 边界之间共享。

Organizations 还支持 IdP federation,允许您在一个账户中配置单一身份提供商(如 Okta 或 Entra ID),并在 Organization 内所有账户间共享。共享 IdP 连接在接收账户中为只读,账户加入或离开 Organization 时自动配置或移除。

详细说明请参阅策略共享。

查看聚合分析

您可以查看、筛选并下载 Organization 内所有账户的聚合 HTTP 分析:

  1. 在 Organization 概览页面,选择 Analytics & Logs(分析与日志)。
  2. 使用筛选器按日期范围、账户、域名或其他条件缩小结果。
  3. 要导出数据,选择 Download(下载)。

数据包含代理主机名的流量,可能基于采样。此数据不反映可计费用量。

管理 Organization

重命名 Organization

  1. 前往 Organizations(组织)> Manage Organization(管理组织)。
  2. 在 **Organization name(组织名称)**旁,选择 Rename(重命名)。
  3. 输入新名称。
  4. 选择 Rename(重命名)。

编辑客户识别数据

  1. 前往 Organizations(组织)> Manage Organization(管理组织)。
  2. 在 **Customer identification data(客户识别数据)**旁,选择 Edit(编辑)。
  3. 更新信息。
  4. 选择 Save(保存)。

查看审计日志

Organization 审计日志记录 Organization Super Administrator 通过 Organization 级 API 和仪表板执行的用户发起操作。这些日志与账户级审计日志相互独立——在特定账户内执行的操作仍显示在该账户的审计日志中。

在仪表板中查看 Organization 审计日志:

  1. 前往 Organizations(组织)> Manage Organization(管理组织)。
  2. 选择 Audit Logs(审计日志)。

您也可以通过 API 检索 Organization 审计日志:

GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit

如果您正在查看账户级审计日志,且该账户属于您担任 Organization Super Administrator 的 Organization,可以选择 **View Organization Audit Logs(查看组织审计日志)**前往父 Organization 的审计日志。

有关审计日志结构、筛选和保留的更多详情,请参阅审计日志 — Organization Activity Logs。

API

您可以使用 Cloudflare Organizations API 以编程方式管理 Organizations。API 支持创建、更新、删除 Organizations,管理成员以及分配账户。

Terraform

您可以使用 Cloudflare Terraform provider ↗ 管理 Organizations。

如果设置或管理过程中遇到错误,请参阅故障排除。

目前无法执行的操作

分配现有账户

MSSP/Distributor Organizations 无法分配现有账户。请使用账户创建功能将新账户添加到 Organization。

这篇文档对您有帮助吗?