注目★★★★★Cloudflare
Cloudflare Workers、4段階の最小権限アクセスを提供
30秒で把握
- 1Cloudflare がWorkers向け4ロールと個別Worker単位の権限を提供開始
- 2CI用APIトークンを対象Workerへ限定し他アプリの変更・削除を防止
- 3Dashboard・API・Terraformに対応しD1・R2・KVにも順次拡大
要約
Cloudflare は、個別のWorker単位でアクセス範囲を指定できる4つの新しいDeveloper Platformロールを全顧客向けに提供開始した。Metadata Read-Only、Content Read-Only、Editor、Adminにより、設定・ログの確認、コード閲覧、デプロイ、削除まで権限を分離できる。ユーザー、CI/CD用APIトークン、エージェントにWorker単位の権限を付与でき、CIは対象Workerへデプロイしながら他のアプリケーションを変更・削除できない。ルートやCustom Domainの変更には、WorkerのEditor権限に加えてゾーンのWorkers Routes権限が必要になる。設定はダッシュボード、API、Terraformから行え、既存のレガシー権限も当面は継続利用できる。
あなたへの影響
Cloudflare Workersを使うチームは、CIトークンやエージェントの権限をWorker単位へ見直し、次のスプリントで新ロールとTerraform設定を検証すべきです。
推奨:権限不足時はAPIドキュメントへのリンクを含む403エラーで必要な権限を確認できます。