模組 1 — 賬戶設定
目標: 建立 Cloudflare 賬戶、完成 Cloudflare One 初始化、選定永久團隊名稱、確認登入可用,並新增一個備用管理員。
| 👤 誰來做 | IT / 身份管理員 |
| ⏱️ 用時 | 約 30 分鐘 |
| 🎯 完成後你將擁有 | 一個可直接登入的 Cloudflare One(Zero Trust)組織,地址為 https://<team-name>.cloudflareaccess.com |
| ✋ 開始前 | 一個工作郵箱、賬單資訊,以及你選定的團隊名稱(見前置清單) |
💡 如果你已有 Cloudflare 賬戶,直接跳到 B 部分。
首先,幾個你會反覆見到的詞
在動手之前,先掌握這幾個詞——能消除後續 90% 的困惑。
| 術語 | 通俗含義 | 示例 |
|---|---|---|
| 賬戶(Account) | 你在 Cloudflare 的賬單與管理容器,承載域名、設定與成員。 | “Acme Corp” 賬戶 |
| 團隊 / 組織 | 位於該賬戶內部的 Cloudflare One(Zero Trust)例項。 | Acme 的 Zero Trust 組織 |
| 團隊名稱 | 你為團隊選定的簡短、唯一的標識,它會變成你的登入網址。 | acme |
| 團隊域名 | 由團隊名稱生成的網址,使用者在此登入並訪問受保護的應用。 | acme.cloudflareaccess.com |
📺 你會用到兩個控制台:
- 賬戶控制台 —
https://dash.cloudflare.com— 賬單、成員、域名(賬戶級事務)。- Cloudflare One 控制台 —
https://dash.cloudflare.com/one/(也可從側邊欄 Zero Trust 進入)— 所有 Zero Trust 相關:身份、裝置、Access、Gateway、DLP 等。本指南會在每一步告訴你當前在哪個控制台。
A 部分 — 建立 Cloudflare 賬戶
第 1 步 — 註冊
- 👉 開啟瀏覽器,訪問
https://dash.cloudflare.com/sign-up - ⌨️ 輸入你的工作郵箱和一個強密碼。
- 👉 點選 Sign Up。
📺 你會看到: 賬戶建立成功的提示,以及收件箱裡的一封驗證郵件。
第 2 步 — 驗證郵箱
- 👉 開啟來自 Cloudflare 的郵件(“Verify your email address”)。
- 👉 點選驗證連結。
⚠️ 注意: 部分後續操作(如邀請成員)需要郵箱已驗證。不要跳過。
✅ 檢查點: 你已登入 Cloudflare 控制台首頁。若它提示“新增網站”,可以忽略——Zero Trust 無需域名即可開始。
第 3 步 — 立即開啟雙重認證(很重要)
- 👉 右上角點選頭像圖示 → My Profile。
- 👉 開啟 Authentication 選項卡。
- 👉 在 Two-Factor Authentication 下點選 Add,按提示用驗證器 App 完成設定。
⚠️ 注意: 由於 Cloudflare 現在是新建 Zero Trust 組織的預設登入方式(見 C 部分),你的 Cloudflare 賬戶安全就是你的 Zero Trust 安全。為該賬戶開啟 2FA 不是可選項——請在繼續前完成。
B 部分 — 執行 Cloudflare One 初始化
第 4 步 — 開啟 Cloudflare One
- 👉 在控制台左側選單點選 Zero Trust(會開啟 Cloudflare One 控制台)。
(或直接訪問
https://dash.cloudflare.com/one/。)
📺 你會看到: Cloudflare One 初始化介面,提示你選擇團隊名稱並選擇套餐。
第 5 步 — 選擇團隊名稱 ⚠️ 這是永久的
- ⌨️ 輸入你選定的團隊名稱(如
acme)。只能使用小寫字母、數字和連字元。 - 👉 點選 Next。
📺 含義: 你組織的登入網址現在是 https://acme.cloudflareaccess.com(把 acme 換成你的)。使用者在此登入並訪問你保護的應用;模組 3 註冊裝置時也會用到團隊名稱。
