Organizations 为 MSSP(Managed Security Service Provider)和 Distributor 合作伙伴提供多层结构,用于管理客户账户并创建子合作伙伴 Organization。
Organizations for MSSP and Distributors 面向:
- 管理多个 MSSP 合作伙伴 Organization 的 Distributor
- 管理多个终端客户账户的 MSSP
- 提供托管 Cloudflare 服务的渠道合作伙伴
需要 Enterprise 文档?请参阅 Organizations for Enterprise。
MSSP/Distributor Organizations 采用多层结构:
Distributor Organization
├── MSSP Organization A
│ ├── Sub-Organization A1
│ │ ├── Customer Account 1
│ │ │ ├── Zone A
│ │ │ └── Zone B
│ │ └── Customer Account 2
│ │ └── Zone C
│ └── Customer Account 3
│ └── Zone D
├── MSSP Organization B
│ ├── Customer Account 4
│ │ └── Zone E
│ └── Customer Account 5
│ └── Zone F
└── MSSP Organization C
└── Sub-Organization C1
└── Customer Account 6
└── Zone G主要特征:
- Distributor 创建并管理子 MSSP Organization
- MSSP Organization 最多可创建 5 层嵌套子 Organization
- 每个 MSSP Organization 管理各自的客户账户
- MSSP Organization 成员对其客户账户拥有隐式访问
- 账户可在 MSSP Organizations 之间移动
- 上限:每个 Organization 最多 500 个账户和 5,000 个 zone
Distributor A 是 Cloudflare 渠道合作伙伴,拥有 15 个 MSSP 合作伙伴:
- 每个 MSSP 合作伙伴管理 5–50 个终端客户账户
- 总计:15 个 MSSP Organization,300+ 个客户账户
Distributor A 的结构:
Distributor A Organization
├── Security MSSP
│ ├── Retail Customer 1 (10 zones)
│ ├── Healthcare Customer 2 (25 zones)
│ └── Finance Customer 3 (40 zones)
├── Web Performance MSSP
│ ├── E-commerce Customer 4 (15 zones)
│ └── Media Customer 5 (30 zones)
└── [13 more MSSP Organizations...]Distributor A 可以:
- 为新合作伙伴创建新的 MSSP Organization
- 在每个 MSSP Organization 内创建客户账户
- 所有权变更时在 MSSP Organizations 之间移动客户账户
- 查看所有 MSSP Organizations 的聚合分析
- 在 MSSP Organizations 之间共享安全策略
每个 MSSP 可以:
- 管理各自的客户账户
- 为新客户创建新的客户账户
- 邀请 MSSP 团队成员,对所有客户账户拥有隐式访问
- 在客户账户间共享 WAF 和 Gateway 策略
- 查看客户账户的聚合分析
MSSP/Distributor Organizations 无法由客户自助创建。开始步骤:
- 联系您的 Cloudflare 客户团队申请 MSSP 或 Distributor Organization。
- Cloudflare 将创建 Organization 并分配初始 Organization Super Administrator。
- 初始 Organization Super Administrator 必须在其 Cloudflare 用户账户上启用双因素身份验证 (2FA) 或单点登录 (SSO)。
- 创建完成后,Organization Super Administrator 即可从 Cloudflare 仪表板 ↗ 开始管理 Organization。
Distributor 可以创建子 MSSP 合作伙伴 Organization。每个 MSSP Organization 独立运营,管理各自的客户账户。
MSSP Organization 可以在其 Organization 内自助创建新的客户账户。这与Enterprise Organizations(无法自助创建账户)的关键区别。
当所有权变更或客户更换提供商时,将客户账户从一个 MSSP Organization 移动到另一个。
Distributor 和 MSSP Organization 管理员可以直接从 Cloudflare 仪表板添加和管理 Organization 成员。无需提交支持工单。
Organization 创建时,初始用户成为 Organization Super Administrator。此角色提供对 Organization 内所有账户的隐式访问,并允许您在 Organization 级别管理成员身份。
