☁คู่มือเริ่มต้น Zero Trust
ไทย
Telegram เอกสาร Cloudflare ↗

โมดูล 1 — ตั้งค่าบัญชี

เป้าหมาย: สร้างบัญชี Cloudflare, ทำการตั้งค่า Cloudflare One, เลือกชื่อทีมถาวร, ยืนยันว่าล็อกอินได้ และเพิ่มผู้ดูแลสำรอง

👤 ใครทำ ผู้ดูแล IT / Identity
⏱️ เวลา ~30 นาที
🎯 เมื่อเสร็จคุณจะได้ องค์กร Cloudflare One (Zero Trust) ที่ใช้งานได้จริงที่ https://<team-name>.cloudflareaccess.com ซึ่งล็อกอินได้แล้ว
✋ ก่อนเริ่ม อีเมลที่ทำงาน, ข้อมูลการเรียกเก็บเงิน และชื่อทีมที่เลือกไว้ (จากเช็กลิสต์ข้อกำหนดเบื้องต้น)

💡 หากคุณมีบัญชี Cloudflare อยู่แล้ว ข้ามไปที่ ส่วน B


ก่อนอื่น สามคำที่คุณจะเห็นทุกที่

ก่อนคลิกอะไร นี่คือคำศัพท์ — มันช่วยลดความสับสนภายหลังได้ถึง 90%

คำศัพท์ ความหมายอย่างง่าย ตัวอย่าง
Account (บัญชี) คอนเทนเนอร์การเรียกเก็บเงิน + การดูแลใน Cloudflare เก็บโดเมน การตั้งค่า และสมาชิก บัญชี "Acme Corp"
Team / organization (ทีม/องค์กร) อินสแตนซ์ Cloudflare One (Zero Trust) ของคุณ ภายใน บัญชีนั้น องค์กร Zero Trust ของ Acme
Team name (ชื่อทีม) ป้ายชื่อสั้น ๆ ที่ไม่ซ้ำที่คุณเลือกสำหรับทีม มันจะกลายเป็น URL ล็อกอินของคุณ acme
Team domain (โดเมนทีม) URL ที่สร้างจากชื่อทีม เป็นที่ที่ผู้ใช้ลงชื่อเข้าและเข้าถึงแอปที่ปกป้องไว้ acme.cloudflareaccess.com

📺 แดชบอร์ดสองตัวที่คุณจะใช้:

  • แดชบอร์ดบัญชี (Account dashboard) — https://dash.cloudflare.com — การเรียกเก็บเงิน, สมาชิก, โดเมน (สิ่งที่ครอบคลุมทั้งบัญชี)
  • แดชบอร์ด Cloudflare One — https://dash.cloudflare.com/one/ (เข้าได้ผ่าน Zero Trust ในแถบด้านข้าง) — ทุกอย่างที่เป็น Zero Trust: identity, อุปกรณ์, Access, Gateway, DLP ฯลฯ

คู่มือนี้จะบอกว่าคุณอยู่ในตัวไหนในแต่ละขั้นตอน


ส่วน A — สร้างบัญชี Cloudflare ของคุณ

ขั้นที่ 1 — สมัคร

  1. 👉 เปิดเบราว์เซอร์และไปที่ https://dash.cloudflare.com/sign-up
  2. ⌨️ กรอกอีเมลที่ทำงานและรหัสผ่านที่แข็งแรง
  3. 👉 คลิก Sign Up

📺 สิ่งที่คุณจะเห็น: การยืนยันว่าสร้างบัญชีแล้ว และอีเมลยืนยันในกล่องจดหมาย

ขั้นที่ 2 — ยืนยันอีเมล

  1. 👉 เปิดอีเมลจาก Cloudflare ("Verify your email address")
  2. 👉 คลิกลิงก์ยืนยัน

⚠️ ระวัง: การกระทำบางอย่างในภายหลัง (เช่น เชิญสมาชิก) ต้องใช้อีเมลที่ยืนยันแล้ว อย่าข้ามขั้นนี้

