Cloudflare 推进功能普惠:企业级能力向所有用户开放
译注:本文翻译自 Cloudflare 官方博客,原文发布于 2026 年 10 月 2 日,作者为 Oliver Roup、Justin Hutchings 和 Chase Catelli。原文链接见文末。
一年前,Cloudflare CTO Dane Knecht 宣布了让每一项 Cloudflare 功能面向所有人开放的意图。Cloudflare 多年前推出 Enterprise 层级,是因为大型客户希望获得信用卡之外的采购方式,例如发票、定制合同和专属支持。这些服务满足了客户需求,但随着时间推移,逐渐形成了一套双层体系:一些最先进、最强大的功能仅向 Enterprise 客户开放。Cloudflare 的目标就是弥合这一差距。
如今,各种规模的团队都在使用 Cloudflare,从财富 100 强企业到小型企业、开源项目和个人开发者。Cloudflare 致力于确保每位用户或团队都能使用其全部能力。其基本理念是:Cloudflare 应当为要求最严苛的客户提供合适的产品,同时让这些能力惠及所有人。无论规模大小,没有客户愿意被迫联系支持团队。打造易于购买、配置和使用的产品,意味着更多产品被真正使用,也离更好的互联网更近一步。
本周发布的每一项在 Enterprise 方案中可用的正式版(GA)功能,同样向按量付费客户开放,其中大多数在免费层级也可用。不同方案之间的差异在于使用量,而非可用功能。尽管尚未完全实现"每项功能面向所有人"的目标,但自 Dane 宣布以来的一年里已取得重大进展。以下是本周从 Enterprise 向所有人开放的部分产品和功能。
Logpush 与 Logpush Transformers 向所有方案开放
将日志推送到第三方以及日志格式化方式的灵活性,本周从仅限 Enterprise 扩展到所有客户。Logpush 将 Cloudflare 日志投递到存储、安全和分析目的地,帮助客户监控流量、排查问题,并使用现有工具分析数据。此前仅面向 Enterprise 客户,现在 Free、Pro 和 Business 客户也可通过自助式按量付费方式使用。可供 Logpush 使用的数据集也在持续扩展,近期新增了账户级防火墙事件、WebSocket 分析和按区域的抗量子可见性。
Transformers 也向所有客户正式开放。借助 Transformers,客户可以使用 SQL 过滤无用记录、脱敏敏感信息、丰富事件内容,并在投递前重新格式化日志,无需自行运维独立的 ETL 管道。Logpush 与 Transformers 结合,让每位客户都能更好地控制 Cloudflare 数据的准备与投递方式。此外,允许客户创建个性化视图以突出关键指标的 Custom Dashboards 现已面向所有客户开放。
大规模管理 Cloudflare 的新工具
扩展 RBAC。 过去一年,Cloudflare 大幅扩展了基于角色的访问控制(RBAC)在所有产品和所有客户中的可用性。如今几乎所有产品都在账户和区域级别提供 RBAC 角色。近期,Workers 也加入了 R2 和 Access 的行列,支持在单个资源级别提供 RBAC 角色,管理员可以决定团队成员对单个 Workers 的具体访问权限。
多账户。 细粒度 RBAC 让客户可以管理账户的子集,但这种设置仍依赖少数超级管理员决定谁拥有何种访问权限。集中式权限在问题空间较小时效果很好,但随着 Cloudflare 上管理的团队和项目数量增长,它可能成为组织瓶颈。单一账户模型胜在简单,但对于维护成百上千个区域、Workers 和存储产品的客户来说,会显得拥挤。因此 Cloudflare 一直在扩展多账户管理能力。
上个月,控制台上悄然上线了"New Account"按钮,首次允许用户直接创建额外账户。反馈非常积极,每周有数千名客户创建新账户。使用该按钮会创建一个新的免费 Cloudflare 账户,可用于隔离开源项目或组织中多个团队的工作。每个账户独立计费,因此可以直接按多个成本中心分摊支出。同时也有防止欺诈和滥用的保障措施。
对于 Enterprise 客户,目前建议联系其客户团队来配置新账户,这样可以复用现有的企业协议和订阅。企业可申请的账户数量没有预设上限。未来将增加更多功能,让企业也能自助完成这一流程。
Organizations。 创建多个账户后,如何组织和跟踪它们?Organizations 允许客户将账户分组,提供统一的分析和共享配置界面。目前面向 Enterprise 客户处于 beta 阶段,10 月将正式发布,并计划于 2027 年初向免费账户推出。将多个账户加入单个 Organization 后,可通过统一界面进行可见性管理。Organizations 为共享管理员提供统一的分析和审计日志,以及共享的 WAF、Gateway 和 Access IdP 配置。企业有资格且仅能拥有一个 Organization,以确保公司所有资产集中呈现。如果你是 Enterprise 客户且尚未尝试 Organizations,只要是至少一个账户的超级管理员,且没有其他人已创建该组织,就可以直接设置。
Terraform 与 Tags。 客户创建多个账户、用 Organization 管理它们并设置 RBAC 规则后,需要以可审计、可重复的方式管理。Terraform 让客户使用基础设施即代码,通过版本控制的代码管理一切,而非在控制台上点击。过去一年,Cloudflare 在构建以编程方式生成的 Terraform provider 方面取得显著进展,使其始终与最新版 Cloudflare API 保持同步。Terraform 与本文提到的其他功能一样,面向所有客户开放。此外,Resource Tagging 允许客户为账户和 Organization 内非常广泛的资源应用键值标签。目前标签可通过交互方式或 API 生成,用于在控制台中组织资源。未来计划让标签在计费和访问控制场景中发挥作用,并可通过 Terraform 管理。
Cloudflare 内部如何使用这些能力
随着面向所有人的企业级选项日益丰富,最常被问到的问题之一是"Cloudflare 内部怎么做?"在 Cloudflare 内部,团队根据性质按团队或按服务创建账户,然后使用 Terraform 管理账户访问和生产配置,为团队提供经过同行评审、可审计的变更路径。由于每个账户范围较窄,可以向负责该账户的工程师授予更广泛的权限,同时控制影响范围。这让团队可以有机地扩展账户,而不必受制于少数中央管理员,也使值班响应等运维工作更快、更安全。Cloudflare 的每个账户都隶属于 Cloudflare 的 Organization,这为安全团队提供了对组织内每个账户的管理访问权限,以及分析、策略管理和共享配置能力。团队因此获得了自主性与集中控制的恰当平衡。
面向所有人的更多功能
Cloudflare 还推出了对 Authentik 身份提供商(IdP)的支持、SCIM 审计日志和 SCIM 2.0 群组同步。MCP Server Portals 进入正式发布阶段。这些功能此前在某种程度上都仅限 Enterprise。网络管理也在走向自助化:Network Overview 页面和 Unified Routing 近期都已面向所有用户开放。
从免费用户开始
解决大问题首先要确保它们不会变得更大。今年,作为 Code Orange: Fail Small 的一部分,Cloudflare 承诺按流量分组逐步发布新代码,从免费客户开始。因此,Cloudflare 现在承诺不再引入仅限 Enterprise 的新功能。当然,对于 Cloudflare for Government 等本质上面向企业的产品会有一些例外。
面向免费和按量付费客户的其他进展
除了让此前的企业专属功能面向所有人开放,Cloudflare 还做了大量工作,让平台对所有人都更强大、更易用。8 月推出的计费使用量仪表盘和 API 让非 Enterprise 客户可以查看支出并下载相关数据。