☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

模組 1 — 賬戶設定

目標: 建立 Cloudflare 賬戶、完成 Cloudflare One 初始化、選定永久團隊名稱、確認登入可用,並新增一個備用管理員。

👤 誰來做 IT / 身份管理員
⏱️ 用時 約 30 分鐘
🎯 完成後你將擁有 一個可直接登入的 Cloudflare One(Zero Trust)組織,地址為 https://<team-name>.cloudflareaccess.com
✋ 開始前 一個工作郵箱、賬單資訊,以及你選定的團隊名稱(見前置清單)

💡 如果你已有 Cloudflare 賬戶,直接跳到 B 部分。


首先,幾個你會反覆見到的詞

在動手之前,先掌握這幾個詞——能消除後續 90% 的困惑。

術語 通俗含義 示例
賬戶(Account) 你在 Cloudflare 的賬單與管理容器,承載域名、設定與成員。 “Acme Corp” 賬戶
團隊 / 組織 位於該賬戶內部的 Cloudflare One(Zero Trust)例項。 Acme 的 Zero Trust 組織
團隊名稱 你為團隊選定的簡短、唯一的標識,它會變成你的登入網址。 acme
團隊域名 由團隊名稱生成的網址,使用者在此登入並訪問受保護的應用。 acme.cloudflareaccess.com

📺 你會用到兩個控制台:

  • 賬戶控制台 — https://dash.cloudflare.com — 賬單、成員、域名(賬戶級事務)。
  • Cloudflare One 控制台 — https://dash.cloudflare.com/one/(也可從側邊欄 Zero Trust 進入)— 所有 Zero Trust 相關:身份、裝置、Access、Gateway、DLP 等。

本指南會在每一步告訴你當前在哪個控制台。


A 部分 — 建立 Cloudflare 賬戶

第 1 步 — 註冊

  1. 👉 開啟瀏覽器,訪問 https://dash.cloudflare.com/sign-up
  2. ⌨️ 輸入你的工作郵箱和一個強密碼。
  3. 👉 點選 Sign Up。

📺 你會看到: 賬戶建立成功的提示,以及收件箱裡的一封驗證郵件。

第 2 步 — 驗證郵箱

  1. 👉 開啟來自 Cloudflare 的郵件(“Verify your email address”)。
  2. 👉 點選驗證連結。

⚠️ 注意: 部分後續操作(如邀請成員)需要郵箱已驗證。不要跳過。

✅ 檢查點: 你已登入 Cloudflare 控制台首頁。若它提示“新增網站”,可以忽略——Zero Trust 無需域名即可開始。

第 3 步 — 立即開啟雙重認證(很重要)

  1. 👉 右上角點選頭像圖示 → My Profile。
  2. 👉 開啟 Authentication 選項卡。
  3. 👉 在 Two-Factor Authentication 下點選 Add,按提示用驗證器 App 完成設定。

⚠️ 注意: 由於 Cloudflare 現在是新建 Zero Trust 組織的預設登入方式(見 C 部分),你的 Cloudflare 賬戶安全就是你的 Zero Trust 安全。為該賬戶開啟 2FA 不是可選項——請在繼續前完成。


B 部分 — 執行 Cloudflare One 初始化

第 4 步 — 開啟 Cloudflare One

  1. 👉 在控制台左側選單點選 Zero Trust(會開啟 Cloudflare One 控制台)。 (或直接訪問 https://dash.cloudflare.com/one/。)

📺 你會看到: Cloudflare One 初始化介面,提示你選擇團隊名稱並選擇套餐。

第 5 步 — 選擇團隊名稱 ⚠️ 這是永久的

  1. ⌨️ 輸入你選定的團隊名稱(如 acme)。只能使用小寫字母、數字和連字元。
  2. 👉 點選 Next。

📺 含義: 你組織的登入網址現在是 https://acme.cloudflareaccess.com(把 acme 換成你的)。使用者在此登入並訪問你保護的應用;模組 3 註冊裝置時也會用到團隊名稱。