✅ จุดตรวจสอบ: คุณลงชื่อเข้าอยู่ที่หน้าแรกของแดชบอร์ด Cloudflare หากมันแจ้งให้ "เพิ่มเว็บไซต์" คุณข้ามได้ — Zero Trust ไม่ต้องใช้โดเมนในการเริ่มต้น

ขั้นที่ 3 — เปิดการยืนยันตัวตนสองปัจจัย (ทำเดี๋ยวนี้)

  1. 👉 มุมขวาบน → คลิกไอคอนโปรไฟล์ → My Profile
  2. 👉 เปิดแท็บ Authentication
  3. 👉 ใต้ Two-Factor Authentication คลิก Add และทำตามคำแนะนำเพื่อตั้งค่าแอป authenticator

⚠️ ระวัง: เนื่องจากตอนนี้ Cloudflare เป็นวิธีล็อกอินเริ่มต้นสำหรับองค์กร Zero Trust ใหม่ (ส่วน C) ความปลอดภัยของบัญชี Cloudflare ของคุณคือความปลอดภัยของ Zero Trust การปกป้องบัญชีนี้ด้วย 2FA ไม่ใช่ทางเลือก — ทำก่อนไปต่อ


ส่วน B — ทำการตั้งค่า Cloudflare One

ขั้นที่ 4 — เปิด Cloudflare One

  1. 👉 ในเมนูซ้ายของแดชบอร์ด คลิก Zero Trust (จะเปิดแดชบอร์ด Cloudflare One) (หรือไปที่ https://dash.cloudflare.com/one/ โดยตรง)

📺 สิ่งที่คุณจะเห็น: หน้าจอเริ่มต้น/ตั้งค่าของ Cloudflare One ที่ขอให้คุณเลือกชื่อทีมและเลือกแพ็กเกจ

ขั้นที่ 5 — เลือกชื่อทีมของคุณ ⚠️ อันนี้ถาวร

  1. ⌨️ กรอกชื่อทีมที่เลือก (เช่น acme) ใช้ตัวพิมพ์เล็ก ตัวเลข และขีดกลางเท่านั้น
  2. 👉 คลิก Next

📺 ความหมาย: URL ลงชื่อเข้าขององค์กรคุณตอนนี้คือ https://acme.cloudflareaccess.com (แทน acme ด้วยของคุณ) ผู้ใช้เข้า URL นี้เพื่อลงชื่อเข้าและเข้าถึงแอปที่คุณปกป้อง คุณจะกรอกชื่อทีมนี้ด้วยเมื่อลงทะเบียนอุปกรณ์ในโมดูล 3

⚠️ ระวัง: การเปลี่ยนชื่อทีมภายหลังจะทำให้ทุก URL ล็อกอินที่บันทึกไว้ การตั้งค่าแอป และการลงทะเบียนอุปกรณ์เสียหาย เลือกชื่อที่จะใช้ยาว ๆ — มักเป็นชื่อย่อของบริษัท คุณดู (และเปลี่ยนอย่างระมัดระวัง) ได้ภายหลังที่ Cloudflare One → Settings

✅ จุดตรวจสอบ: จดโดเมนทีมของคุณไว้ตรงนี้เพื่อใช้ในทุกโมดูลถัดไป: https://________________.cloudflareaccess.com

ขั้นที่ 6 — เลือกแพ็กเกจ

  1. 👉 เลือกแพ็กเกจของคุณ:
    • Free — เหมาะสำหรับการประเมินและโมดูล 1–5 (สูงสุด 50 ที่นั่ง/ผู้ใช้)
    • Pay-as-you-go — คิดค่าใช้จ่ายต่อที่นั่งเมื่อเกินระดับฟรี
    • Enterprise — จำเป็นสำหรับ DLP (โมดูล 6), การควบคุม AI ขั้นสูง (โมดูล 7), device posture ขั้นสูง และ Cloudflare WAN (โมดูล 8) Enterprise จัดเตรียมผ่านทีมดูแลบัญชี Cloudflare ของคุณ
  2. 👉 คลิก Next / Proceed to payment
  3. ⌨️ กรอกข้อมูลการเรียกเก็บเงิน/การชำระเงินและยืนยัน

