☁Hướng dẫn Zero Trust
Tiếng Việt
Telegram Tài liệu Cloudflare ↗

Mô-đun 1 — Thiết lập tài khoản

Mục tiêu: Tạo tài khoản Cloudflare, chạy thiết lập Cloudflare One, chọn tên nhóm cố định, xác nhận đăng nhập được và thêm một quản trị viên dự phòng.

👤 Ai làm việc này Quản trị viên IT / Identity
⏱️ Thời gian ~30 phút
🎯 Kết thúc bạn sẽ có Một tổ chức Cloudflare One (Zero Trust) hoạt động tại https://<team-name>.cloudflareaccess.com mà bạn đã đăng nhập được
✋ Trước khi bắt đầu Một email công việc, thông tin thanh toán và tên nhóm đã chọn (từ danh sách điều kiện tiên quyết)

💡 Nếu bạn đã có tài khoản Cloudflare, hãy chuyển đến Phần B.


Trước tiên, ba từ bạn sẽ thấy ở khắp nơi

Trước khi nhấp bất cứ gì, đây là các thuật ngữ — chúng loại bỏ 90% sự bối rối về sau.

Thuật ngữ Ý nghĩa đơn giản Ví dụ
Account (Tài khoản) Vùng chứa thanh toán + quản trị của bạn trong Cloudflare. Chứa tên miền, thiết lập và thành viên. Tài khoản "Acme Corp"
Team / organization (Nhóm/tổ chức) Phiên bản Cloudflare One (Zero Trust) bên trong tài khoản đó. Tổ chức Zero Trust của Acme
Team name (Tên nhóm) Nhãn ngắn, duy nhất bạn chọn cho nhóm. Nó trở thành URL đăng nhập của bạn. acme
Team domain (Tên miền nhóm) URL tạo từ tên nhóm, nơi người dùng đăng nhập và truy cập ứng dụng được bảo vệ. acme.cloudflareaccess.com

📺 Hai bảng điều khiển bạn sẽ dùng:

  • Bảng điều khiển tài khoản — https://dash.cloudflare.com — thanh toán, thành viên, tên miền (những thứ phạm vi toàn tài khoản).
  • Bảng điều khiển Cloudflare One — https://dash.cloudflare.com/one/ (cũng vào được qua Zero Trust ở thanh bên) — mọi thứ Zero Trust: danh tính, thiết bị, Access, Gateway, DLP, v.v.

Hướng dẫn này cho biết bạn đang ở bảng nào tại mỗi bước.


Phần A — Tạo tài khoản Cloudflare của bạn

Bước 1 — Đăng ký

  1. 👉 Mở trình duyệt và truy cập https://dash.cloudflare.com/sign-up
  2. ⌨️ Nhập email công việc và một mật khẩu mạnh.
  3. 👉 Nhấp Sign Up.

📺 Bạn sẽ thấy: Xác nhận tài khoản đã được tạo, và một email xác minh trong hộp thư.

Bước 2 — Xác minh email

  1. 👉 Mở email từ Cloudflare ("Verify your email address").
  2. 👉 Nhấp liên kết xác minh.

⚠️ Lưu ý: Một số thao tác về sau (như mời thành viên) yêu cầu email đã được xác minh. Đừng bỏ qua bước này.

✅ Điểm kiểm tra: Bạn đã đăng nhập ở trang chủ bảng điều khiển Cloudflare. Nếu nó nhắc "thêm một website", bạn có thể bỏ qua — Zero Trust không cần tên miền để bắt đầu.

Bước 3 — Bật xác thực hai yếu tố (làm ngay bây giờ)

  1. 👉 Góc trên bên phải → nhấp biểu tượng hồ sơ → My Profile.
  2. 👉 Mở tab Authentication.
  3. 👉 Dưới Two-Factor Authentication, nhấp Add và làm theo hướng dẫn để thiết lập ứng dụng authenticator.