Organization 成员获得对 Organization 内所有账户的隐式访问。隐式访问意味着:
- 您无需在每个单独账户上拥有显式成员身份。
- 当您进入 Organization 内的任何账户时,自动拥有该账户的 Super Administrator 权限。
- 隐式访问在 Organization 级别授予——您无法对账户子集授予隐式访问。
- 隐式访问等同于 Super Administrator。目前没有只读隐式访问。
- 对于 Distributor Organization,隐式访问适用于各层级——Distributor 管理员可访问所有子 MSSP Organization 及其账户。
隐式访问与任何现有 per-account 成员身份相互独立。如果账户加入 Organization 之前用户已是该账户的显式成员,现有成员身份不受影响。
您可以邀请其他成员加入 Organization。受邀成员获得 Organization 内所有账户的隐式 Super Administrator 访问权限。
- 在 Organization 概览页面,选择 Members(成员)。
- 选择 Invite member(邀请成员)。
- 输入电子邮件地址。
- 选择 Send invitation(发送邀请)。
用户将收到电子邮件邀请。接受后,即获得 Organization 内所有账户的隐式访问权限。
所有将成为 Organization 成员的用户,必须在 Cloudflare 用户账户上启用双因素身份验证 (2FA) 或单点登录 (SSO) 之后才能接受 Organization 邀请。这是 per-user 要求,而非账户级设置。
- 如果用户未启用 2FA 或 SSO,将无法接受邀请。
- 请用户先启用 2FA 或 SSO,然后重新发送邀请。
- 有关启用 2FA 的说明,请参阅设置 2FA。
- 有关 SSO 配置,请参阅Dashboard SSO。
Organizations 允许您在 Organization 内的账户间共享 WAF 自定义 ruleset 和 Zero Trust Gateway 策略(DNS、Network、HTTP、Resolver)。共享策略在接收账户中为只读,源账户更新时自动保持同步。
对于 Distributor Organization,策略可在同一 Distributor Organization 内的 MSSP Organization 边界之间共享。
Organizations 还支持 IdP federation,允许您在一个账户中配置单一身份提供商(如 Okta 或 Entra ID),并在 Organization 内所有账户间共享。共享 IdP 连接在接收账户中为只读,账户加入或离开 Organization 时自动配置或移除。
详细说明请参阅策略共享。
您可以查看、筛选并下载 Organization 内所有账户的聚合 HTTP 分析:
- 在 Organization 概览页面,选择 Analytics & Logs(分析与日志)。
- 使用筛选器按日期范围、账户、域名或其他条件缩小结果。
- 要导出数据,选择 Download(下载)。
数据包含代理主机名的流量,可能基于采样。此数据不反映可计费用量。
- 前往 Organizations(组织)> Manage Organization(管理组织)。
- 在 **Organization name(组织名称)**旁,选择 Rename(重命名)。
- 输入新名称。
- 选择 Rename(重命名)。
- 前往 Organizations(组织)> Manage Organization(管理组织)。
- 在 **Customer identification data(客户识别数据)**旁,选择 Edit(编辑)。
- 更新信息。
- 选择 Save(保存)。
Organization 审计日志记录 Organization Super Administrator 通过 Organization 级 API 和仪表板执行的用户发起操作。这些日志与账户级审计日志相互独立——在特定账户内执行的操作仍显示在该账户的审计日志中。
在仪表板中查看 Organization 审计日志:
- 前往 Organizations(组织)> Manage Organization(管理组织)。
- 选择 Audit Logs(审计日志)。
您也可以通过 API 检索 Organization 审计日志:
GET https://api.cloudflare.com/client/v4/organizations/{organization_id}/logs/audit如果您正在查看账户级审计日志,且该账户属于您担任 Organization Super Administrator 的 Organization,可以选择 **View Organization Audit Logs(查看组织审计日志)**前往父 Organization 的审计日志。
有关审计日志结构、筛选和保留的更多详情,请参阅审计日志 — Organization Activity Logs。
您可以使用 Cloudflare Organizations API 以编程方式管理 Organizations。API 支持创建、更新、删除 Organizations,管理成员以及分配账户。
您可以使用 Cloudflare Terraform provider ↗ 管理 Organizations。
如果设置或管理过程中遇到错误,请参阅故障排除。
MSSP/Distributor Organizations 无法分配现有账户。请使用账户创建功能将新账户添加到 Organization。