⚠️ 注意: 之後更改團隊名稱會破壞所有已儲存的登入網址、應用配置和設備註冊。請選一個能長期用下去的名字——通常是公司簡稱。之後可在 Cloudflare One → Settings 檢視(謹慎更改)。
✅ 檢查點: 把你的團隊域名寫在這裡,後續每個模組都會用到:
https://________________.cloudflareaccess.com
第 6 步 — 選擇套餐
- 👉 選擇你的套餐:
- 免費版 — 適合評估及模組 1–5(最多 50 個席位/使用者)。
- 按量付費 — 超出免費額度後按席位計費。
- 企業版 — DLP(模組 6)、高階 AI 管控(模組 7)、高階裝置姿態與 Cloudflare WAN(模組 8)所需。企業版需與 Cloudflare 客戶團隊洽談。
- 👉 點選 Next / Proceed to payment。
- ⌨️ 輸入你的賬單/付款資訊並確認。
💡 提示: 即使免費版也需要付款方式——免費版不會扣費。每個進行認證或註冊裝置的使用者會佔用一個“席位”;之後可在 Cloudflare One → Settings → Account 檢視席位用量。
✅ 檢查點: 你進入 Cloudflare One 概覽頁面(網址含 /one/)。這就是後續每個模組都會用到的控制台。 🎉
C 部分 — 你的登入已經可用(Cloudflare 作為預設身份提供商)
對新賬戶來說,這是個省時的大好訊息:當你建立新的 Zero Trust 組織時,Cloudflare 會自動把自己配置為你的預設身份提供商。 也就是說,你的團隊可以用現有的 Cloudflare 賬戶憑據登入——無需一次性 PIN、無需第三方配置、無需任何設定即可開始。(這在 2026 年取代了一次性 PIN 成為預設方式。)
你會在 模組 2 接入企業身份提供商(Entra ID / Okta / Google)用於正式生產——但現在就可以先測試認證是否可用。
第 7 步 — 檢視預設登入方式
- 👉 在 Cloudflare One 中,前往 Settings → Authentication(或 Integrations → Identity providers)。
- 📺 你會看到: Cloudflare 已自動出現在 Login methods / 你的身份提供商列表中。
第 8 步 —(推薦)將登入限制為你的賬戶成員
預設情況下,任何 Cloudflare 使用者都可能通過 Cloudflare 登入方式進行認證。收緊它:
- 👉 點選 Cloudflare 身份提供商。
- 👉 啟用 Restrict to account members——這樣只有你 Cloudflare 賬戶的成員才能用此方式認證。
- 👉 點選 Save。
💡 提示: 你將在 E 部分和模組 2 新增真實員工作為賬戶成員。對於外部合作者/承包商,還可啟用 One-time PIN(郵箱驗證碼)作為額外方式——Cloudflare 登入與 OTP 可並存,讓使用者自行選擇。
第 9 步 — 測試登入體驗
- 👉 開啟一個無痕/隱身瀏覽器視窗,訪問你的團隊域名:
https://acme.cloudflareaccess.com(用你的團隊名稱)。 - 📺 你會看到: 你組織的登入頁,提供 Cloudflare 作為登入方式。
- 👉 用你的 Cloudflare 賬戶登入。
✅ 檢查點: 你能在團隊域名處完成認證。在還沒接入企業 IdP 之前,你的 Zero Trust 組織就已經可用了。🎉
D 部分 — 確認團隊名稱並巡覽關鍵設定
第 10 步 — 確認團隊名稱與域名
- 👉 在 Cloudflare One 中,前往 Settings → Custom Pages(或 Settings → Account / General,取決於控制台版本)。
- 📺 你會看到: 你的團隊域名顯示為
<team-name>.cloudflareaccess.com。
✅ 檢查點: 與你在第 5 步記下的一致。
第 11 步 — 快速巡覽:你會反覆回來的設定
現在無需更改,只要知道它們在哪:
| 設定 | 位置 | 使用於 |
|---|---|---|
| 團隊名稱 / 域名 | Settings → Custom Pages / Account | 本模組 |
