☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 1 — 账户设置

目标: 创建 Cloudflare 账户、完成 Cloudflare One 初始化、选定永久团队名称、确认登录可用,并添加一个备用管理员。

👤 谁来做 IT / 身份管理员
⏱️ 用时 约 30 分钟
🎯 完成后你将拥有 一个可直接登录的 Cloudflare One(Zero Trust)组织,地址为 https://<team-name>.cloudflareaccess.com
✋ 开始前 一个工作邮箱、账单信息,以及你选定的团队名称(见前置清单)

💡 如果你已有 Cloudflare 账户,直接跳到 B 部分。


首先,几个你会反复见到的词

在动手之前,先掌握这几个词——能消除后续 90% 的困惑。

术语 通俗含义 示例
账户(Account) 你在 Cloudflare 的账单与管理容器,承载域名、设置与成员。 “Acme Corp” 账户
团队 / 组织 位于该账户内部的 Cloudflare One(Zero Trust)实例。 Acme 的 Zero Trust 组织
团队名称 你为团队选定的简短、唯一的标识,它会变成你的登录网址。 acme
团队域名 由团队名称生成的网址,用户在此登录并访问受保护的应用。 acme.cloudflareaccess.com

📺 你会用到两个控制台:

  • 账户控制台 — https://dash.cloudflare.com — 账单、成员、域名(账户级事务)。
  • Cloudflare One 控制台 — https://dash.cloudflare.com/one/(也可从侧边栏 Zero Trust 进入)— 所有 Zero Trust 相关:身份、设备、Access、Gateway、DLP 等。

本指南会在每一步告诉你当前在哪个控制台。


A 部分 — 创建 Cloudflare 账户

第 1 步 — 注册

  1. 👉 打开浏览器,访问 https://dash.cloudflare.com/sign-up
  2. ⌨️ 输入你的工作邮箱和一个强密码。
  3. 👉 点击 Sign Up。

📺 你会看到: 账户创建成功的提示,以及收件箱里的一封验证邮件。

第 2 步 — 验证邮箱

  1. 👉 打开来自 Cloudflare 的邮件(“Verify your email address”)。
  2. 👉 点击验证链接。

⚠️ 注意: 部分后续操作(如邀请成员)需要邮箱已验证。不要跳过。

✅ 检查点: 你已登录 Cloudflare 控制台首页。若它提示“添加网站”,可以忽略——Zero Trust 无需域名即可开始。

第 3 步 — 立即开启双重认证(很重要)

  1. 👉 右上角点击头像图标 → My Profile。
  2. 👉 打开 Authentication 选项卡。
  3. 👉 在 Two-Factor Authentication 下点击 Add,按提示用验证器 App 完成设置。

⚠️ 注意: 由于 Cloudflare 现在是新建 Zero Trust 组织的默认登录方式(见 C 部分),你的 Cloudflare 账户安全就是你的 Zero Trust 安全。为该账户开启 2FA 不是可选项——请在继续前完成。


B 部分 — 运行 Cloudflare One 初始化

第 4 步 — 打开 Cloudflare One

  1. 👉 在控制台左侧菜单点击 Zero Trust(会打开 Cloudflare One 控制台)。 (或直接访问 https://dash.cloudflare.com/one/。)

📺 你会看到: Cloudflare One 初始化界面,提示你选择团队名称并选择套餐。

第 5 步 — 选择团队名称 ⚠️ 这是永久的

  1. ⌨️ 输入你选定的团队名称(如 acme)。只能使用小写字母、数字和连字符。
  2. 👉 点击 Next。

📺 含义: 你组织的登录网址现在是 https://acme.cloudflareaccess.com(把 acme 换成你的)。用户在此登录并访问你保护的应用;模块 3 注册设备时也会用到团队名称。

⚠️ 注意: 之后更改团队名称会破坏所有已保存的登录网址、应用配置和设备注册。请选一个能长期用下去的名字——通常是公司简称。之后可在 Cloudflare One → Settings 查看(谨慎更改)。

✅ 检查点: 把你的团队域名写在这里,后续每个模块都会用到: https://________________.cloudflareaccess.com

第 6 步 — 选择套餐

  1. 👉 选择你的套餐:
    • 免费版 — 适合评估及模块 1–5(最多 50 个席位/用户)。
    • 按量付费 — 超出免费额度后按席位计费。
    • 企业版 — DLP(模块 6)、高级 AI 管控(模块 7)、高级设备姿态与 Cloudflare WAN(模块 8)所需。企业版需与 Cloudflare 客户团队洽谈。
  2. 👉 点击 Next / Proceed to payment。
  3. ⌨️ 输入你的账单/付款信息并确认。

💡 提示: 即使免费版也需要付款方式——免费版不会扣费。每个进行认证或注册设备的用户会占用一个“席位”;之后可在 Cloudflare One → Settings → Account 查看席位用量。

✅ 检查点: 你进入 Cloudflare One 概览页面(网址含 /one/)。这就是后续每个模块都会用到的控制台。 🎉


C 部分 — 你的登录已经可用(Cloudflare 作为默认身份提供商)

对新账户来说,这是个省时的大好消息:当你创建新的 Zero Trust 组织时,Cloudflare 会自动把自己配置为你的默认身份提供商。 也就是说,你的团队可以用现有的 Cloudflare 账户凭据登录——无需一次性 PIN、无需第三方配置、无需任何设置即可开始。(这在 2026 年取代了一次性 PIN 成为默认方式。)

