ルールグループは、一度設定して複数の Access ポリシーにすばやく適用できる Access ルールの集まりです。ルールグループでは、Access ポリシービルダーに表示されるのと同じ ルールタイプ と セレクター を使います。
Access のルールグループを作成するには:
-
Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Policies を開き、Rule groups タブを選びます。
-
Add a group を選びます。
-
グループ名を入力します(例:
Lisbon-team)。 -
ユーザーグループを定義するのに必要な数のルールを指定します。たとえば、次のルールはポルトガルのリスボンを拠点とするチームを定義します。
ルールタイプ セレクター 値 Include Country PortugalRequire Emails Ending In @team.com -
Save を選びます。
/access/groups エンドポイントへ POST リクエストを送ります。
Required API token permissions
At least one of the following token permissions is required:Access: Organizations, Identity Providers, and Groups Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/groups" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Lisbon-team",
"include": [
{
"geo": {
"country_code": "PT"
}
}
],
"exclude": [],
"require": [
{
"email_domain": {
"domain": "team.com"
}
}
],
"is_default": false
}'このグループは、Rule groups セレクターを使って Access ポリシーに追加できます。
ポリシーに設定する IP アドレスベースのルールは、ルールグループで定義することを推奨します。IP アドレスを一箇所にまとめると、各ポリシーではなく一度だけ追加・削除でき、ミスも減らせます。
許可またはブロックする国で構成するルールグループを作成できます。Access は Include ルール内の国を OR 論理演算子で扱います。Access アプリケーションのポリシーを作るとき、このルールグループを Require ポリシーに割り当てると、グループ内の国のうち少なくとも 1 つを必須にできます。ポリシーの例は OR 演算子を使う Require ルール を参照してください。