ライフスタイル
Cloudflare Workers、Worker単位の権限と4つの新ロールを導入 チームやAIエージェントに必要なアクセス権だけを付与
Cloudflareは2026年9月15日、Workersの権限を単一のWorkerに限定できるようにし、Metadata Read-Only、Content Read-Only、Editor、Adminの4つのロールを提供すると発表した。Workersを使う開発チームが、メンバーやAIエージェントに必要最小限の権限だけを与えやすくなる。
読了目安 9 分

Cloudflareは何を発表したのか
Cloudflareは2026年9月15日、公式ブログに記事(執筆者はDina Kozlov、Anthony Oreglia、Visal In)を公開した。記事によると、Workersでより細かなアクセス制御ができるようになった。Workersは、Cloudflareの開発者プラットフォーム(Developer Platform)上でアプリケーションを動かす仕組みで、個々のアプリケーションを「Worker」と呼ぶ。Cloudflareによると、チームメンバーやAIエージェントに特定のWorker1つだけへのアクセスを与えられるようになった。相手はそのアプリケーションだけを変更でき、アカウント内の他のリソースは変更できない。
Cloudflareは記事の中でこの機能の動機を次のように説明している。「the last thing you want is for an agent to make a change in production, just because it was granted more access than it needs.」つまり、最も避けたいのは、エージェントが必要以上の権限を与えられていたというだけの理由で本番環境に変更を加えてしまうことだ、という意味である。
詳しい説明を読む
情報源を収集し、独立検証を行ってから Jev が判断します。
Cloudflareによると、新しいロールは発表当日からすべての顧客に提供されている。ロールは特定のユーザーに割り当てることができ、そのユーザーがダッシュボードにログインすると許可されたWorkerだけが表示される。また、範囲を限定したAPIトークンを作成してエージェントに渡すこともできる。APIトークンは、プログラムからCloudflareを操作するための認証用の鍵である。
4つの新ロールの比較
下の表の「オブザーバビリティデータ」とは、メトリクス(数値指標)、ログ、トレースなど、アプリケーションの動作状況を把握するためのデータを指す。「CI/CD」は、コードの変更を自動でテスト・デプロイ(本番環境への反映)する仕組みである。
| ロール | できること(Cloudflareの説明による) | できないこと | Cloudflareが推奨する利用シーン |
|---|---|---|---|
| Metadata Read-Only | リソース一覧や設定、メトリクス・ログ・トレースなどのオブザーバビリティデータの閲覧 | ソースコードなど製品のコンテンツにはアクセスできない | ソースコードを公開せずに人やエージェントにデバッグさせる |
| Content Read-Only | WorkerのコードやD1データベースの内容など、製品のコンテンツの読み取り | 変更やデプロイはできない | コードレビュー、エラー調査 |
| Editor | 製品のコンテンツの読み書きと設定の更新 | リソースの作成や削除はできない | メンバー、エージェント、CI/CDシステムに変更をデプロイさせる |
| Admin | 作成、名前変更、削除、他者への権限付与を含む完全な制御 | 単一のWorkerに限定した場合、他のWorkerやリソースには及ばない | 特定のWorkerを(削除を含めて)完全に管理する必要がある場合 |
権限の範囲:3つのレベル
Cloudflareによると、各ロールは3種類の範囲のいずれかに適用できる。Developer Platformレベル(すべてのDeveloper Platformリソース)、製品レベル(例:すべてのWorker)、そしてリソースレベル(例:単一のWorker)である。ロールは何ができるかを決め、範囲はどのリソースに対してできるかを決める。
Cloudflareは、設計にあたってバランスを重視したと述べている。範囲が広すぎるロールは、利用者に想定以上の権限付与を強いて最小権限の原則(必要な権限だけを与えるという考え方)に反する。一方、個別の権限が多すぎると何を付与すべきか判断しにくくなるという。
一般ユーザーとチームへの実際の影響
Cloudflare Workersを利用する開発チームにとって、この変更の核心的な意味は「ミスや漏えいが起きた際の影響範囲を小さくすること」にある。これまでは、自動化ツールやAIエージェントにデプロイを手伝わせるには比較的広い権限を与える必要があった可能性がある。Cloudflareによると、今後は単一のWorkerに対する特定のロールだけを与えられるようになった。
- デバッグ:Cloudflareによると、Metadata Read-Onlyでは人やエージェントがメトリクス、ログ、トレースを確認できるが、ソースコードは見られない。
- コードレビュー:Cloudflareによると、Content Read-Onlyではレビュー担当者やレビュー用エージェントがコードを読めるが、変更やデプロイはできない。
- 自動デプロイ:Cloudflareによると、CI/CDが単一のWorkerに限定したEditorトークンを使えば、設定ミスやトークン漏えいが起きても影響は限られる。そのWorkerへの変更をデプロイできるだけで、削除したり他のアプリケーションに触れたりはできない。
- 完全な管理:Adminは最上位の権限で、アプリケーションを削除できるが、Cloudflareによると、それでも単一のWorkerに限定することが可能だという。
ルート、カスタムドメイン、Durable Objectsのルール
ルート(route)やカスタムドメイン(Custom Domain)は、どのホスト名への通信をそのWorkerに届けるかを指定する設定である。Cloudflareによると、これらの変更は本番トラフィックに影響する可能性があるため、Workerの権限だけでは不十分だという。ルートやカスタムドメインの追加・変更・削除には、そのWorkerのEditor権限と、該当ゾーン(zone、Cloudflare上のドメインの単位)のWorkers Routes権限の両方が必要となる。
ただしCloudflareによると、ルートを設定した後は、デプロイでその紐付けを変更しない限り、紐付けられたゾーンやリソースへのアクセス権がなくても新しいバージョンを継続的にデプロイできる。これにより、CI/CDシステムがドメイン、データベース、ストレージへのアクセス権を同時に持つ必要がなくなる。
Durable Objectsについて、Cloudflareは独自のロールや権限はなく、アクセス権はそれを実装するWorkerによって決まると説明している。Metadata Read-OnlyではDurable Objectのメトリクス、ログ、トレースを確認できるが、内部に保存されたデータは見られない。また、Durable Objects Data Studioの利用にはEditorロールが必要となる。
今後の展開
Cloudflareは、同じロールをD1(データベース)、R2(ファイルを保存するストレージ)、KVを含む他のDeveloper Platform製品にも拡大する計画である。「設定やオブザーバビリティデータは見られるが、コンテンツは見られない」という区別も維持するとしている。具体的な提供時期について、Cloudflareはこの記事で明らかにしていない。
よくある質問
この機能はいつ発表されたのか?
