跳转到内容
搜索文档

策略共享

最后更新 查看 MarkdownAgent 设置

Organizations 允许您在一个账户中创建安全策略,并在 Organization 内的其他账户间共享。这可以确保所有账户的安全态势一致,而无需手动复制配置。

策略共享对 EnterpriseMSSP/Distributor Organizations 的工作方式相同。

除 WAF 和 Gateway 策略外,Organizations 还支持 IdP federation,允许您在一个账户中配置单一身份提供商(如 Okta 或 Entra ID),并在 Organization 内所有账户间共享。共享 IdP 连接在接收账户中为只读,账户加入或离开 Organization 时自动配置或移除。

前提条件

策略共享需要相关账户具备适当的产品授权。Organizations 不会授予 WAF 或 Gateway 功能访问权限——您的账户必须已具备所需的 SKU。

  • WAF 策略共享要求源账户和目标账户均具备 Enterprise WAF 授权。
  • Gateway 策略共享要求源账户和目标账户均具备 Zero Trust Gateway 授权。

WAF 策略共享

在一个账户中创建 WAF 自定义 ruleset,并在 Organization 内共享到其他账户。

工作原理

  1. 源账户中创建 WAF 自定义 ruleset——这是您编写和管理规则的账户。
  2. 将 ruleset 共享到 Organization 内的一个或多个目标账户
  3. 共享 ruleset 在目标账户中显示为只读策略。
  4. 源账户中对 ruleset 的更改会自动传播到所有目标账户。

主要行为

  • 目标账户中为只读:共享 WAF 策略无法在接收账户中编辑。要修改规则,请在源账户中更新。
  • 源账户拥有策略:如果源账户从 Organization 中移除,共享策略将从所有目标账户中移除。
  • 不支持跨 Organization 共享:策略只能在单个 Organization 内共享。无法在不同 Organizations 之间共享策略。
  • 多个 ruleset:您可以从相同或不同的源账户共享多个 WAF 自定义 ruleset。

共享 WAF 自定义 ruleset

  1. 在源账户中,前往 Security(安全性) > WAF > Custom rules(自定义规则)
  2. 创建或选择自定义 ruleset。
  3. 选择 Share to Organization(共享到 Organization)
  4. 选择目标账户。
  5. 选择 Share(共享)

共享 ruleset 将显示在目标账户的 WAF 自定义规则下。

Gateway 策略共享

在 Organization 内的账户间共享 Zero Trust Gateway 策略。Gateway 策略共享支持以下策略类型:

  • DNS policies(DNS 策略) — 筛选和阻止 DNS 查询。
  • Network policies(网络策略) — 控制网络层流量。
  • HTTP policies(HTTP 策略) — 检查并筛选 HTTP 流量。
  • Resolver policies(解析器策略) — 自定义 DNS 解析行为。

工作原理

  1. 源账户中创建 Gateway 策略。
  2. 将策略共享到 Organization 内的一个或多个目标账户
  3. 共享策略在目标账户中显示为只读策略。
  4. 源账户中对策略的更改会自动传播到所有目标账户。

主要行为

  • 目标账户中为只读:共享 Gateway 策略无法在接收账户中编辑。要修改策略,请在源账户中更新。
  • 源账户拥有策略:如果源账户从 Organization 中移除,共享策略将从所有目标账户中移除。
  • 支持所有 Gateway 策略类型:DNS、Network、HTTP 和 Resolver 策略均可共享。
  • Zero Trust seat 要求:目标账户必须拥有各自的 Zero Trust seat 和 Gateway 授权。

管理共享策略

查看共享策略

在 Organization 概览页面,您可以查看哪些策略已共享以及共享到哪些账户。共享策略在目标账户的策略列表中带有共享标识。

移除共享策略

要停止与目标账户共享策略:

  1. 在源账户中,前往共享策略。
  2. 选择 Manage sharing(管理共享)
  3. 从共享列表中移除目标账户。

策略将立即从目标账户中移除。

最佳实践

  • 集中策略编写:指定一两个账户作为策略源账户。这可以简化管理并确保一致性。
  • 使用描述性名称:为共享策略命名清晰(例如 "Org-Wide OWASP Rules" 或 "Global DNS Block List"),以便目标账户管理员了解策略作用。
  • 共享前测试:在共享到所有目标账户之前,在源账户中验证策略,避免意外阻止或规则冲突。
  • 监控共享策略覆盖范围:定期审查哪些账户已应用共享策略,确保没有账户缺少关键安全规则。

这篇文档对您有帮助吗?