⚠️ Lưu ý: Vì Cloudflare hiện là phương thức đăng nhập mặc định cho các tổ chức Zero Trust mới (Phần C), bảo mật tài khoản Cloudflare của bạn chính là bảo mật Zero Trust. Bảo vệ tài khoản này bằng 2FA là bắt buộc — hãy làm trước khi tiếp tục.


Phần B — Chạy thiết lập Cloudflare One

Bước 4 — Mở Cloudflare One

  1. 👉 Trong menu trái của bảng điều khiển, nhấp Zero Trust (mở bảng điều khiển Cloudflare One). (Hoặc truy cập trực tiếp https://dash.cloudflare.com/one/.)

📺 Bạn sẽ thấy: Màn hình thiết lập Cloudflare One, yêu cầu bạn chọn tên nhóm và chọn gói.

Bước 5 — Chọn tên nhóm ⚠️ cái này cố định

  1. ⌨️ Nhập tên nhóm đã chọn (vd. acme). Chỉ dùng chữ thường, số và dấu gạch nối.
  2. 👉 Nhấp Next.

📺 Điều này nghĩa là: URL đăng nhập của tổ chức bạn nay là https://acme.cloudflareaccess.com (thay acme bằng của bạn). Người dùng vào URL này để đăng nhập và truy cập các ứng dụng bạn bảo vệ. Bạn cũng sẽ nhập tên nhóm khi đăng ký thiết bị ở Mô-đun 3.

⚠️ Lưu ý: Đổi tên nhóm về sau sẽ làm hỏng mọi URL đăng nhập đã lưu, cấu hình ứng dụng và đăng ký thiết bị. Chọn một tên bạn sẽ giữ lâu dài — thường là tên viết tắt công ty. Bạn có thể xem (và đổi cẩn thận) sau tại Cloudflare One → Settings.

✅ Điểm kiểm tra: Ghi tên miền nhóm của bạn ở đây để dùng cho mọi mô-đun sau: https://________________.cloudflareaccess.com

Bước 6 — Chọn gói

  1. 👉 Chọn gói của bạn:
    • Free — tuyệt cho việc đánh giá và Mô-đun 1–5 (tối đa 50 chỗ/người dùng).
    • Pay-as-you-go — tính phí theo từng chỗ vượt mức miễn phí.
    • Enterprise — cần cho DLP (Mô-đun 6), kiểm soát AI nâng cao (Mô-đun 7), device posture nâng cao và Cloudflare WAN (Mô-đun 8). Enterprise được sắp xếp qua đội ngũ quản lý tài khoản Cloudflare.
  2. 👉 Nhấp Next / Proceed to payment.
  3. ⌨️ Nhập thông tin thanh toán và xác nhận.

💡 Mẹo: Cần phương thức thanh toán kể cả với Free — bạn sẽ không bị tính phí ở gói Free. Một "chỗ" (seat) bị dùng bởi mỗi người dùng xác thực hoặc đăng ký thiết bị; bạn xem mức dùng chỗ sau tại Cloudflare One → Settings → Account.

✅ Điểm kiểm tra: Bạn đến trang Cloudflare One Overview (URL chứa /one/). Đây là bảng điều khiển bạn dùng cho mọi mô-đun còn lại. 🎉


Phần C — Đăng nhập của bạn đã hoạt động (Cloudflare làm nhà cung cấp danh tính mặc định)

Đây là điểm tiết kiệm thời gian lớn cho tài khoản mới: khi bạn tạo một tổ chức Zero Trust mới, Cloudflare tự động tự thiết lập làm nhà cung cấp danh tính mặc định. Nghĩa là nhóm của bạn có thể đăng nhập bằng thông tin tài khoản Cloudflare hiện có — không cần PIN một lần, không cần thiết lập bên thứ ba, không cần cấu hình gì để bắt đầu. (Điều này thay thế One-time PIN làm mặc định vào năm 2026.)