Cloudflareは2026年9月15日に公式ブログで発表し、新しいロールは同日からすべての顧客に提供されているとしている。
4つの新ロールとは何か?
Cloudflareによると、次の4つである。Metadata Read-Only(設定とオブザーバビリティデータのみ閲覧)、Content Read-Only(コンテンツを読めるが変更不可)、Editor(読み書きと設定更新が可能だが、リソースの作成・削除は不可)、Admin(完全な制御)。
AIエージェントに1つのWorkerだけへのアクセスを与えられるのか?
Cloudflareによると可能である。範囲を限定したAPIトークンを作成してエージェントに渡せば、そのアプリケーションだけにアクセスさせられる。
なぜCI/CDにはEditorロールが適しているのか?
Cloudflareによると、単一のWorkerに限定したEditorトークンは変更をデプロイできるが、そのWorkerを削除したり他のアプリケーションに触れたりはできない。そのため、トークンの漏えいや設定ミスがあっても影響が限定される。
これらのロールはD1、R2、KVにも適用されるのか?
CloudflareはD1、R2、KVにも同じロールを拡大する計画だとしているが、この記事では提供時期は示されていない。
これらの情報は独立して検証されているのか?
されていない。本記事の内容はすべてCloudflare公式ブログによるもので、ベンダー自身が公表した情報である。
同じテーマの記事
ライフスタイル
Cloudflare、Traces をパブリックベータで提供開始:サイト運営者はリクエストがプラットフォームを通過する各ステップを1本のタイムラインで確認可能に
Cloudflare は2026年10月2日、Cloudflare Traces のパブリックベータ提供を発表した。Cloudflare を利用するサイト運営者や開発者は、リクエストがセキュリティルール、キャッシュ、ルーティング、オリジンサーバーを通過する過程を1本のタイムラインで確認でき、リクエストがブロックされたり遅くなったりした原因を特定しやすくなる。新しい料金体系は2026年12月1日から適用される。情報は Cloudflare 公式ブログによる。
ライフスタイル
Cloudflare、AI Gateway経由でWeb Search APIを提供開始 検索パートナーにクローラー規範の順守を求める
Cloudflareは2026年10月2日、AIエージェントがAI Gatewayを通じてリアルタイムのウェブ情報を検索できるWeb Search APIを発表した。最初のパートナーはCeramic.ai、Exa、Linkupの3社。Cloudflareによると、これらのパートナーのクローラーはVerified botsの要件を満たし、出典を明示する必要がある。AIアプリを開発する開発者にも、コンテンツがクロールされ得るサイト運営者にも関わる話題だ。
ライフスタイル
CloudflareがStreamlineをオープンソース化:自社クラウドサービスでライブ配信への画像追加や動画への字幕焼き込みを行う方法を実演
Cloudflareは2026年10月2日、開発者向け実験プラットフォーム「Streamline」を公開し、オープンソース化しました。Stream、Workers、Containers、Durable Objectsを組み合わせ、ライブ配信へのリアルタイムなアイコン追加や動画への字幕追加といった動画処理フローを開発者が自ら構築する方法を示すものです。本記事では、その概要、仕組み、制限、そして視聴者と開発者にとっての意味を解説します。
ライフスタイル
Google、Gemini 4 Argonを発表:まずサイバー防御者に提供、一般ユーザーはまだ待つ必要
Googleは2026年9月30日、フロンティアモデル「Gemini 4 Argon」を発表しました。現時点ではFairwind Programを通じて信頼できるサイバー防御者にのみ提供されています。本記事では、Googleが公表した性能、価格、安全対策と一般読者への影響を整理します。データはすべてGoogle自身によるものです。
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け