⚠️ 注意: 之後更改團隊名稱會破壞所有已儲存的登入網址、應用配置和設備註冊。請選一個能長期用下去的名字——通常是公司簡稱。之後可在 Cloudflare One → Settings 檢視(謹慎更改)。

✅ 檢查點: 把你的團隊域名寫在這裡,後續每個模組都會用到: https://________________.cloudflareaccess.com

第 6 步 — 選擇套餐

  1. 👉 選擇你的套餐:
    • 免費版 — 適合評估及模組 1–5(最多 50 個席位/使用者)。
    • 按量付費 — 超出免費額度後按席位計費。
    • 企業版 — DLP(模組 6)、高階 AI 管控(模組 7)、高階裝置姿態與 Cloudflare WAN(模組 8)所需。企業版需與 Cloudflare 客戶團隊洽談。
  2. 👉 點選 Next / Proceed to payment。
  3. ⌨️ 輸入你的賬單/付款資訊並確認。

💡 提示: 即使免費版也需要付款方式——免費版不會扣費。每個進行認證或註冊裝置的使用者會佔用一個“席位”;之後可在 Cloudflare One → Settings → Account 檢視席位用量。

✅ 檢查點: 你進入 Cloudflare One 概覽頁面(網址含 /one/)。這就是後續每個模組都會用到的控制台。 🎉


C 部分 — 你的登入已經可用(Cloudflare 作為預設身份提供商)

對新賬戶來說,這是個省時的大好訊息:當你建立新的 Zero Trust 組織時,Cloudflare 會自動把自己配置為你的預設身份提供商。 也就是說,你的團隊可以用現有的 Cloudflare 賬戶憑據登入——無需一次性 PIN、無需第三方配置、無需任何設定即可開始。(這在 2026 年取代了一次性 PIN 成為預設方式。)

你會在 模組 2 接入企業身份提供商(Entra ID / Okta / Google)用於正式生產——但現在就可以先測試認證是否可用。

第 7 步 — 檢視預設登入方式

  1. 👉 在 Cloudflare One 中,前往 Settings → Authentication(或 Integrations → Identity providers)。
  2. 📺 你會看到: Cloudflare 已自動出現在 Login methods / 你的身份提供商列表中。

第 8 步 —(推薦)將登入限制為你的賬戶成員

預設情況下,任何 Cloudflare 使用者都可能通過 Cloudflare 登入方式進行認證。收緊它:

  1. 👉 點選 Cloudflare 身份提供商。
  2. 👉 啟用 Restrict to account members——這樣只有你 Cloudflare 賬戶的成員才能用此方式認證。
  3. 👉 點選 Save。

💡 提示: 你將在 E 部分和模組 2 新增真實員工作為賬戶成員。對於外部合作者/承包商,還可啟用 One-time PIN(郵箱驗證碼)作為額外方式——Cloudflare 登入與 OTP 可並存,讓使用者自行選擇。

第 9 步 — 測試登入體驗

  1. 👉 開啟一個無痕/隱身瀏覽器視窗,訪問你的團隊域名:https://acme.cloudflareaccess.com(用你的團隊名稱)。
  2. 📺 你會看到: 你組織的登入頁,提供 Cloudflare 作為登入方式。
  3. 👉 用你的 Cloudflare 賬戶登入。

✅ 檢查點: 你能在團隊域名處完成認證。在還沒接入企業 IdP 之前,你的 Zero Trust 組織就已經可用了。🎉


D 部分 — 確認團隊名稱並巡覽關鍵設定

第 10 步 — 確認團隊名稱與域名

  1. 👉 在 Cloudflare One 中,前往 Settings → Custom Pages(或 Settings → Account / General,取決於控制台版本)。
  2. 📺 你會看到: 你的團隊域名顯示為 <team-name>.cloudflareaccess.com。

✅ 檢查點: 與你在第 5 步記下的一致。

第 11 步 — 快速巡覽:你會反覆回來的設定

現在無需更改,只要知道它們在哪:

