当前位置:首页 > 文章列表 > 科技周边 > 业界新闻 > Cloudflare Access for Workers 怎么接入:策略绑定、预览域与回归验收

Cloudflare Access for Workers 怎么接入:策略绑定、预览域与回归验收

来源:17golang原创 2026-08-24 16:58:29 0浏览 收藏

同一个 Worker 往往同时挂着路由、Custom Domain、workers.dev 和版本预览地址。以前每增加一个入口,就要回到 Access 应用里补一条域名;2026 年 8 月 Cloudflare 把保护范围下沉到 Worker 本身后,策略可以跟着 Worker 覆盖这些关联入口,接入重点也从“填多少域名”变成“选对流量范围并验收每种请求”。

如果目标是先锁住测试环境,优先选择单个 Worker 的“仅预览”范围;如果生产也要登录,再切换到“预览和生产”,并把 WebSocket 单独改用基于主机名的 Access 应用。

实践要点
  • Worker 级 Access 可覆盖 routes、Custom Domains、workers.dev 和预览 URL。
  • 预览与生产是两个独立的保护范围,不能看到登录页就判定配置完全正确。
  • ctx.access.getIdentity() 可读到已认证身份,但 Worker 级策略当前不支持 WebSocket 升级。

Cloudflare Worker 进入统一 Access 策略后覆盖预览、workers.dev 与 Custom Domain 的访问关系

先把入口和策略目标对齐

这次变化最有价值的地方,是策略对象从某个 URL 变成了 Worker。一个内部文档预览 Worker 可能有 preview-abc-docs.example.workers.dev、正式的 docs.example.com,还挂着一条 route;如果只保护其中一个 hostname,下一次改路由时很容易漏掉入口。

单 Worker 配置有两个流量选择:只保护预览,或者同时保护生产和预览。官方 API 分别用 preview_workerworker 表达这两个目标;账户级默认保护则对应 all_preview_workersall_workers。这四个名字不要混成“全站开关”,它们决定了策略未来是否自动覆盖新建 Worker。

从控制台绑定单个 Worker

打开 Cloudflare 控制台,进入 Workers & Pages 板块,找到目标 Worker 的 Access 标签页,选择 Protect this Worker behind Access。接着选 Previews onlyAll traffic,绑定你已经创建好的认证策略,最后点 Apply Access 即可。

这里先别急着选 All traffic。如果你的需求只是让产品、测试和安全同事查看还没发布的版本,用 Previews only 更容易验证,也不会不小心把生产接口跳成登录页。正式环境确实需要登录校验时,先确认所有调用方都能正常处理 302 跳转、登录流程和会话过期逻辑,再扩大保护范围。

把配置映射到 API 和 Worker 代码

自动化团队可以直接调用 Access Applications API 创建自托管应用。如果只需要保护单个 Worker 的预览环境,目标参数和下面的示例类似,示例里的 Worker ID 是占位值,不能直接当成真实资源提交使用。

{
  "type": "self_hosted",
  "name": "Access for docs-worker previews",
  "destinations": [
    {"type": "preview_worker", "worker_id": "YOUR_WORKER_ID"}
  ],
  "policies": [
    {
      "decision": "allow",
      "include": [{"email_domain": {"domain": "example.com"}}]
    }
  ]
}

通过认证的请求进入 Worker 后,可以用 ctx.access 读取身份,不必在业务代码里重复解析 Access JWT:

export default {
  async fetch(request, env, ctx) {
    if (!ctx.access) {
      return new Response("Access did not run", { status: 401 });
    }
    const identity = await ctx.access.getIdentity();
    return Response.json({
      email: identity?.email,
      aud: ctx.access.aud
    });
  }
};

业务接口本身还是要自行判断哪些字段可以返回。登录成功只代表请求经过了 Access 校验,不等于所有通过身份校验的请求都能拿到全部业务权限,管理员后台、普通预览页和写入类接口,后续还是要继续做角色级别的权限判断。

预览 URL、Custom Domain 与 WebSocket 的边界

版本预览 URL 通常由版本前缀或别名组成,别名需要以小写字母开头,只能使用小写字母、数字和连字符。上传版本时可以用 wrangler versions upload --preview-alias staging 创建一个可读别名。它适合接入 CI,但不要把别名当成长期生产域名。

Custom Domain 是另一类入口。若策略绑定在 Worker 级别,它会随 Worker 覆盖 routes、Custom Domains、workers.dev 和预览;若只想保护一个特殊主机名,则使用 hostname-based Access 更直观。两种方式不要叠加到无法解释的状态,验收时要能说清“请求命中了哪条策略”。

最容易漏掉的是 WebSocket。官方文档明确指出 Worker 级 Access 策略目前不支持 WebSocket 连接,升级请求会得到 403。实时协作、Durable Objects 或 RDP-over-WebSocket 场景,应改用基于主机名的 Access 应用,并把升级请求作为单独回归项。

