Zero Trust yaklaşımında özel uygulamaya erişim, ağda bulunmaktan bağımsız olarak kimlik ve politikayla denetlenir. Küçük bir ekip için ilk uygulama, yönetim panelini Access ile korumak olabilir.
1. Uygulamayı sınırlandırın
Örneğin panel.example.com yalnız personele açık olsun. Müşteri sitesi, ödeme callback'i veya herkesin kullanacağı formu aynı Access duvarının arkasına koymayın. DNS ve origin yolunun nasıl çalıştığını belgeleyin.
2. Access uygulaması oluşturun
Cloudflare One içinde Access uygulaması ekleyip self-hosted hostname'i girin. Kimlik sağlayıcısını bağlayın; izin politikasını belirli e-posta adresi/grup ve gerekiyorsa MFA koşuluyla daraltın. “Everyone” izin kuralı eklemek korumayı anlamsızlaştırır. Oturum süresini ekibin kullanımına göre belirleyin.
3. Origin'e kestirme yolu kapatın
Access yalnız Cloudflare'den geçen isteği denetler. Origin IP'si veya başka hostname aynı paneli doğrudan açıyorsa politika aşılabilir. Tunnel veya uygun origin erişim kısıtlaması kullanın; uygulamanın kendi kullanıcı/rol yetkisini de koruyun.
4. Otomasyonu ayrı tasarlayın
Tarayıcısız hizmetler için gerekiyorsa service token politikasını dar kapsamda oluşturun. Token secret'ını tarayıcı JavaScript'ine veya Git deposuna koymayın. Otomasyon erişimini personel login çereziyle taklit etmeyin.
5. Kabul testi
İzinli kullanıcıyla giriş, izinsiz hesapla ret, süresi dolmuş oturumla yeniden giriş ve doğrudan origin'e erişim denemesi yapın. Yetki iptal edilen kullanıcının oturumlarını da sonlandırın. Erişim logunda kimin hangi uygulamaya ulaştığını kontrol edin.
Kopyalanabilir politika taslağı
Aşağıdaki tabloyu Access uygulamasını oluştururken kendi ekibinizle doldurun. Bu API isteği veya içe aktarılacak JSON değildir; panelde girilecek değerlerin örneğidir.
| Alan | Örnek değer |
|---|---|
| Uygulama hostname | panel.example.com |
| Politika adı | Panel personeli |
| Action | Allow |
| Include | Yalnız onaylı personelin e-posta adresleri veya IdP grubu |
| Oturum süresi | İş ihtiyacına göre sınırlı süre |
| Acil erişim | Ayrı, kayıtlı ve sınanmış yönetim yolu |
İzinli e-postanın gerçekten sizin kontrol ettiğiniz kimlik sağlayıcı hesabı olduğunu doğrulayın. İstifa eden personeli listeden kaldırırken mevcut oturumları da iptal edin. API kullanan otomasyon için insan kullanıcı kuralını genişletmek yerine ayrı hizmet politikası kurun.
Bilgiyi uygulanabilir projeye dönüştürelim.
İhtiyacınızı teknik, operasyonel ve ticari açıdan değerlendirip doğru çözüm yol haritasını birlikte oluşturalım.
Projenizi Anlatın