設定 位置 使用於
團隊名稱 / 域名 Settings → Custom Pages / Account 本模組
認證(登入方式) Settings → Authentication · Integrations → Identity providers 模組 2
WARP 客戶端 / 裝置設定 Settings → WARP Client 模組 3
Custom Pages(品牌化登入/攔截頁) Settings → Custom Pages 上線前
Network / TLS 解密 Settings → Network 模組 6
日誌 / Logpush Logs → Logpush 第 13 步

💡 提示: 在向用戶鋪開前,先品牌化你的登入頁和攔截頁(Settings → Custom Pages)——能建立信任並減少“這是真的嗎?”類的求助工單。


E 部分 — 新增管理員與應急(break-glass)賬戶

現在你是唯一的管理員。新增一個備用管理員,避免將來因誤配置把整個組織鎖在門外。

第 12 步 — 新增第二個超級管理員

  1. 👉 切換到賬戶控制台:https://dash.cloudflare.com
  2. 👉 右上角 → 頭像圖示 → Manage Account → Members。
  3. 👉 點選 Invite。
  4. ⌨️ 輸入一位可信同事的郵箱(或一個受保護的 IT 應急共享郵箱)。
  5. 👉 角色選擇 Super Administrator - All Privileges。
  6. 👉 點選 Continue to summary → Invite。

📺 你會看到: 該成員在列表中顯示為 Pending,直到對方接受郵件邀請。

✅ 檢查點: 成員列表中至少有兩個超級管理員(你 + 備用)。

⚠️ 注意: 把應急賬戶的憑據安全地單獨儲存(密碼管理器/保險庫)。萬一你用某個登入策略把自己鎖在門外,這就是你重新進入的方式。

👥 需要更多管理員,或想拆分職責(賬單 / 安全 / 只讀)? 角色、邀請與直接新增、使用者組、賬戶級 API 令牌、組織(Organizations)等,都在配套頁面講解:1b — 賬戶管理與角色。


F 部分 — 開啟日誌(以便觀察情況)

  1. 👉 在 Cloudflare One 中,前往 Logs → Logpush(或 Settings → Logs)。
  2. 💡 如果你有 SIEM 或日誌儲存(Splunk、S3、Cloudflare R2 等),現在點選 Add a Logpush job 並按提示,把 Access 與 Gateway 日誌推送過去。若暫時沒有,你仍可在控制台檢視日誌——記得上線前補上。

✅ 檢查點: 要麼已建立 Logpush 作業,要麼已記下在上線前配置。


✅ 模組 1 完成!

你現在擁有:

  • ✅ 一個已開啟 2FA 的安全 Cloudflare 賬戶
  • ✅ 一個可用的 Cloudflare One(Zero Trust)組織
  • ✅ 你的永久團隊域名:https://<team-name>.cloudflareaccess.com
  • ✅ 可用的登入(Cloudflare 作為預設 IdP),並可選限制為賬戶成員
  • ✅ 一個備用超級管理員(應急)

快速排障

問題 解決辦法
沒收到驗證郵件 檢查垃圾箱;在登入頁點選 Resend verification
一直提示“新增網站” 忽略即可——Zero Trust 無需域名。點選側邊欄 Zero Trust 繼續
無法邀請成員 你必須是已驗證郵箱的超級管理員——先完成第 2 步的郵箱驗證
套餐功能變灰 部分功能需企業版(DLP、Cloudflare WAN);免費版下屬正常——先繼續,之後再升級
任何有 Cloudflare 賬戶的人都能登入 在 Cloudflare 身份提供商上啟用 Restrict to account members(第 8 步)
在 Cloudflare One 裡找不到 Settings 滾動到左側選單底部;窄屏點選 ☰ 選單圖示

👉 下一步:模組 1b — 賬戶管理與角色 (可選深入)

或直接進入 模組 2 — 身份提供商 接入你的企業登入。