| 認證(登入方式) | Settings → Authentication · Integrations → Identity providers | 模組 2 |
| WARP 客戶端 / 裝置設定 | Settings → WARP Client | 模組 3 |
| Custom Pages(品牌化登入/攔截頁) | Settings → Custom Pages | 上線前 |
| Network / TLS 解密 | Settings → Network | 模組 6 |
| 日誌 / Logpush | Logs → Logpush | 第 13 步 |
💡 提示: 在向用戶鋪開前,先品牌化你的登入頁和攔截頁(Settings → Custom Pages)——能建立信任並減少“這是真的嗎?”類的求助工單。
E 部分 — 新增管理員與應急(break-glass)賬戶
現在你是唯一的管理員。新增一個備用管理員,避免將來因誤配置把整個組織鎖在門外。
第 12 步 — 新增第二個超級管理員
- 👉 切換到賬戶控制台:
https://dash.cloudflare.com - 👉 右上角 → 頭像圖示 → Manage Account → Members。
- 👉 點選 Invite。
- ⌨️ 輸入一位可信同事的郵箱(或一個受保護的 IT 應急共享郵箱)。
- 👉 角色選擇 Super Administrator - All Privileges。
- 👉 點選 Continue to summary → Invite。
📺 你會看到: 該成員在列表中顯示為 Pending,直到對方接受郵件邀請。
✅ 檢查點: 成員列表中至少有兩個超級管理員(你 + 備用)。
⚠️ 注意: 把應急賬戶的憑據安全地單獨儲存(密碼管理器/保險庫)。萬一你用某個登入策略把自己鎖在門外,這就是你重新進入的方式。
👥 需要更多管理員,或想拆分職責(賬單 / 安全 / 只讀)? 角色、邀請與直接新增、使用者組、賬戶級 API 令牌、組織(Organizations)等,都在配套頁面講解:1b — 賬戶管理與角色。
F 部分 — 開啟日誌(以便觀察情況)
- 👉 在 Cloudflare One 中,前往 Logs → Logpush(或 Settings → Logs)。
- 💡 如果你有 SIEM 或日誌儲存(Splunk、S3、Cloudflare R2 等),現在點選 Add a Logpush job 並按提示,把 Access 與 Gateway 日誌推送過去。若暫時沒有,你仍可在控制台檢視日誌——記得上線前補上。
✅ 檢查點: 要麼已建立 Logpush 作業,要麼已記下在上線前配置。
✅ 模組 1 完成!
你現在擁有:
- ✅ 一個已開啟 2FA 的安全 Cloudflare 賬戶
- ✅ 一個可用的 Cloudflare One(Zero Trust)組織
- ✅ 你的永久團隊域名:
https://<team-name>.cloudflareaccess.com - ✅ 可用的登入(Cloudflare 作為預設 IdP),並可選限制為賬戶成員
- ✅ 一個備用超級管理員(應急)
快速排障
| 問題 | 解決辦法 |
|---|---|
| 沒收到驗證郵件 | 檢查垃圾箱;在登入頁點選 Resend verification |
| 一直提示“新增網站” | 忽略即可——Zero Trust 無需域名。點選側邊欄 Zero Trust 繼續 |
| 無法邀請成員 | 你必須是已驗證郵箱的超級管理員——先完成第 2 步的郵箱驗證 |
| 套餐功能變灰 | 部分功能需企業版(DLP、Cloudflare WAN);免費版下屬正常——先繼續,之後再升級 |
| 任何有 Cloudflare 賬戶的人都能登入 | 在 Cloudflare 身份提供商上啟用 Restrict to account members(第 8 步) |
| 在 Cloudflare One 裡找不到 Settings | 滾動到左側選單底部;窄屏點選 ☰ 選單圖示 |
👉 下一步:模組 1b — 賬戶管理與角色 (可選深入)
或直接進入 模組 2 — 身份提供商 接入你的企業登入。