Access ポリシーは、Access アプリケーションにログインできるユーザーを定義します。ポリシーはいつでも作成、編集、削除でき、複数のアプリケーションで再利用できます。
再利用可能な Access ポリシーを作成するには、次の手順を行います。
- Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Policies を開きます。
- Add a policy を選択します。
- Policy name を入力します。
- ポリシーの Action を選びます。
- ポリシーの Session duration を選びます。
- 必要な数だけ Rules を設定します。
- (任意)このポリシーに一致するユーザー向けの追加設定を行います。
- Save を選択します。
このポリシーを Access アプリケーション に追加できます。
既存の Access ポリシーを変更するには、次の手順を行います。
- Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Policies を開きます。
- 更新するポリシーを探し、Configure を選択します。
- 必要な変更を終えたら、Save を選択します。
更新したポリシーは、関連するすべての Access アプリケーションにすぐに適用されます。
再利用可能な Access ポリシーを削除するには、次の手順を行います。
- Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Policies を開き、削除するポリシーを探します。
- ポリシーがアプリケーションで使われている場合は、関連するすべてのアプリケーションからそのポリシーを外します。
- Delete を選択します。
- ポリシー削除の確認メッセージが表示されます。Delete を選択します。
Zero Trust 組織内の既存のユーザー ID に対して、Access ポリシーをテストできます。ポリシーテスターを使うには、ユーザーが過去に App Launcher またはほかの Access アプリケーションへログインしたことがある必要があります。
Cloudflare は、Access で最後に認証したデバイスを使ってポリシーをテストします。
Access のポリシービルダーでは、変更を保存する前にルールをテストできます。
個別の Access ポリシーをテストするには、次の手順を行います。
- Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Policies を開きます。
- テストするポリシーを探し、Configure を選択します。
- Policy tester を開き、Test policies を選択します。
ポリシーテスターは、このポリシーに基づいてアプリケーションへのアクセスを許可または拒否されるアクティブユーザーの割合を報告します。テスト結果を展開すると、許可またはブロックされたユーザーの一覧を確認できます。
ユーザーへ変更を展開する前に、Access アプリケーションのポリシーをユーザー全体に対してテストできます。変更を保存したあと、特定のユーザー向けに詳細なポリシーテストも実行できます。
ユーザーがアプリケーションにアクセスできるかをテストするには、次の手順を行います。
-
Cloudflare ダッシュボード ↗ で、Zero Trust > Access controls > Applications を開きます。
-
テストするアプリケーションを探し、Configure を選択します。
-
Policies > Policy tester を開きます。
-
組織内のすべてのアクティブユーザーをテストするには、Test policies を選択します。
ポリシーテスターは、設定済みのすべてのポリシーに基づいて、このアプリケーションへのアクセスを許可または拒否されるユーザーの割合を報告します。テスト結果を展開すると、許可またはブロックされたユーザーの一覧を確認できます。
-
単一ユーザーの詳細テストを行う場合:
a. ポリシーを変更した場合は、先にアプリケーションを保存します。
b. testing a single user を選択します。
c. メールアドレスを入力し、Test policies を選択します。
単一ユーザーのテスト結果には、次の内容が表示されます。
- 設定済みのすべてのポリシーに基づき、そのユーザーがこのアプリケーションへのアクセスを許可されるか拒否されるか。
- 直近の Access ログイン時のユーザー ID。
- 個々の Allow、Block、Bypass ポリシーにユーザーが一致するかどうか。
レガシーポリシーは特定のアプリケーションにスコープされ、新しく作成した Access アプリケーションには追加できません。
レガシーポリシーを再利用可能なポリシーへ移行するには、次の手順を行います。
- レガシーポリシーの代わりになる 再利用可能なポリシーを作成 します。
- レガシーポリシーに関連付けられた Access アプリケーションを開きます。
- 再利用可能なポリシーをアプリケーションに追加し、レガシーポリシーを外します。アプリケーションからレガシーポリシーを外すと、そのポリシーも削除されます。
- 各レガシーポリシーでこの手順を繰り返します。重複するレガシーポリシーがある場合は、1 つの再利用可能なポリシーにまとめられます。
API を使うと、レガシーポリシーを再利用可能なポリシーに変換できます。変換するには、空のリクエスト本文で PUT リクエストを送ります。
Required API token permissions
At least one of the following token permissions is required:Access: Apps and Policies Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps/$APP_ID/policies/$POLICY_ID/make_reusable" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"ポリシーはアプリケーションのエンドポイント(/access/apps/$APP_ID/policies)から外れ、再利用可能なポリシーのエンドポイント(/access/policies/$POLICY_ID)で管理されます。