Bir Cloudflare hesabına davet edilen kişilere, yapacakları işe göre sınırlanmış yetki verme sistemi; roller hesap, alan adı ve kaynak olmak üzere üç kapsamda tanımlanır.
Cloudflare üyelik yetkileri nedir?
Cloudflare, hesabına başka kişileri şifre paylaşmadan davet etmene izin verir. Davet edilen kişi kendi kullanıcısıyla giriş yapar ve yalnızca kendisine verilen rolün izin verdiği işleri yapabilir. Davet gönderebilmek için davet edenin Super Administrator rolüne ve doğrulanmış bir e-posta adresine sahip olması gerekir (Cloudflare Docs).
Yetki tek bir kutucuk değil, bir politikadır: kime verildiği (actor), hangi kapsamda geçerli olduğu (resource group) ve o kapsamda neler yapılabileceği (permission group, yani roller) birlikte tanımlanır (Cloudflare Docs). Önemli ayrıntı: bir üyenin efektif yetkisi, doğrudan verilen ve gruplardan miras alınan izinlerin birleşimidir — izinler birbirini kısıtlamaz, üst üste eklenir.
Üç kapsam ve doğru rolü seçmek
- Hesap kapsamlı roller: Hesabın tamamında geçerlidir. Super Administrator, Administrator, Administrator Read Only, Billing, Analytics, Audit Logs Viewer, Cache Purge, DNS ve Minimal Account Access bu kapsamdadır.
- Alan adı kapsamlı roller: Hesaptaki tek bir alan adı için geçerlidir; birden fazla marka ya da üretim/test ayrımı olan hesaplarda erişimi daraltmanın yoludur.
- Kaynak kapsamlı roller: Tek bir uygulama ya da tunnel gibi belirli bir kaynağa yetki verir; Cloudflare bu kapsamı beta olarak işaretliyor (Cloudflare Docs).
Pratik kural: rol, yapılan işe eşit olmalı. Sadece rapor okuyacak taraf için Analytics, sürüm sonrası önbellek temizleyecek taraf için Cache Purge, alan adı kayıtlarıyla ilgilenecek taraf için DNS yeterlidir. Super Administrator, üyeleri ve faturayı da yönetir; dışarıdan bir tarafa vermek için güçlü bir gerekçe gerekir.
Bu modelin alternatifi olan Cloudflare partnerlik yapısıyla karşılaştırmasını erişim yönetimi yazımızda bulabilirsin.
Sık sorulan sorular
Ajansıma hangi Cloudflare rolünü vermeliyim?
Yapacağı işe en yakın olanı. Rapor okuyorsa Analytics, önbellek temizliyorsa Cache Purge, DNS kayıtlarını düzenliyorsa DNS, siteyi Cloudflare üzerinde yayınlıyorsa Workers Platform Admin, yalnızca kurulumu denetliyorsa Administrator Read Only. Super Administrator'ı, üye ve fatura yönetimini de kapsadığı için dışarıya vermemek en güvenlisidir.
Dar bir rol verdim, yine de fazla yetkisi olabilir mi?
Olabilir. Cloudflare'de izinler birleşim mantığıyla çalışır: kişiye doğrudan verdiğin rol ile üyesi olduğu gruplardan gelen roller toplanır. Members ekranı yalnızca doğrudan atanan politikaları gösterdiği için, efektif yetkiyi görmek istiyorsan grup üyeliklerini de kontrol etmen gerekir.
İlişkili kavramlar
API Token
Bir insana değil bir araca verilen, yapabileceği işler ve erişebileceği kaynaklar önceden daraltılmış, tek tek iptal edilebilen erişim anahtarı.
Cloudflare
Alan adı ile ziyaretçi arasında duran; DNS, CDN, önbellek, SSL ve bot koruması hizmetlerini tek panelden veren altyapı sağlayıcısı.
Cloudflare Partnerlik
Cloudflare ile partner sözleşmesi imzalamış tarafların, müşterileri adına Cloudflare hesabı açıp yönetmesini sağlayan Tenant yapısı.