Bạn sẽ kết nối nhà cung cấp danh tính doanh nghiệp (Entra ID / Okta / Google) ở Mô-đun 2 để dùng thực tế — nhưng ngay bây giờ bạn đã có thể kiểm tra rằng việc xác thực hoạt động.

Bước 7 — Xem phương thức đăng nhập mặc định của bạn

  1. 👉 Trong Cloudflare One, vào Settings → Authentication (hoặc Integrations → Identity providers).
  2. 📺 Bạn sẽ thấy: Cloudflare đã có sẵn trong Login methods / Your identity providers — được thêm tự động cho bạn.

Bước 8 — (Khuyến nghị) Giới hạn đăng nhập chỉ cho thành viên tài khoản của bạn

Theo mặc định, bất kỳ người dùng Cloudflare nào cũng có thể xác thực qua phương thức đăng nhập Cloudflare. Hãy siết chặt:

  1. 👉 Nhấp vào nhà cung cấp danh tính Cloudflare.
  2. 👉 Bật Restrict to account members — giờ chỉ người dùng là thành viên tài khoản Cloudflare của bạn mới xác thực được theo cách này.
  3. 👉 Nhấp Save.

💡 Mẹo: Bạn sẽ thêm nhân viên thực làm thành viên tài khoản ở Phần E và Mô-đun 2. Với nhà thầu/bên ngoài, bạn cũng có thể bật One-time PIN (mã qua email) làm phương thức bổ sung — đăng nhập Cloudflare và OTP chạy song song để người dùng chọn.

Bước 9 — Kiểm tra trải nghiệm đăng nhập

  1. 👉 Mở cửa sổ trình duyệt riêng tư/ẩn danh và truy cập tên miền nhóm của bạn: https://acme.cloudflareaccess.com (dùng tên nhóm của bạn).
  2. 📺 Bạn sẽ thấy: Trang đăng nhập của tổ chức bạn, đề nghị Cloudflare làm phương thức đăng nhập.
  3. 👉 Đăng nhập bằng tài khoản Cloudflare của bạn.

✅ Điểm kiểm tra: Bạn xác thực được tại tên miền nhóm. Tổ chức Zero Trust của bạn hoạt động trước cả khi bạn kết nối một IdP doanh nghiệp. 🎉


Phần D — Xác nhận tên nhóm và tham quan các thiết lập quan trọng

Bước 10 — Xác nhận tên nhóm và tên miền

  1. 👉 Trong Cloudflare One, vào Settings → Custom Pages (hoặc Settings → Account / General, tùy phiên bản bảng điều khiển).
  2. 📺 Bạn sẽ thấy: Tên miền nhóm của bạn hiển thị là <team-name>.cloudflareaccess.com.

✅ Điểm kiểm tra: Khớp với những gì bạn ghi ở Bước 5.

Bước 11 — Tham quan nhanh: các thiết lập bạn sẽ quay lại

Bây giờ chưa cần đổi — chỉ cần biết chúng ở đâu:

Thiết lập Ở đâu Bạn dùng ở
Tên nhóm / tên miền Settings → Custom Pages / Account Mô-đun này
Authentication (phương thức đăng nhập) Settings → Authentication · Integrations → Identity providers Mô-đun 2
WARP Client / thiết lập thiết bị Settings → WARP Client Mô-đun 3
Custom Pages (trang đăng nhập/chặn có thương hiệu) Settings → Custom Pages Trước khi vận hành
Network / TLS decryption Settings → Network Mô-đun 6
Logs / Logpush Logs → Logpush Bước 13

💡 Mẹo: Gắn thương hiệu cho trang đăng nhập và trang chặn (Settings → Custom Pages) trước khi triển khai cho người dùng — tạo niềm tin và giảm ticket "cái này có thật không?".


Phần E — Thêm quản trị viên và tài khoản dự phòng (break-glass)

Bây giờ bạn là quản trị viên duy nhất. Thêm một bản dự phòng để một cấu hình sai trong tương lai không bao giờ khóa cả tổ chức của bạn ra ngoài.

