要开始使用 Cloudflare One Multi-Cloud Networking(原 Magic Cloud Networking)(beta),你需要授予 Cloudflare 代表你与云提供商进行交互的权限。你可能拥有同一个云提供商的多个提供商账户 — 例如,你可能希望 Cloudflare 管理属于两个不同 AWS 账户的虚拟私有云 (VPC)。
一旦 Cloudflare 获得了访问你云环境所需的凭据,Multi-Cloud Networking 将自动开始发现你的云资源(例如路由表和虚拟私有网络)。已发现的资源将显示在你的云资源目录中。
-
转到 Cloud integrations (beta)(云集成(测试版)) 页面。
Go to Cloud integrations ↗ -
选择 Add(添加) > AWS integration(AWS 集成)。
-
为你的集成指定一个描述性名称。可选地,你还可以为其添加描述。
-
选择 Create integration(创建集成)。
-
选择 Authorize access(授权访问) 以开始将你的 Cloudflare 账户连接到 Amazon AWS 的过程。
- 在你的 AWS 账户中创建一个自定义 IAM 策略 ↗,并记下输入的名称。然后,将以下 JSON 代码 ↗粘贴到 JSON 选项卡中:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ec2:AcceptTransitGatewayPeeringAttachment",
"ec2:CreateTransitGatewayPeeringAttachment",
"ec2:DeleteTransitGatewayPeeringAttachment",
"ec2:DescribeRegions",
"ec2:DescribeTransitGatewayPeeringAttachments",
"ec2:RejectTransitGatewayPeeringAttachment",
"ec2:GetManagedPrefixListEntries",
"ec2:CreateManagedPrefixList",
"ec2:ModifyManagedPrefixList",
"ec2:DeleteManagedPrefixList",
"ec2:CreateTransitGatewayPrefixListReference",
"ec2:DeleteTransitGatewayPrefixListReference",
"ec2:GetTransitGatewayPrefixListReferences",
"ec2:ModifyTransitGatewayPrefixListReference"
],
"Resource": "*"
}
]
}-
使用以下设置创建一个 AWS 角色 ↗:
- Trusted entity type(受信任实体类型):选择 Custom trust policy(自定义信任策略),并粘贴 Cloudflare 仪表板返回的自定义信任策略。
- Permissions(权限):添加你在上一步中创建的 IAM 策略,以及以下 AWS 托管策略:
NetworkAdministratorAmazonEC2ReadOnlyAccessAmazonVPCReadOnlyAccessIAMReadOnlyAccess
- ARN:复制你新创建用户的 ARN。
-
选择 I authorize Cloudflare to access my AWS account.(我授权 Cloudflare 访问我的 AWS 账户。)
-
选择 Authorize(授权)。
-
在 Cloudflare 仪表板中,转到 Cloud integrations (beta)(云集成(测试版))。
Go to Cloud integrations ↗ -
选择 Add(添加) > Azure integration(Azure 集成)。
-
为你的集成指定一个描述性名称。可选地,你还可以为其添加描述。
-
选择 Create integration(创建集成)。
-
选择 Authorize access(授权访问) 以开始将你的 Cloudflare 账户连接到 Microsoft Azure 的过程。
-
选择 Create service principal(创建服务主体)。你将被重定向到 Microsoft 的登录页面。
-
输入你的 Azure 凭据。如果你的账户没有管理员权限,你可能需要将此链接传递给具有管理员权限的账户。
-
下一个屏幕列出了 Cloudflare 访问你的账户所需的权限。选择 Accept(接受)。
-
添加角色分配 ↗。此步骤的目的是向你在步骤 1 中注册的应用授予访问 Azure 订阅的权限。
- 在所链接文档的步骤 3 中,从 Privileged administrator roles(特权管理员角色) 选项卡中选择 Contributor(参与者) 角色。
- 在所链接文档的步骤 4 中,在选择成员时搜索
mcn-provider-integrations-bot-prod。
-
在 Provide account information(提供账户信息) 中,输入你的 Tenant ID(租户 ID) 和 Subscription ID(订阅 ID)。
-
在 Verify account ownership(验证账户所有权) 中,添加 Cloudflare 仪表板中显示的标签 ↗。
-
选择 I authorize Cloudflare to access my Azure account.(我授权 Cloudflare 访问我的 Azure 账户。) 如果你的账户没有管理员权限,你可能需要将此链接传递给具有管理员权限的账户。
-
选择 Authorize(授权)。
-
在 Cloudflare 仪表板中,转到 Cloud integrations (beta)(云集成(测试版))。
Go to Cloud integrations ↗ -
选择 Add(添加) > Google integration(Google 集成)。
-
为你的集成指定一个描述性名称。可选地,你还可以为其添加描述。
-
选择 Create integration(创建集成)。
-
选择 Authorize access(授权访问) 以开始将你的 Cloudflare 账户连接到 Google Cloud 的过程。
- 在你的 Google account(Google 账户) > GCP Console > IAM & Admin(IAM 和管理) > Service Accounts(服务账号) 中创建一个新的 GCP 服务账户 ↗。
- 为新服务账户授予以下角色:
Compute Network AdminCompute Viewer
- 在 IAM & Admin(IAM 和管理) > Service Accounts(服务账号) 下,选择刚创建的服务账户,然后导航到 Permissions(权限) 选项卡。
- 向我们的 Bot 账户授予 Service Account Token Creator(服务账户令牌创建者) 角色,以允许其冒充此服务账户。在 Google 文档 ↗中了解如何授予特定角色:
- 在 service account email(服务账号电子邮件) 字段中,输入用于创建 GCP 服务账户的电子邮件账户。
- 在 Project ID(项目 ID) 字段中,输入与项目关联的项目 ID ↗。
- 添加标签 ↗显示在项目的仪表板中。
- 选择 I authorize Cloudflare to access my GCP account.(我授权 Cloudflare 访问我的 GCP 账户。) 如果你的账户没有管理员权限,你可能需要将此链接传递给具有管理员权限的账户。
- 选择 Authorize(授权)。
你已成功将云提供商连接到 Multi-Cloud Networking。Multi-Cloud Networking 找到的云资源可在云资源目录中查看。
- 设置 Cloudflare WAN 作为连向你云的 On-ramp。
- 管理资源由 Multi-Cloud Networking 找到。
- 编辑云集成。