模块 1b — 账户管理与角色
目标: 以正确的方式组建你的管理团队——恰当的角色、安全的成员添加方式、基于组的权限,以及(面向较大组织的)组织(Organizations)——让权限做到最小化,且任何人都不会被锁在门外。
| 👤 谁来做 | 账户所有者 / IT 管理员 |
| ⏱️ 用时 | 约 20 分钟 |
| 🎯 完成后你将拥有 | 权限恰当、职责分明的管理员,以及一份书面的应急(break-glass)方案 |
| ✋ 开始前 | 模块 1 已完成;你是已验证邮箱的超级管理员 |
这是对模块 1 E 部分的可选深入。如果你只是单人团队在评估,一个备用超级管理员就足够了——需要正式铺开时再回到这里。
先理解访问是如何运作的(务必先读)
这里有两套独立的权限体系,混淆它们会造成绝大多数访问困惑:
| 体系 | 控制什么 | 在哪里管理 |
|---|---|---|
| 账户角色 | 谁可以管理 Cloudflare(改设置、账单、策略) | 账户控制台 → Manage Account → Members |
| 设备注册权限 | 哪些终端用户可以连接设备 / 向你的 Zero Trust 组织认证 | Cloudflare One → Settings → WARP Client → Device enrollment permissions(模块 3) |
💡 经验法则: 管理员拿账户角色;使用服务的员工拿注册权限 + Access 策略。员工使用 WARP 或访问应用不需要账户角色。
A 部分 — 选择合适的角色
邀请某人时(B 部分),你会分配一个或多个角色。常见的账户级角色:
| 角色 | 能做 | 不能做 | 给谁 |
|---|---|---|---|
| Super Administrator – All Privileges | 一切:所有设置、采购、账单、管理成员、创建账户级 API 令牌、撤销其他超管 | — | 仅限 2–3 名可信负责人 |
| Administrator | 访问整个账户、编辑订阅/设置 | 管理成员、编辑账单资料 | 日常平台管理员 |
| Administrator Read Only | 只读查看整个账户 | 更改任何内容 | 审计、分析、NOC 查看 |
| Analytics | 查看分析数据 | 其他一切 | 报表相关方 |
资源级角色(范围窄、最小权限——适合委派单一事务):
| 资源级角色 | 仅限访问 |
|---|---|
| Cloudflare Access Service Token Admin | 某个特定的 Access 服务令牌 |
| Access for Infrastructure Target Admin | 某个特定的基础设施(SSH/RDP)目标 |
| Individual Cloudflare Tunnel instances | 某个特定的 Cloudflare Tunnel |
| Individual Cloudflare Mesh nodes | 某个特定的 Cloudflare Mesh 节点 |
⭐ 最佳实践——最小权限。 把超级管理员控制在少数几人。给平台工程师 Administrator,给审计人员 Administrator Read Only,当某人只需管理一个隧道或令牌时用资源级角色。
B 部分 — 添加成员(两种方式)
你必须是已验证邮箱的超级管理员才能添加成员。
方式 1 — 邮箱邀请(任何套餐可用)
- 👉 账户控制台(
https://dash.cloudflare.com)→ Manage Account → Members。 - 👉 点击 Invite。
- ⌨️ 输入一个或多个邮箱地址。
- 👉 界定其访问范围并选择一个或多个角色(见 A 部分)。
- 👉 点击 Continue to summary → 核对 → Invite。
- 📺 对方在接受邮件邀请前显示为 Pending。
💡 重发或撤销: 打开成员记录 → Resend Invite(若仍待接受)或展开 → Revoke → 确认。
方式 2 — 直接添加(仅企业版)
如果对方已拥有 Cloudflare 账户且你在企业版,可无需邮件往返直接添加:
- 👉 Members → Invite → 输入其邮箱。
- 👉 选择 Direct Add → 分配角色 → 确认。对方立即获得访问权。
之后编辑或移除
- 更改角色: 打开记录 → Edit → 调整角色/范围 → Continue to summary → Update。
- 移除某人: 展开其记录 → Revoke → 确认。
- 移除你自己: Members → 你的记录 → Leave。⚠️ 若你是唯一的超级管理员,请在离开之前先邀请另一位超管。
C 部分 — 用户组(规模化管理权限,避免重复)
