模块 1 — 账户设置
目标: 创建 Cloudflare 账户、完成 Cloudflare One 初始化、选定永久团队名称、确认登录可用,并添加一个备用管理员。
| 👤 谁来做 | IT / 身份管理员 |
| ⏱️ 用时 | 约 30 分钟 |
| 🎯 完成后你将拥有 | 一个可直接登录的 Cloudflare One(Zero Trust)组织,地址为 https://<team-name>.cloudflareaccess.com |
| ✋ 开始前 | 一个工作邮箱、账单信息,以及你选定的团队名称(见前置清单) |
💡 如果你已有 Cloudflare 账户,直接跳到 B 部分。
首先,几个你会反复见到的词
在动手之前,先掌握这几个词——能消除后续 90% 的困惑。
| 术语 | 通俗含义 | 示例 |
|---|---|---|
| 账户(Account) | 你在 Cloudflare 的账单与管理容器,承载域名、设置与成员。 | “Acme Corp” 账户 |
| 团队 / 组织 | 位于该账户内部的 Cloudflare One(Zero Trust)实例。 | Acme 的 Zero Trust 组织 |
| 团队名称 | 你为团队选定的简短、唯一的标识,它会变成你的登录网址。 | acme |
| 团队域名 | 由团队名称生成的网址,用户在此登录并访问受保护的应用。 | acme.cloudflareaccess.com |
📺 你会用到两个控制台:
- 账户控制台 —
https://dash.cloudflare.com— 账单、成员、域名(账户级事务)。- Cloudflare One 控制台 —
https://dash.cloudflare.com/one/(也可从侧边栏 Zero Trust 进入)— 所有 Zero Trust 相关:身份、设备、Access、Gateway、DLP 等。本指南会在每一步告诉你当前在哪个控制台。
A 部分 — 创建 Cloudflare 账户
第 1 步 — 注册
- 👉 打开浏览器,访问
https://dash.cloudflare.com/sign-up - ⌨️ 输入你的工作邮箱和一个强密码。
- 👉 点击 Sign Up。
📺 你会看到: 账户创建成功的提示,以及收件箱里的一封验证邮件。
第 2 步 — 验证邮箱
- 👉 打开来自 Cloudflare 的邮件(“Verify your email address”)。
- 👉 点击验证链接。
⚠️ 注意: 部分后续操作(如邀请成员)需要邮箱已验证。不要跳过。
✅ 检查点: 你已登录 Cloudflare 控制台首页。若它提示“添加网站”,可以忽略——Zero Trust 无需域名即可开始。
第 3 步 — 立即开启双重认证(很重要)
- 👉 右上角点击头像图标 → My Profile。
- 👉 打开 Authentication 选项卡。
- 👉 在 Two-Factor Authentication 下点击 Add,按提示用验证器 App 完成设置。
⚠️ 注意: 由于 Cloudflare 现在是新建 Zero Trust 组织的默认登录方式(见 C 部分),你的 Cloudflare 账户安全就是你的 Zero Trust 安全。为该账户开启 2FA 不是可选项——请在继续前完成。
B 部分 — 运行 Cloudflare One 初始化
第 4 步 — 打开 Cloudflare One
- 👉 在控制台左侧菜单点击 Zero Trust(会打开 Cloudflare One 控制台)。
(或直接访问
https://dash.cloudflare.com/one/。)
📺 你会看到: Cloudflare One 初始化界面,提示你选择团队名称并选择套餐。
第 5 步 — 选择团队名称 ⚠️ 这是永久的
- ⌨️ 输入你选定的团队名称(如
acme)。只能使用小写字母、数字和连字符。 - 👉 点击 Next。
📺 含义: 你组织的登录网址现在是 https://acme.cloudflareaccess.com(把 acme 换成你的)。用户在此登录并访问你保护的应用;模块 3 注册设备时也会用到团队名称。
⚠️ 注意: 之后更改团队名称会破坏所有已保存的登录网址、应用配置和设备注册。请选一个能长期用下去的名字——通常是公司简称。之后可在 Cloudflare One → Settings 查看(谨慎更改)。
✅ 检查点: 把你的团队域名写在这里,后续每个模块都会用到:
https://________________.cloudflareaccess.com
第 6 步 — 选择套餐
- 👉 选择你的套餐:
- 免费版 — 适合评估及模块 1–5(最多 50 个席位/用户)。
- 按量付费 — 超出免费额度后按席位计费。
- 企业版 — DLP(模块 6)、高级 AI 管控(模块 7)、高级设备姿态与 Cloudflare WAN(模块 8)所需。企业版需与 Cloudflare 客户团队洽谈。
- 👉 点击 Next / Proceed to payment。
- ⌨️ 输入你的账单/付款信息并确认。
💡 提示: 即使免费版也需要付款方式——免费版不会扣费。每个进行认证或注册设备的用户会占用一个“席位”;之后可在 Cloudflare One → Settings → Account 查看席位用量。
✅ 检查点: 你进入 Cloudflare One 概览页面(网址含 /one/)。这就是后续每个模块都会用到的控制台。 🎉
C 部分 — 你的登录已经可用(Cloudflare 作为默认身份提供商)
对新账户来说,这是个省时的大好消息:当你创建新的 Zero Trust 组织时,Cloudflare 会自动把自己配置为你的默认身份提供商。 也就是说,你的团队可以用现有的 Cloudflare 账户凭据登录——无需一次性 PIN、无需第三方配置、无需任何设置即可开始。(这在 2026 年取代了一次性 PIN 成为默认方式。)
你会在 模块 2 接入企业身份提供商(Entra ID / Okta / Google)用于正式生产——但现在就可以先测试认证是否可用。
第 7 步 — 查看默认登录方式
- 👉 在 Cloudflare One 中,前往 Settings → Authentication(或 Integrations → Identity providers)。
