Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Tunnel と Mesh ノードの細かい権限

最終更新 Markdown で表示Agent セットアップ

Cloudflare メンバーの権限を、個々の Cloudflare Tunnel インスタンスと Cloudflare Mesh ノードに限定できます。アカウント内のすべての Tunnel と Mesh ノードへのアカウント全体のアクセスを付与する必要はありません。これにより、プライベートネットワーキング運用での最小権限の委譲ができます。たとえば、サポート担当者に、アカウントの残りを公開せずに 1 つの Tunnel のログをストリーミングさせる、といった使い方です。

細かい権限は アカウントスコープのロール と並行する層です。置き換えるものではありません。すでに Cloudflare AccessCloudflare Zero Trust などのアカウントレベルのロールを持つメンバーは、アカウント内のすべての Tunnel と Mesh ノードへの書き込みアクセスを引き続き持ちます。

仕組み

特定の Tunnel または Mesh ノードに対する API リクエストでは、プリンシパルが いずれか を持っていればアクセスが許可されます。

  • そのリソースをカバーするアカウントレベルのロール(例: Cloudflare Access または Cloudflare Zero Trust)、または
  • その特定の Tunnel または Mesh ノードに紐付いた リソーススコープのロール

リソース列挙エンドポイントGET /accounts/{id}/cfd_tunnelGET /accounts/{id}/warp_connector)は、プリンシパルが少なくとも読み取りアクセスを持つリソースだけを返します。

細かい権限を付与する

細かい権限は、標準の メンバー管理 フローで割り当てます。

  1. Cloudflare ダッシュボード で、Manage Account > Members を開き、Invite Members を選ぶか、既存メンバーを開いて権限を編集します。
  2. 権限ポリシーを追加し、Tunnel または Mesh ノードを対象とする リソーススコープのロール を選びます。
  3. Scope セクションで Specific resources を選びます。
  4. Resource type を次のいずれかに設定します。
    • Cloudflare Tunnel instances — 個々の Cloudflare Tunnel インスタンス向け。
    • Cloudflare Mesh nodes — 個々の Cloudflare Mesh ノード向け。
  5. リソースピッカーから、1 つ以上の特定の Tunnel または Mesh ノードを選びます。
  6. ポリシーを保存します。

同じメンバーに複数の細かいポリシーを付けて、異なる Tunnel と Mesh ノードを異なるロールでカバーできます。

リソースの列挙

一覧エンドポイントは認可を認識します。プリンシパルが一覧エンドポイントを呼び出すと、レスポンスは少なくとも読み取りアクセスを持つリソースに絞り込まれます。

エンドポイント メソッド 返す内容
/accounts/{account_id}/cfd_tunnel GET プリンシパルが読み取りまたは管理できる Cloudflare Tunnel インスタンス。
/accounts/{account_id}/warp_connector GET プリンシパルが読み取りまたは管理できる Cloudflare Mesh ノード。
/accounts/{account_id}/teamnet/routes GET プリンシパルが読み取りまたは管理できる Tunnel に付いているルート。

Tunnel と Mesh をカバーするアカウントレベルのロールを持つメンバーは、引き続きアカウント内のすべてのリソースを見られます。

後方互換性

  • 既存のアカウントレベルのロールと API トークンは、これまでどおり機能します。
  • アカウントレベルのトークンで認証する既存の自動化(例: Cloudflare Access トークンを使う Terraform パイプライン)は影響を受けません。
  • 細かい権限はオプトインです。メンバーに付与すると能力が追加されます。アカウントレベルのロールですでに持っている能力は削除されません。

関連リソース

役に立ちましたか?