🛡️最新收集於 18m

Cloudflare OAuth 新增任務導向的同意流程

Cloudflare OAuth 新增任務導向的同意流程
PostLinkedIn
🛡️閱讀原文: Cloudflare Blog

💡只請求每項任務所需的 Cloudflare 權限,打造更安全的 AI 整合。

⚡ 30-Second TL;DR

有什麼變化

選用範圍讓使用者只核准應用程式目前所需的存取權限。

為什麼重要

整合 Cloudflare 服務的 AI 開發者,能更容易在代理程式、自動化及多租戶應用流程中採用最小權限原則。當權限限制在當下任務範圍內,使用者可能更願意連結應用程式。

下一步行動

檢查你的 Cloudflare OAuth 整合,將廣泛的權限請求拆分為以任務為單位的選用 scopes。

誰應關注:Developers & AI Engineers

關鍵要點

  • 選用範圍讓使用者只核准應用程式目前所需的存取權限。
  • 開發者可以圍繞個別任務設計同意流程,而非一開始就要求廣泛權限。
  • 更細緻的授權機制可降低不必要的存取,並提升使用者對連結應用程式的信任。

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 22 個來源。

🔑 增強重點摘要

  • 此項更新的推出,主要受到AI代理工具和模型上下文協定(MCP)客戶需求的驅動,這些工具需要基於範圍、可撤銷且基於同意的委託存取,而非廣泛的API金鑰。
  • 在2026年6月24日,Cloudflare向所有客戶開放了自助管理OAuth應用程式的建立,允許開發者建構使用者可直接授予範圍存取權限的OAuth應用程式,並提供同意頁面、逐權限控制和撤銷功能。
  • Cloudflare的實作是基於OAuth 2.0規範中已有的彈性,該規範允許授權伺服器發放比應用程式請求範圍更窄的存取權杖。
  • 開發者現在可以在設定OAuth客戶端時,將特定範圍標記為「必要」或「選用」,而使用者在授權時可以取消選取選用範圍。
  • 早在2026年4月14日,Cloudflare就已改進了OAuth的同意和撤銷體驗,允許使用者對應用程式可以存取的帳戶進行更細緻的控制,並提供更清晰的同意畫面,顯示所請求的權限、應用程式擁有者和帳戶選擇。
📊 競品分析▸ Show
功能/產品Cloudflare OAuthAuth0 FGA (Fine-Grained Authorization)Okta Custom Admin RolesGoogle Cloud Identity Platform (IAM)
核心能力任務導向的選用範圍同意流程,針對AI代理和第三方應用程式提供細緻權限控制。基於關係的存取控制 (ReBAC),靈感來自Google Zanzibar,用於大規模複雜權限模型。針對管理員角色提供細緻控制,定義資源集和權限級別。基於角色的存取控制 (RBAC),提供基本、預定義和自訂角色,支援情境感知存取。
目標使用者開發者建構與Cloudflare整合的應用程式,特別是AI代理和需要細緻存取控制的第三方服務。需要為B2B SaaS和AI驅動平台建構可擴展、精確授權模型的開發者。需要為其組織管理員和應用程式定義精確、最小權限存取控制的企業。需要管理使用者、應用程式和裝置策略,並監控安全與合規性的企業。
AI代理支援專為AI代理工具和MCP客戶設計,提供範圍化、可撤銷的同意式存取。透過強制執行資源層級的最小權限存取,幫助保護AI代理,防止資料洩漏。透過最小權限原則,間接提升AI代理的安全性,但非直接針對AI代理設計。透過IAM和情境感知存取,提供AI代理存取控制的基礎,但非專門功能。
同意流程使用者可在同意畫面取消選取選用範圍,實現任務導向的授權。透過OAuth範圍、角色和客戶端授權來定義權限,並在授權流程中評估使用者角色。透過自訂管理員角色和資源集,實現對管理員操作的細緻控制。Google Identity Services JavaScript函式庫支援當請求多個非登入範圍時的細緻權限同意畫面。
定價模式Cloudflare Zero Trust服務按使用者計費(免費方案最多50位使用者,付費方案每位使用者每月7美元起),開發者平台產品則按用量計費。Auth0提供多種方案,通常按每月活躍使用者(MAU)和功能集定價,FGA作為其平台的一部分。Okta提供多種產品方案,通常按使用者計費,自訂管理員角色是其身份和存取管理(IAM)產品的一部分。Google Cloud IAM是Google Cloud Platform的一部分,其核心功能包含在平台使用費中,進階身份服務可能有額外費用。

🛠️ 技術深入

  • Cloudflare的OAuth實作利用了OAuth 2.0規範中允許授權伺服器發放比應用程式請求範圍更窄的存取權杖的彈性。
  • 開發者在Cloudflare儀表板中設定OAuth客戶端時,可以將特定的OAuth範圍標記為「必要」或「選用」。
  • 在授權流程中,Cloudflare的同意畫面會動態呈現這些選項,允許使用者取消選取被標記為「選用」的範圍。
  • OAuth客戶端範圍名稱與Cloudflare API權杖權限名稱相對應,確保了權限模型的一致性。
  • Cloudflare OAuth客戶端支援OAuth 2.0授權碼流程(Authorization Code flow),這是用於安全伺服器端應用程式的標準流程。
  • 對於AI代理,Cloudflare的Model Context Protocol (MCP) 允許開發者定義直接映射到MCP工具的範圍和權限,並由Cloudflare強制執行這些權限。
  • Cloudflare的託管OAuth(Managed OAuth for Access)利用了動態客戶端註冊(Dynamic Client Registration, RFC 7591)和PKCE(Proof Key for Code Exchange, RFC 7636)授權流程,以增強安全性和使用者體驗。

🔮 前景展望AI analysis grounded in cited sources

Cloudflare的開發者生態系統將因更安全的授權流程而加速成長。
細緻的OAuth權限將鼓勵更多開發者建立與Cloudflare平台整合的應用程式,特別是那些處理敏感資料或需要AI代理存取的應用程式,因為使用者信任度會提高。
AI代理的採用將因其能夠以最小權限原則運作而顯著增加。
透過任務導向的同意流程,AI代理可以獲得執行特定任務所需的精確權限,從而降低安全風險並提高企業對其部署的信心。
OAuth同意流程的行業標準將進一步傾向於提供使用者更細緻的權限控制。
Cloudflare作為領先的網路基礎設施提供商,其對選用範圍的支援將推動其他平台和服務採用類似的、以使用者為中心的授權最佳實踐。

時間線

2020-10
Cloudflare One 推出,整合身份管理功能。
2026-04
Cloudflare 改善 OAuth 同意和撤銷體驗,提供帳戶級別的細緻控制和更清晰的同意畫面。
2026-05
Cloudflare Access 支援將 Cloudflare 本身作為身份提供者。
2026-06
Cloudflare 推出自助管理 OAuth 客戶端,允許開發者建立和管理自己的 OAuth 應用程式並選擇有限範圍。
2026-06
Cloudflare 身份提供者成為新 Zero Trust 帳戶的預設登入方法。
2026-06
Cloudflare 向所有開發者開放自助管理 OAuth 應用程式建立,以滿足AI代理工具對範圍化、可撤銷、基於同意的存取需求。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Cloudflare Blog

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。