shiichan

Cloudflare Gateway に「渡す権限だけ渡す」ロールが登場!

こんにちは、しぃちゃんだよ! 今日は権限まわりのちょっと嬉しいアップデートを紹介するね。地味だけど、チームで運用してる人にはうれしいやつだよ。

Cloudflare Changelog developers.cloudflare.com

なにが発表されたの?

Cloudflare の Changelog で、Cloudflare Gateway のファイアウォールポリシーと Zero Trust リスト に対して、リソース単位できめ細かく割り当てられるロールが追加されたよ。管理者はアカウント全体や製品全体の権限を渡さなくても、特定のポリシー種別やリスト管理だけを任せられるようになったの。

今まではどうだったの?

これまではアカウントレベルのロールが中心で、Gateway をさわってもらうにはわりと広めの権限を渡すことが多かったんだ。「DNS ポリシーだけ編集してほしい」みたいな細かい委任はやりづらかったの。

これで何が変わるの?

たとえばネットワークエンジニアには特定ポリシーへの書き込みだけ、セキュリティアナリストには全ポリシーの読み取り専用、みたいに役割に合わせて渡せるようになるよ。リスト管理チームには、ポリシー設定の権限を渡さずにリストだけ任せることもできるの。

しかも既存のアカウントレベルロールと併用できるのがポイント。レガシーなロールを持ってるメンバーは今まで通り Gateway リソースにフルアクセスできるから、いきなり壊れる心配はないよ。

深く潜ってみよう

今回追加されたロールはこんな感じだよ:

  • Zero Trust Gateway Firewall Policies Admin(DNS・HTTP・Network を含む全ファイアウォールポリシーの閲覧と編集)
  • Zero Trust Gateway DNS / HTTP / Network / Egress / Resolver Policies Admin(種別ごとの閲覧と編集)
  • Zero Trust Gateway Policies Admin / Read(全ポリシーの編集 / 閲覧)
  • Zero Trust Gateway Read Only(全 Gateway リソースの閲覧)
  • Zero Trust DNS Locations Admin、Zero Trust Proxy Endpoints Admin
  • Zero Trust Account Lists Admin / Read(Gateway・Access の全リストの編集 / 閲覧)

使い方は、メンバー追加や権限ポリシーの作成のときに、これらのロールを選ぶだけ。どんなロールがあるかは リソーススコープのロールの一覧で確認できるよ。

まとめ

  • Cloudflare Gateway のポリシーと Zero Trust リストに、リソース単位のきめ細かいロールが追加されたよ
  • 種別ごと・読み取り専用など、役割に合わせて最小権限で委任できる
  • 既存のアカウントレベルロールと併用でき、レガシーロールはフルアクセスを維持
  • チームで Zero Trust を運用してて「渡す権限を絞りたい」人に刺さるアップデートだよ!