Cloudflare cập nhật tính năng phân quyền chi tiết (Granular Authorization) cho Workers
Cloudflare vừa ra mắt hệ thống phân quyền chi tiết cho Workers, cho phép quản trị viên cấp quyền truy cập chính xác theo từng tài nguyên, giúp tăng cường bảo mật và tuân thủ nguyên tắc đặc quyền tối...
- Giọng nữ Bắc
Khi số lượng đội ngũ và các tác nhân tự động (agents) ngày càng tăng trong việc xây dựng ứng dụng trên nền tảng Cloudflare, việc kiểm soát quyền truy cập trở nên quan trọng hơn bao giờ hết. Để đảm bảo an toàn, Cloudflare vừa giới thiệu khả năng phân quyền chi tiết cho từng Worker, giúp giới hạn phạm vi tác động của người dùng hoặc hệ thống CI/CD.
Table Of Content
Bốn vai trò mới cho quản lý quyền truy cập
Cloudflare đã chuẩn hóa bốn vai trò mới để bạn có thể áp dụng cho từng thành viên hoặc agent:
- Metadata Read-Only: Chỉ xem danh sách tài nguyên, cài đặt và dữ liệu quan sát (metrics, logs, traces). Phù hợp cho nhu cầu debug mà không cần tiếp cận mã nguồn.
- Content Read-Only: Đọc mã nguồn Worker hoặc dữ liệu D1 nhưng không thể chỉnh sửa.
- Editor: Cho phép đọc, ghi và cập nhật cài đặt. Không thể tạo mới hoặc xóa tài nguyên. Đây là vai trò lý tưởng cho các hệ thống CI/CD.
- Admin: Toàn quyền kiểm soát, bao gồm tạo, đổi tên, xóa và quản lý quyền truy cập của người khác đối với Worker đó.
Tăng cường bảo mật với nguyên tắc đặc quyền tối thiểu
Việc áp dụng các vai trò này giúp doanh nghiệp tránh tình trạng cấp quyền quá rộng (over-privileged). Thay vì cấp quyền truy cập toàn bộ tài khoản, bạn có thể giới hạn phạm vi truy cập vào một Worker cụ thể. Điều này đặc biệt hữu ích khi cấu hình API token cho các quy trình tự động, giúp giảm thiểu rủi ro nếu token bị lộ.
Đáng chú ý, các quyền này cũng áp dụng cho Durable Objects thông qua Worker quản lý chúng. Ngoài ra, Cloudflare đã cải thiện thông báo lỗi API; thay vì chỉ trả về mã 403, hệ thống sẽ cung cấp đường dẫn đến tài liệu hướng dẫn cụ thể về quyền hạn còn thiếu, giúp đội ngũ kỹ thuật khắc phục nhanh chóng.
Lộ trình chuyển đổi
Cloudflare khuyến nghị người dùng bắt đầu chuyển đổi từ các vai trò cũ (legacy roles) sang hệ thống phân quyền mới để tận dụng khả năng kiểm soát theo tài nguyên. Mặc dù các vai trò cũ vẫn hoạt động bình thường, hệ thống mới sẽ là nền tảng để Cloudflare mở rộng khả năng quản lý quyền hạn cho các sản phẩm khác như D1, R2 và KV trong tương lai.
Tính năng này hiện đã khả dụng cho tất cả khách hàng và có thể cấu hình trực tiếp thông qua dashboard, API hoặc Terraform.
Nguồn tham khảo: Cloudflare Blog


No Comment! Be the first one.