💡 เคล็ดลับ: ต้องมีวิธีการชำระเงินแม้บน Free — คุณจะไม่ถูกเรียกเก็บบนแพ็กเกจ Free "ที่นั่ง" ถูกใช้โดยผู้ใช้แต่ละคนที่ยืนยันตัวตนหรือลงทะเบียนอุปกรณ์ คุณดูการใช้ที่นั่งได้ภายหลังที่ Cloudflare One → Settings → Account

✅ จุดตรวจสอบ: คุณมาถึงหน้า Cloudflare One Overview (URL มี /one/) นี่คือแดชบอร์ดที่คุณจะใช้ในทุกโมดูลที่เหลือ 🎉


ส่วน C — การล็อกอินของคุณใช้งานได้แล้ว (Cloudflare เป็นผู้ให้บริการยืนยันตัวตนเริ่มต้น)

นี่คือสิ่งที่ประหยัดเวลามากสำหรับบัญชีใหม่: เมื่อคุณสร้างองค์กร Zero Trust ใหม่ Cloudflare จะตั้งค่าตัวเองเป็นผู้ให้บริการยืนยันตัวตนเริ่มต้นโดยอัตโนมัติ นั่นหมายความว่าทีมของคุณสามารถลงชื่อเข้าด้วยข้อมูลบัญชี Cloudflare ที่มีอยู่ — ไม่ต้องใช้ PIN ครั้งเดียว ไม่ต้องตั้งค่าบุคคลที่สาม ไม่ต้องตั้งค่าอะไรเลยเพื่อเริ่มต้น (สิ่งนี้แทนที่ One-time PIN เป็นค่าเริ่มต้นในปี 2026)

คุณจะเชื่อมต่อผู้ให้บริการยืนยันตัวตนขององค์กร (Entra ID / Okta / Google) ใน โมดูล 2 สำหรับการใช้งานจริง — แต่ตอนนี้คุณทดสอบได้แล้วว่าการยืนยันตัวตนทำงาน

ขั้นที่ 7 — ดูวิธีล็อกอินเริ่มต้นของคุณ

  1. 👉 ใน Cloudflare One ไปที่ Settings → Authentication (หรือ Integrations → Identity providers)
  2. 📺 สิ่งที่คุณจะเห็น: Cloudflare อยู่ในรายการใต้ Login methods / Your identity providers แล้ว — เพิ่มให้อัตโนมัติ

ขั้นที่ 8 — (แนะนำ) จำกัดการล็อกอินเฉพาะสมาชิกบัญชีของคุณ

โดยค่าเริ่มต้น ผู้ใช้ Cloudflare คนใดก็ได้ อาจยืนยันตัวตนผ่านวิธีล็อกอิน Cloudflare มาทำให้เข้มขึ้น:

  1. 👉 คลิกที่ผู้ให้บริการยืนยันตัวตน Cloudflare
  2. 👉 เปิด Restrict to account members — ตอนนี้เฉพาะผู้ใช้ที่เป็นสมาชิกบัญชี Cloudflare ของคุณ เท่านั้นที่ยืนยันตัวตนด้วยวิธีนี้ได้
  3. 👉 คลิก Save

💡 เคล็ดลับ: คุณจะเพิ่มพนักงานจริงเป็นสมาชิกบัญชีในส่วน E และโมดูล 2 สำหรับผู้รับเหมา/บุคคลภายนอก คุณยังเปิด One-time PIN (รหัสทางอีเมล) เป็นวิธีเพิ่มเติมได้ — การล็อกอิน Cloudflare และ OTP ทำงานคู่กันได้เพื่อให้ผู้ใช้เลือก