不必逐个给成员分配相同角色,可以一次性创建一个用户组并把人加进去。成员会继承该组分配的所有角色(外加各自单独分配的角色)。
- 👉 账户控制台 → Manage Account → Members → User groups(或 Account → Members 里的 Groups 选项卡)。
- 👉 创建一个组,如
Security Admins,并为其分配应有的角色。 - 👉 将成员加入该组。
💡 提示: 用户组让入职/离职变得极简——把某人加入或移出组即可,无需在账户里逐条编辑角色分配。
D 部分 — 组织(企业 / MSSP / 分销商)
如果你管理多个 Cloudflare 账户(拥有多个账户的大型企业,或托管服务提供商),**组织(Organizations)**位于账户之上:
- 初始用户成为组织超级管理员(Organization Super Administrator)。
- 组织成员获得隐式访问——自动对组织内每个账户拥有超级管理员权限,无需逐个添加。
- 任何组织超管都可添加/移除其他组织超管。
- 目前隐式访问是全有或全无(没有只读隐式访问),且与已有的单账户成员身份相互独立。
仅当你运营多个账户时才相关。单账户客户可跳过。企业版与 MSSP/分销商的差异详见 Cloudflare 的 Organizations 文档。
E 部分 — 账户级 API 令牌(用于自动化)
当你用脚本、Terraform 或 CI/CD 自动化 Cloudflare One 时,别把自动化绑定到某个人的登录。
- 👉 只有超级管理员能创建账户级 API 令牌。
- 👉 账户控制台 → Manage Account → API Tokens(账户级)→ Create Token。
- 👉 把令牌限定到所需的最小权限(如为 IdP 自动化选 Access: Organizations, Identity Providers, and Groups — Edit)。
⚠️ 注意: 像对待密码一样对待令牌——存进密钥管理器、设置有效期并定期轮换。优先用账户级令牌而非个人令牌,这样某人离职后自动化仍能运行。
F 部分 — 记录你的应急(break-glass)方案
把这份内容放进你的运行手册 / 密码保险库:
应急(BREAK-GLASS)方案
[ ] 主超级管理员: ____________________ (人)
[ ] 备用超级管理员:____________________ (人 或 受保护的共享邮箱)
[ ] 两个账户都已开启 2FA,且恢复码已存入保险库
[ ] 应急凭据存放位置:____________________ (保险库位置)
[ ] Cloudflare IdP 上已启用“Restrict to account members”
[ ] 每季度复查一次
⚠️ 注意: 如果你之后把管理控制台本身放到某个 Access 策略之后,务必确保你的应急身份始终能满足该策略——否则一个错误策略会把所有人锁在门外。
G 部分 — 保持监控(审计日志)
- 账户变更(成员、设置):账户控制台 → Manage Account → Audit Log。
- Zero Trust 用户活动与会话: Cloudflare One → Logs,以及 Insights → Dashboards(如 Network session analytics)用于流量可见性。
💡 提示: 任何管理变更后以及定期地复查审计日志——这是发现异常权限授予的最快方式。
✅ 模块 1b 完成!
你现在拥有:
- ✅ 按最小权限分配角色的管理员(超管数量精简)
- ✅ 一套可复用的成员添加方式(Invite 或 Direct Add)与规模化的用户组
- ✅ 对**组织(Organizations)**的理解(若你运营多个账户)
- ✅ 用于自动化的账户级 API 令牌
- ✅ 一份书面应急方案,以及查看审计日志的位置
快速排障
| 问题 | 解决办法 |
|---|---|
| 提示 “You must be a Super Administrator” | 只有已验证邮箱的超管能管理成员——先验证邮箱或请现有超管操作 |
| 无法使用 Direct Add | 它需要企业版且对方已有 Cloudflare 账户;否则用邮箱邀请 |
| 新管理员改不了设置 | 他可能是 Administrator Read Only 或某个资源级角色——编辑其角色(B 部分) |
| 员工要“管理员角色”才能用 WARP | 他不需要——终端用户使用注册权限 + Access 策略,而非账户角色(见顶部“两套体系”) |
👉 下一步:模块 2 — 身份提供商
接入你的企业登录(Entra ID / Okta / Google),让员工用现有企业身份登录。