Cloudflare Access では、アカウント内のすべてのホスト名に Access 保護を必須にできます。この設定をオンにすると、一致する Access アプリケーション がないホスト名へのトラフィックは自動的にブロックされます。
このデフォルト拒否の方式により、社内リソースが誤ってパブリックインターネットに公開されるのを防ぎます。この設定がないと、開発者が新しいアプリケーションをデプロイしたり DNS レコードを作成したりしたときに、Access アプリケーションを設定する前にリソースを公開してしまうことがあります。
-
Cloudflare ダッシュボード ↗ にログインし、Zero Trust > Access controls > Access settings を開きます。
-
Block traffic to all domains in this account をオンにします。変更の影響範囲を理解したことを確認するダイアログが表示されます。Confirm を選択します。
これで、Access アプリケーションがあるホスト名を除き、アカウント内のすべてのホスト名へのトラフィックがブロックされます。
-
(任意)Hostnames to Exempt で、Block traffic to all domains in this account の対象外にするドメインを選びます。除外したホスト名へのトラフィックは、Access アプリケーションがなくても許可されます。
Block traffic to all domains in this account がオンのときに、ホスト名へのトラフィックを許可するには次の手順を行います。
- 対象ホスト名の Access アプリケーションを作成 します。
- 認可されたユーザーにアクセスを許可する Allow ポリシー を追加します。
- (任意)認証なしで一般公開する場合は、Bypass ポリシー を追加します。
Access アプリケーションがないホスト名にアクセスしようとすると、Cloudflare はブロックページを表示し、Error 1050: This resource is blocked by this account's Default-Deny policy. と出ます。管理者がそのホスト名の Access アプリケーションを作成するまで、ユーザーは進めません。