☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 1b — 账户管理与角色

目标: 以正确的方式组建你的管理团队——恰当的角色、安全的成员添加方式、基于组的权限,以及(面向较大组织的)组织(Organizations)——让权限做到最小化,且任何人都不会被锁在门外。

👤 谁来做 账户所有者 / IT 管理员
⏱️ 用时 约 20 分钟
🎯 完成后你将拥有 权限恰当、职责分明的管理员,以及一份书面的应急(break-glass)方案
✋ 开始前 模块 1 已完成;你是已验证邮箱的超级管理员

这是对模块 1 E 部分的可选深入。如果你只是单人团队在评估,一个备用超级管理员就足够了——需要正式铺开时再回到这里。


先理解访问是如何运作的(务必先读)

这里有两套独立的权限体系,混淆它们会造成绝大多数访问困惑:

体系 控制什么 在哪里管理
账户角色 谁可以管理 Cloudflare(改设置、账单、策略) 账户控制台 → Manage Account → Members
设备注册权限 哪些终端用户可以连接设备 / 向你的 Zero Trust 组织认证 Cloudflare One → Settings → WARP Client → Device enrollment permissions(模块 3)

💡 经验法则: 管理员拿账户角色;使用服务的员工拿注册权限 + Access 策略。员工使用 WARP 或访问应用不需要账户角色。


A 部分 — 选择合适的角色

邀请某人时(B 部分),你会分配一个或多个角色。常见的账户级角色:

角色 能做 不能做 给谁
Super Administrator – All Privileges 一切:所有设置、采购、账单、管理成员、创建账户级 API 令牌、撤销其他超管 — 仅限 2–3 名可信负责人
Administrator 访问整个账户、编辑订阅/设置 管理成员、编辑账单资料 日常平台管理员
Administrator Read Only 只读查看整个账户 更改任何内容 审计、分析、NOC 查看
Analytics 查看分析数据 其他一切 报表相关方

资源级角色(范围窄、最小权限——适合委派单一事务):

资源级角色 仅限访问
Cloudflare Access Service Token Admin 某个特定的 Access 服务令牌
Access for Infrastructure Target Admin 某个特定的基础设施(SSH/RDP)目标
Individual Cloudflare Tunnel instances 某个特定的 Cloudflare Tunnel
Individual Cloudflare Mesh nodes 某个特定的 Cloudflare Mesh 节点

⭐ 最佳实践——最小权限。 把超级管理员控制在少数几人。给平台工程师 Administrator,给审计人员 Administrator Read Only,当某人只需管理一个隧道或令牌时用资源级角色。


B 部分 — 添加成员(两种方式)

你必须是已验证邮箱的超级管理员才能添加成员。

方式 1 — 邮箱邀请(任何套餐可用)

  1. 👉 账户控制台(https://dash.cloudflare.com)→ Manage Account → Members。
  2. 👉 点击 Invite。
  3. ⌨️ 输入一个或多个邮箱地址。
  4. 👉 界定其访问范围并选择一个或多个角色(见 A 部分)。
  5. 👉 点击 Continue to summary → 核对 → Invite。
  6. 📺 对方在接受邮件邀请前显示为 Pending。

💡 重发或撤销: 打开成员记录 → Resend Invite(若仍待接受)或展开 → Revoke → 确认。

方式 2 — 直接添加(仅企业版)

如果对方已拥有 Cloudflare 账户且你在企业版,可无需邮件往返直接添加:

  1. 👉 Members → Invite → 输入其邮箱。
  2. 👉 选择 Direct Add → 分配角色 → 确认。对方立即获得访问权。

之后编辑或移除

  • 更改角色: 打开记录 → Edit → 调整角色/范围 → Continue to summary → Update。
  • 移除某人: 展开其记录 → Revoke → 确认。
  • 移除你自己: Members → 你的记录 → Leave。⚠️ 若你是唯一的超级管理员,请在离开之前先邀请另一位超管。

C 部分 — 用户组(规模化管理权限,避免重复)