ขั้นที่ 9 — ทดสอบประสบการณ์การลงชื่อเข้า

  1. 👉 เปิดหน้าต่างเบราว์เซอร์แบบส่วนตัว/incognito และไปที่โดเมนทีมของคุณ: https://acme.cloudflareaccess.com (ใช้ชื่อทีมของคุณ)
  2. 📺 สิ่งที่คุณจะเห็น: หน้าลงชื่อเข้าขององค์กรคุณ ที่เสนอ Cloudflare เป็นวิธีล็อกอิน
  3. 👉 ลงชื่อเข้าด้วยบัญชี Cloudflare ของคุณ

✅ จุดตรวจสอบ: คุณยืนยันตัวตนที่โดเมนทีมของคุณได้ องค์กร Zero Trust ของคุณใช้งานได้จริง ก่อน ที่คุณจะเชื่อมต่อ IdP ขององค์กรด้วยซ้ำ 🎉


ส่วน D — ยืนยันชื่อทีมและสำรวจการตั้งค่าสำคัญ

ขั้นที่ 10 — ยืนยันชื่อทีมและโดเมน

  1. 👉 ใน Cloudflare One ไปที่ Settings → Custom Pages (หรือ Settings → Account / General ขึ้นกับเวอร์ชันแดชบอร์ด)
  2. 📺 สิ่งที่คุณจะเห็น: โดเมนทีมของคุณแสดงเป็น <team-name>.cloudflareaccess.com

✅ จุดตรวจสอบ: ตรงกับที่คุณจดไว้ในขั้นที่ 5

ขั้นที่ 11 — สำรวจอย่างรวดเร็ว: การตั้งค่าที่คุณจะกลับมาใช้

ยังไม่ต้องเปลี่ยนตอนนี้ — แค่รู้ว่าอยู่ตรงไหน:

การตั้งค่า ที่ไหน คุณจะใช้ใน
ชื่อทีม / โดเมน Settings → Custom Pages / Account โมดูลนี้
Authentication (วิธีล็อกอิน) Settings → Authentication · Integrations → Identity providers โมดูล 2
WARP Client / การตั้งค่าอุปกรณ์ Settings → WARP Client โมดูล 3
Custom Pages (หน้าล็อกอิน/บล็อกที่มีแบรนด์) Settings → Custom Pages ก่อนขึ้นใช้งานจริง
Network / TLS decryption Settings → Network โมดูล 6
Logs / Logpush Logs → Logpush ขั้นที่ 13

💡 เคล็ดลับ: ใส่แบรนด์ให้หน้าล็อกอินและหน้าบล็อก (Settings → Custom Pages) ก่อนปล่อยให้ผู้ใช้ — สร้างความเชื่อมั่นและลดทิกเก็ต "อันนี้ของจริงไหม?"


ส่วน E — เพิ่มผู้ดูแลและบัญชีสำรองฉุกเฉิน (break-glass)

ตอนนี้คุณเป็นผู้ดูแลคนเดียว เพิ่มตัวสำรองเพื่อไม่ให้การตั้งค่าผิดในอนาคตล็อกทั้งองค์กรของคุณออกได้

ขั้นที่ 12 — เพิ่ม Super Administrator คนที่สอง

  1. 👉 สลับไปที่แดชบอร์ดบัญชี: https://dash.cloudflare.com
  2. 👉 ขวาบน → ไอคอนโปรไฟล์ → Manage Account → Members
  3. 👉 คลิก Invite
  4. ⌨️ กรอกอีเมลของเพื่อนร่วมงานที่ไว้ใจได้ (หรือกล่องจดหมายฉุกเฉินของ IT ที่ใช้ร่วมกันและปลอดภัย)
  5. 👉 เลือกบทบาท Super Administrator - All Privileges
  6. 👉 คลิก Continue to summary → Invite

📺 สิ่งที่คุณจะเห็น: บุคคลนั้นปรากฏในรายการสมาชิกเป็น Pending จนกว่าจะยอมรับคำเชิญทางอีเมล

✅ จุดตรวจสอบ: รายการสมาชิกแสดง Super Administrator อย่างน้อย สอง คน (คุณ + ตัวสำรอง)

