☁️
CF WIKI
← 返回产品目录 | 内容快照:2026-06-16
Zero Trust / SASE

Access

给内部应用、SaaS、自托管服务加身份感知访问控制。

官方文档 ↗
前 50 用户免费;之后按用户计费。
零信任鉴权
内网后台、SSH/RDP、管理面板、SaaS 前置鉴权
// Access 应用通过 Dashboard / Terraform / API 配置,不在 wrangler.jsonc
// 在 Worker 里校验 Access JWT
import * as jose from "jose";

const jwt = req.headers.get("cf-access-jwt-assertion");
if (!jwt) return new Response("forbidden", { status: 403 });

const jwks = jose.createRemoteJWKSet(
  new URL(`https://<team>.cloudflareaccess.com/cdn-cgi/access/certs`),
);
const { payload } = await jose.jwtVerify(jwt, jwks, {
  audience: env.ACCESS_AUD,
});
// payload.email / payload.sub 拿到身份
  • 不是 SSO 替代;Access 是访问代理,仍需 IdP(Google/Okta/...)
  • 服务到服务用 Service Tokens;用户登录走浏览器流
  • 策略是并集;多条放行规则任一命中就放行
已复制
🔍 ESC