- 📺 你会看到: Cloudflare 已自动出现在 Login methods / 你的身份提供商列表中。
第 8 步 —(推荐)将登录限制为你的账户成员
默认情况下,任何 Cloudflare 用户都可能通过 Cloudflare 登录方式进行认证。收紧它:
- 👉 点击 Cloudflare 身份提供商。
- 👉 启用 Restrict to account members——这样只有你 Cloudflare 账户的成员才能用此方式认证。
- 👉 点击 Save。
💡 提示: 你将在 E 部分和模块 2 添加真实员工作为账户成员。对于外部合作者/承包商,还可启用 One-time PIN(邮箱验证码)作为额外方式——Cloudflare 登录与 OTP 可并存,让用户自行选择。
第 9 步 — 测试登录体验
- 👉 打开一个无痕/隐身浏览器窗口,访问你的团队域名:
https://acme.cloudflareaccess.com(用你的团队名称)。 - 📺 你会看到: 你组织的登录页,提供 Cloudflare 作为登录方式。
- 👉 用你的 Cloudflare 账户登录。
✅ 检查点: 你能在团队域名处完成认证。在还没接入企业 IdP 之前,你的 Zero Trust 组织就已经可用了。🎉
D 部分 — 确认团队名称并巡览关键设置
第 10 步 — 确认团队名称与域名
- 👉 在 Cloudflare One 中,前往 Settings → Custom Pages(或 Settings → Account / General,取决于控制台版本)。
- 📺 你会看到: 你的团队域名显示为
<team-name>.cloudflareaccess.com。
✅ 检查点: 与你在第 5 步记下的一致。
第 11 步 — 快速巡览:你会反复回来的设置
现在无需更改,只要知道它们在哪:
| 设置 | 位置 | 使用于 |
|---|---|---|
| 团队名称 / 域名 | Settings → Custom Pages / Account | 本模块 |
| 认证(登录方式) | Settings → Authentication · Integrations → Identity providers | 模块 2 |
| WARP 客户端 / 设备设置 | Settings → WARP Client | 模块 3 |
| Custom Pages(品牌化登录/拦截页) | Settings → Custom Pages | 上线前 |
| Network / TLS 解密 | Settings → Network | 模块 6 |
| 日志 / Logpush | Logs → Logpush | 第 13 步 |
💡 提示: 在向用户铺开前,先品牌化你的登录页和拦截页(Settings → Custom Pages)——能建立信任并减少“这是真的吗?”类的求助工单。
E 部分 — 添加管理员与应急(break-glass)账户
现在你是唯一的管理员。添加一个备用管理员,避免将来因误配置把整个组织锁在门外。
第 12 步 — 添加第二个超级管理员
- 👉 切换到账户控制台:
https://dash.cloudflare.com - 👉 右上角 → 头像图标 → Manage Account → Members。
- 👉 点击 Invite。
- ⌨️ 输入一位可信同事的邮箱(或一个受保护的 IT 应急共享邮箱)。
- 👉 角色选择 Super Administrator - All Privileges。
- 👉 点击 Continue to summary → Invite。
📺 你会看到: 该成员在列表中显示为 Pending,直到对方接受邮件邀请。
✅ 检查点: 成员列表中至少有两个超级管理员(你 + 备用)。
⚠️ 注意: 把应急账户的凭据安全地单独保存(密码管理器/保险库)。万一你用某个登录策略把自己锁在门外,这就是你重新进入的方式。
👥 需要更多管理员,或想拆分职责(账单 / 安全 / 只读)? 角色、邀请与直接添加、用户组、账户级 API 令牌、组织(Organizations)等,都在配套页面讲解:1b — 账户管理与角色。
F 部分 — 开启日志(以便观察情况)
- 👉 在 Cloudflare One 中,前往 Logs → Logpush(或 Settings → Logs)。
- 💡 如果你有 SIEM 或日志存储(Splunk、S3、Cloudflare R2 等),现在点击 Add a Logpush job 并按提示,把 Access 与 Gateway 日志推送过去。若暂时没有,你仍可在控制台查看日志——记得上线前补上。
✅ 检查点: 要么已创建 Logpush 作业,要么已记下在上线前配置。
✅ 模块 1 完成!
你现在拥有:
- ✅ 一个已开启 2FA 的安全 Cloudflare 账户
- ✅ 一个可用的 Cloudflare One(Zero Trust)组织
- ✅ 你的永久团队域名:
https://<team-name>.cloudflareaccess.com - ✅ 可用的登录(Cloudflare 作为默认 IdP),并可选限制为账户成员
- ✅ 一个备用超级管理员(应急)
快速排障
| 问题 | 解决办法 |
|---|---|
| 没收到验证邮件 | 检查垃圾箱;在登录页点击 Resend verification |
| 一直提示“添加网站” | 忽略即可——Zero Trust 无需域名。点击侧边栏 Zero Trust 继续 |
| 无法邀请成员 | 你必须是已验证邮箱的超级管理员——先完成第 2 步的邮箱验证 |
| 套餐功能变灰 | 部分功能需企业版(DLP、Cloudflare WAN);免费版下属正常——先继续,之后再升级 |
| 任何有 Cloudflare 账户的人都能登录 | 在 Cloudflare 身份提供商上启用 Restrict to account members(第 8 步) |
| 在 Cloudflare One 里找不到 Settings | 滚动到左侧菜单底部;窄屏点击 ☰ 菜单图标 |
👉 下一步:模块 1b — 账户管理与角色 (可选深入)
或直接进入 模块 2 — 身份提供商 接入你的企业登录。