你会在 模块 2 接入企业身份提供商(Entra ID / Okta / Google)用于正式生产——但现在就可以先测试认证是否可用。

第 7 步 — 查看默认登录方式

  1. 👉 在 Cloudflare One 中,前往 Settings → Authentication(或 Integrations → Identity providers)。
  2. 📺 你会看到: Cloudflare 已自动出现在 Login methods / 你的身份提供商列表中。

第 8 步 —(推荐)将登录限制为你的账户成员

默认情况下,任何 Cloudflare 用户都可能通过 Cloudflare 登录方式进行认证。收紧它:

  1. 👉 点击 Cloudflare 身份提供商。
  2. 👉 启用 Restrict to account members——这样只有你 Cloudflare 账户的成员才能用此方式认证。
  3. 👉 点击 Save。

💡 提示: 你将在 E 部分和模块 2 添加真实员工作为账户成员。对于外部合作者/承包商,还可启用 One-time PIN(邮箱验证码)作为额外方式——Cloudflare 登录与 OTP 可并存,让用户自行选择。

第 9 步 — 测试登录体验

  1. 👉 打开一个无痕/隐身浏览器窗口,访问你的团队域名:https://acme.cloudflareaccess.com(用你的团队名称)。
  2. 📺 你会看到: 你组织的登录页,提供 Cloudflare 作为登录方式。
  3. 👉 用你的 Cloudflare 账户登录。

✅ 检查点: 你能在团队域名处完成认证。在还没接入企业 IdP 之前,你的 Zero Trust 组织就已经可用了。🎉


D 部分 — 确认团队名称并巡览关键设置

第 10 步 — 确认团队名称与域名

  1. 👉 在 Cloudflare One 中,前往 Settings → Custom Pages(或 Settings → Account / General,取决于控制台版本)。
  2. 📺 你会看到: 你的团队域名显示为 <team-name>.cloudflareaccess.com。

✅ 检查点: 与你在第 5 步记下的一致。

第 11 步 — 快速巡览:你会反复回来的设置

现在无需更改,只要知道它们在哪:

设置 位置 使用于
团队名称 / 域名 Settings → Custom Pages / Account 本模块
认证(登录方式) Settings → Authentication · Integrations → Identity providers 模块 2
WARP 客户端 / 设备设置 Settings → WARP Client 模块 3
Custom Pages(品牌化登录/拦截页) Settings → Custom Pages 上线前
Network / TLS 解密 Settings → Network 模块 6
日志 / Logpush Logs → Logpush 第 13 步

💡 提示: 在向用户铺开前,先品牌化你的登录页和拦截页(Settings → Custom Pages)——能建立信任并减少“这是真的吗?”类的求助工单。


E 部分 — 添加管理员与应急(break-glass)账户

现在你是唯一的管理员。添加一个备用管理员,避免将来因误配置把整个组织锁在门外。

第 12 步 — 添加第二个超级管理员

  1. 👉 切换到账户控制台:https://dash.cloudflare.com
  2. 👉 右上角 → 头像图标 → Manage Account → Members。
  3. 👉 点击 Invite。
  4. ⌨️ 输入一位可信同事的邮箱(或一个受保护的 IT 应急共享邮箱)。
  5. 👉 角色选择 Super Administrator - All Privileges。
  6. 👉 点击 Continue to summary → Invite。

📺 你会看到: 该成员在列表中显示为 Pending,直到对方接受邮件邀请。

✅ 检查点: 成员列表中至少有两个超级管理员(你 + 备用)。

⚠️ 注意: 把应急账户的凭据安全地单独保存(密码管理器/保险库)。万一你用某个登录策略把自己锁在门外,这就是你重新进入的方式。

👥 需要更多管理员,或想拆分职责(账单 / 安全 / 只读)? 角色、邀请与直接添加、用户组、账户级 API 令牌、组织(Organizations)等,都在配套页面讲解:1b — 账户管理与角色。


F 部分 — 开启日志(以便观察情况)

  1. 👉 在 Cloudflare One 中,前往 Logs → Logpush(或 Settings → Logs)。
  2. 💡 如果你有 SIEM 或日志存储(Splunk、S3、Cloudflare R2 等),现在点击 Add a Logpush job 并按提示,把 Access 与 Gateway 日志推送过去。若暂时没有,你仍可在控制台查看日志——记得上线前补上。

✅ 检查点: 要么已创建 Logpush 作业,要么已记下在上线前配置。


✅ 模块 1 完成!

你现在拥有:

  • ✅ 一个已开启 2FA 的安全 Cloudflare 账户
  • ✅ 一个可用的 Cloudflare One(Zero Trust)组织
  • ✅ 你的永久团队域名:https://<team-name>.cloudflareaccess.com
  • ✅ 可用的登录(Cloudflare 作为默认 IdP),并可选限制为账户成员
  • ✅ 一个备用超级管理员(应急)

快速排障

问题 解决办法
没收到验证邮件 检查垃圾箱;在登录页点击 Resend verification
一直提示“添加网站” 忽略即可——Zero Trust 无需域名。点击侧边栏 Zero Trust 继续
无法邀请成员 你必须是已验证邮箱的超级管理员——先完成第 2 步的邮箱验证
套餐功能变灰 部分功能需企业版(DLP、Cloudflare WAN);免费版下属正常——先继续,之后再升级
任何有 Cloudflare 账户的人都能登录 在 Cloudflare 身份提供商上启用 Restrict to account members(第 8 步)
在 Cloudflare One 里找不到 Settings 滚动到左侧菜单底部;窄屏点击 ☰ 菜单图标

👉 下一步:模块 1b — 账户管理与角色 (可选深入)

或直接进入 模块 2 — 身份提供商 接入你的企业登录。