⚠️ ระวัง: เก็บข้อมูลบัญชีสำรองฉุกเฉินไว้ในที่ปลอดภัยและแยกต่างหาก (โปรแกรมจัดการรหัสผ่าน / vault) หากคุณล็อกตัวเองออกด้วยนโยบาย นี่คือวิธีกลับเข้ามา

👥 ต้องการผู้ดูแลมากกว่าสองสามคน หรืออยากแบ่งหน้าที่ (การเรียกเก็บเงิน vs. ความปลอดภัย vs. อ่านอย่างเดียว)? บทบาท, การเชิญ vs. Direct Add, กลุ่มผู้ใช้, โทเค็น API ระดับบัญชี และ Organizations อยู่ในหน้าประกอบ: 1b — การจัดการบัญชีและบทบาท


ส่วน F — เปิดการบันทึกล็อก (เพื่อให้เห็นสิ่งที่เกิดขึ้น)

  1. 👉 ใน Cloudflare One ไปที่ Logs → Logpush (หรือ Settings → Logs)
  2. 💡 หากคุณมี SIEM หรือที่เก็บล็อก (Splunk, S3, Cloudflare R2 ฯลฯ) คลิก Add a Logpush job และทำตามคำแนะนำเพื่อส่งล็อก Access และ Gateway ไปที่นั่น หากยังไม่มี คุณยังดูล็อกในแดชบอร์ดได้ — จดไว้เพื่อตั้งค่าก่อนขึ้นใช้งานจริง

✅ จุดตรวจสอบ: มี Logpush job อยู่ หรือคุณจดไว้ว่าจะตั้งค่าก่อนขึ้นใช้งานจริง


✅ โมดูล 1 เสร็จสมบูรณ์!

ตอนนี้คุณมี:

  • ✅ บัญชี Cloudflare ที่ปลอดภัยพร้อม 2FA
  • ✅ องค์กร Cloudflare One (Zero Trust) ที่ใช้งานได้จริง
  • ✅ โดเมนทีมถาวรของคุณ: https://<team-name>.cloudflareaccess.com
  • ✅ การล็อกอินที่ใช้งานได้ (Cloudflare เป็น IdP เริ่มต้น) จำกัดเฉพาะสมาชิกบัญชีได้ตามต้องการ
  • ✅ Super Administrator สำรอง (break-glass)

แก้ปัญหาอย่างรวดเร็ว

ปัญหา วิธีแก้
ไม่ได้รับอีเมลยืนยัน ตรวจสแปม; ที่หน้าลงชื่อเข้าคลิก Resend verification
แจ้งให้ "เพิ่มเว็บไซต์" ตลอด ข้ามได้ — Zero Trust ไม่ต้องใช้โดเมน คลิก Zero Trust ในแถบด้านข้างเพื่อไปต่อ
เชิญสมาชิกไม่ได้ คุณต้องเป็น Super Administrator ที่มีอีเมลยืนยันแล้ว — ยืนยันอีเมลของคุณ (ขั้นที่ 2)
ฟีเจอร์แพ็กเกจเป็นสีเทา บางฟีเจอร์ต้องใช้ Enterprise (DLP, Cloudflare WAN) เป็นเรื่องปกติบน Free — ไปต่อและอัปเกรดภายหลัง
ใครก็ตามที่มีบัญชี Cloudflare ลงชื่อเข้าได้ เปิด Restrict to account members ที่ผู้ให้บริการยืนยันตัวตน Cloudflare (ขั้นที่ 8)
หา Settings ใน Cloudflare One ไม่เจอ เลื่อนลงล่างสุดของเมนูซ้าย; บนหน้าจอแคบใช้ไอคอนเมนู ☰

👉 ถัดไป: โมดูล 1b — การจัดการบัญชีและบทบาท (เจาะลึกเสริม)

หรือข้ามไปที่ โมดูล 2 — ผู้ให้บริการยืนยันตัวตน เพื่อเชื่อมต่อการล็อกอินขององค์กร