不必逐个给成员分配相同角色,可以一次性创建一个用户组并把人加进去。成员会继承该组分配的所有角色(外加各自单独分配的角色)。

  1. 👉 账户控制台 → Manage Account → Members → User groups(或 Account → Members 里的 Groups 选项卡)。
  2. 👉 创建一个组,如 Security Admins,并为其分配应有的角色。
  3. 👉 将成员加入该组。

💡 提示: 用户组让入职/离职变得极简——把某人加入或移出组即可,无需在账户里逐条编辑角色分配。


D 部分 — 组织(企业 / MSSP / 分销商)

如果你管理多个 Cloudflare 账户(拥有多个账户的大型企业,或托管服务提供商),**组织(Organizations)**位于账户之上:

  • 初始用户成为组织超级管理员(Organization Super Administrator)。
  • 组织成员获得隐式访问——自动对组织内每个账户拥有超级管理员权限,无需逐个添加。
  • 任何组织超管都可添加/移除其他组织超管。
  • 目前隐式访问是全有或全无(没有只读隐式访问),且与已有的单账户成员身份相互独立。

仅当你运营多个账户时才相关。单账户客户可跳过。企业版与 MSSP/分销商的差异详见 Cloudflare 的 Organizations 文档。


E 部分 — 账户级 API 令牌(用于自动化)

当你用脚本、Terraform 或 CI/CD 自动化 Cloudflare One 时,别把自动化绑定到某个人的登录。

  1. 👉 只有超级管理员能创建账户级 API 令牌。
  2. 👉 账户控制台 → Manage Account → API Tokens(账户级)→ Create Token。
  3. 👉 把令牌限定到所需的最小权限(如为 IdP 自动化选 Access: Organizations, Identity Providers, and Groups — Edit)。

⚠️ 注意: 像对待密码一样对待令牌——存进密钥管理器、设置有效期并定期轮换。优先用账户级令牌而非个人令牌,这样某人离职后自动化仍能运行。


F 部分 — 记录你的应急(break-glass)方案

把这份内容放进你的运行手册 / 密码保险库:

应急(BREAK-GLASS)方案
[ ] 主超级管理员:  ____________________ (人)
[ ] 备用超级管理员:____________________ (人 或 受保护的共享邮箱)
[ ] 两个账户都已开启 2FA,且恢复码已存入保险库
[ ] 应急凭据存放位置:____________________ (保险库位置)
[ ] Cloudflare IdP 上已启用“Restrict to account members”
[ ] 每季度复查一次

⚠️ 注意: 如果你之后把管理控制台本身放到某个 Access 策略之后,务必确保你的应急身份始终能满足该策略——否则一个错误策略会把所有人锁在门外。


G 部分 — 保持监控(审计日志)

  • 账户变更(成员、设置):账户控制台 → Manage Account → Audit Log。
  • Zero Trust 用户活动与会话: Cloudflare One → Logs,以及 Insights → Dashboards(如 Network session analytics)用于流量可见性。

💡 提示: 任何管理变更后以及定期地复查审计日志——这是发现异常权限授予的最快方式。


✅ 模块 1b 完成!

你现在拥有:

  • ✅ 按最小权限分配角色的管理员(超管数量精简)
  • ✅ 一套可复用的成员添加方式(Invite 或 Direct Add)与规模化的用户组
  • ✅ 对**组织(Organizations)**的理解(若你运营多个账户)
  • ✅ 用于自动化的账户级 API 令牌
  • ✅ 一份书面应急方案,以及查看审计日志的位置

快速排障

问题 解决办法
提示 “You must be a Super Administrator” 只有已验证邮箱的超管能管理成员——先验证邮箱或请现有超管操作
无法使用 Direct Add 它需要企业版且对方已有 Cloudflare 账户;否则用邮箱邀请
新管理员改不了设置 他可能是 Administrator Read Only 或某个资源级角色——编辑其角色(B 部分)
员工要“管理员角色”才能用 WARP 他不需要——终端用户使用注册权限 + Access 策略,而非账户角色(见顶部“两套体系”)

👉 下一步:模块 2 — 身份提供商

接入你的企业登录(Entra ID / Okta / Google),让员工用现有企业身份登录。