Bước 12 — Thêm Super Administrator thứ hai

  1. 👉 Chuyển sang bảng điều khiển tài khoản: https://dash.cloudflare.com
  2. 👉 Trên bên phải → biểu tượng hồ sơ → Manage Account → Members.
  3. 👉 Nhấp Invite.
  4. ⌨️ Nhập email của một đồng nghiệp đáng tin (hoặc hộp thư break-glass dùng chung, bảo mật của IT).
  5. 👉 Chọn vai trò Super Administrator - All Privileges.
  6. 👉 Nhấp Continue to summary → Invite.

📺 Bạn sẽ thấy: Người đó xuất hiện trong danh sách Members là Pending cho đến khi họ chấp nhận lời mời qua email.

✅ Điểm kiểm tra: Danh sách Members hiển thị ít nhất hai Super Administrator (bạn + bản dự phòng).

⚠️ Lưu ý: Lưu thông tin tài khoản break-glass ở nơi an toàn và riêng biệt (trình quản lý mật khẩu / vault). Nếu bạn tự khóa mình bằng một chính sách, đây là cách quay lại.

👥 Cần nhiều hơn vài quản trị viên, hoặc muốn chia nhiệm vụ (thanh toán vs. bảo mật vs. chỉ đọc)? Vai trò, mời vs. Direct Add, nhóm người dùng, token API cấp tài khoản và Organizations đều có trong trang đi kèm: 1b — Quản trị tài khoản & vai trò.


Phần F — Bật ghi log (để thấy điều gì đang xảy ra)

  1. 👉 Trong Cloudflare One, vào Logs → Logpush (hoặc Settings → Logs).
  2. 💡 Nếu bạn có SIEM hoặc kho log (Splunk, S3, Cloudflare R2, v.v.), nhấp Add a Logpush job và làm theo hướng dẫn để truyền log Access và Gateway đến đó. Nếu chưa có, bạn vẫn xem log trong bảng điều khiển — ghi chú để thiết lập trước khi vận hành.

✅ Điểm kiểm tra: Hoặc đã có một Logpush job, hoặc bạn đã ghi chú thiết lập trước khi vận hành.


✅ Hoàn thành Mô-đun 1!

Bây giờ bạn có:

  • ✅ Một tài khoản Cloudflare an toàn với 2FA
  • ✅ Một tổ chức Cloudflare One (Zero Trust) hoạt động
  • ✅ Tên miền nhóm cố định của bạn: https://<team-name>.cloudflareaccess.com
  • ✅ Đăng nhập hoạt động (Cloudflare làm IdP mặc định), có thể giới hạn cho thành viên tài khoản
  • ✅ Một Super Administrator dự phòng (break-glass)

Khắc phục nhanh

Vấn đề Cách khắc phục
Không nhận được email xác minh Kiểm tra thư rác; ở trang đăng nhập nhấp Resend verification
Cứ nhắc "thêm website" Bỏ qua — Zero Trust không cần tên miền. Nhấp Zero Trust ở thanh bên để tiếp tục
Không mời được thành viên Bạn phải là Super Administrator có email đã xác minh — xác minh email (Bước 2)
Tính năng gói bị mờ Một số tính năng cần Enterprise (DLP, Cloudflare WAN); điều này bình thường ở Free — cứ tiếp tục và nâng cấp sau
Bất kỳ ai có tài khoản Cloudflare đều đăng nhập được Bật Restrict to account members ở nhà cung cấp danh tính Cloudflare (Bước 8)
Không tìm thấy Settings trong Cloudflare One Cuộn xuống cuối menu trái; trên màn hình hẹp dùng biểu tượng menu ☰

👉 Tiếp theo: Mô-đun 1b — Quản trị tài khoản & vai trò (chuyên sâu tùy chọn)

Hoặc chuyển thẳng đến Mô-đun 2 — Nhà cung cấp danh tính để kết nối đăng nhập doanh nghiệp của bạn.