Access for Workers 回归矩阵对比预览认证、生产认证、未登录请求与 WebSocket 403 结果

用四组请求完成回归验收

配置全部完成之后,别只在浏览器里登录一次就完事。分别给预览地址、生产地址各加一条健康检查,再补一条未登录的请求和一条 WebSocket 升级请求,最终结果要符合明确的校验矩阵:

  • 策略允许的邮箱访问预览地址:正常走完登录流程后返回业务内容,Worker 日志里能读到对应的访问身份。
  • 不在策略范围内的邮箱访问预览地址:直接被 Access 拦截,无法进入 Worker 的正常业务分支。
  • 如果生产也加了保护:同一个身份访问生产地址时,要和访问预览地址的认证逻辑完全一致;如果选的是仅预览保护,生产应该保持原本的公开/内部网络访问策略。
  • WebSocket:Worker 级策略下预期为 403,若业务依赖实时连接,应切换 hostname-based Access 后重新验证。

本地开发也可以在 wrangler.jsoncdev.access 中注入测试身份,让业务代码看到与线上相同的 ctx.access 形状。测试块只用于本地模拟,提交前要检查不会把测试邮箱或 audience 当成线上凭据。

相关问题:常见误区与回滚边界

开启后仍能访问,是策略失效了吗?

先确认你访问的确实是配置保护的流量范围。选 Previews only 的时候,不能用生产入口的访问结果来判断预览侧的策略是否生效;选 All traffic 的时候,再排查是不是用了其他基于 hostname 的 Access 应用或者缓存响应覆盖了逻辑。

为什么 WebSocket 只有 403?

这是 Worker 级 Access 的已知限制,不是多复制几条 allow 规则就能解决的。把长连接类服务拆到单独的主机名下,再用基于主机名的 Access 保护,才是可稳定验证的处理方案。

账户级保护适合所有团队吗?

这个功能适合希望所有新建、存量 Worker 默认私有部署的团队,但对外公开的 Worker 还要额外配置 Worker 级 bypass 规则。启用之前先梳理好所有公共资源和自动化探针地址,不然健康检查接口可能比业务先报 401 或者触发登录跳转。

把发布门禁写成可重复检查

Cloudflare 这次更新减少了域名清单维护,却没有替团队完成权限设计。比较稳妥的门禁顺序是:先确认 Worker 与策略范围,再确认预览别名和关联域名,随后检查 ctx.access 身份,最后跑一遍未登录、越权、生产范围和 WebSocket 回归。只有每一项结果都能解释,才适合把 Access 设置推广到账户级。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
PHP 8.5 #[\Deprecated] 怎么标记旧接口:迁移提示与反射验收PHP 8.5 #[\Deprecated] 怎么标记旧接口:迁移提示与反射验收
上一篇
PHP 8.5 #[\Deprecated] 怎么标记旧接口:迁移提示与反射验收
Linux udev 规则怎么稳定识别磁盘:属性匹配、命名优先级与热插拔验证
下一篇
Linux udev 规则怎么稳定识别磁盘:属性匹配、命名优先级与热插拔验证
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • ljg-skills -
    ljg-skills
    ljg-skills 是李继刚开源的 AI 技能与提示词集合,面向大模型使用者整理了一批可复用的 prompt、角色设定和任务技能模板,适合用于学习提示词设计、搭建个人 AI 工作流和沉淀团队常用智能体能力。
    5218次使用
  • MELO音乐 - AI 音乐生成平台,支持多模态创作能力
    MELO音乐
    MELO音乐是一站式AI视频与音乐制作助手,对标suno, udio的高品质体验。提供伴奏生成、原创写词、无损导出、哼唱识曲、混音变声等全套音频与短视频编辑工具。无论是流行Kpop、电音说唱、民谣古风、摇滚儿歌还是商用轻音乐,MELO为你免费谱曲,轻松做同款!
    4719次使用
  • UniScribe - AI 免费在线音视频转文字平台
    UniScribe
    UniScribe 是一款 AI 音视频转文字与内容整理工具,支持上传音频、视频文件或粘贴 YouTube 链接,自动生成转写文本、摘要、思维导图和关键问题,并支持多格式导出,适合会议记录、课程学习、访谈整理和内容创作复盘。
    4673次使用
  • 剧云 - 免费 AI 智能中文剧本创作平台
    剧云
    剧云是专业中文剧本创作平台,安全稳定运行十余年,集成AI编剧、剧本医生审核、人物小传、剧情关系图、大纲编写、多人协作、Word导入导出、版权管控功能,数据安全防护,轻松高效创作剧本。
    4930次使用
  • 万象有声 - AI 一站式有声内容创作平台
    万象有声
    万象有声,一个专为有声创作者打造的新一代智能有声内容创作平台。平台提供专业的智能拆章、智能画本编辑、AI配音、AI生成音效、后期制作、智能对轨、智能审听等有声创作全流程工具,可以帮助创作者高效、低成本创作出引人入胜的有声作品。立即体验,让有声书制作更简单!
    4885次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码