生活分享
Cloudflare Workers 推出单一 Worker 级别权限与四种新角色,让团队与 AI 代理只获得所需的访问权限
Cloudflare 于 2026 年 9 月 15 日宣布,Workers 可将权限限定到单一 Worker,并提供 Metadata Read-Only、Content Read-Only、Editor、Admin 四种角色,帮助团队与 AI 代理落实最小权限原则。
阅读时间约 6 分钟

Cloudflare 宣布了什么
Cloudflare 于 2026 年 9 月 15 日在官方博客发表文章(作者为 Dina Kozlov、Anthony Oreglia 与 Visal In),宣布 Workers 支持更细粒度的访问控制。Workers 是 Cloudflare 开发者平台上用来运行应用的服务,每个 Worker 就是一个应用。Cloudflare 表示,现在可以让团队成员或 AI 代理(能自动执行任务的 AI 程序)只访问某一个特定 Worker,只能修改该应用,而不能修改账户中的其他资源。
Cloudflare 在文章中解释了这项功能的动机:“the last thing you want is for an agent to make a change in production, just because it was granted more access than it needs.”意思是,最不希望发生的,就是代理仅仅因为被授予了超出所需的权限,就在生产环境(真实用户正在使用的线上系统)中做出变更。
阅读完整文字说明
消息会先收集来源、独立核查,再交由 Jev 判断。
据 Cloudflare 称,新角色自发布当天起向所有客户开放。角色可以分配给特定用户,使其登录控制台时只看到被授权的 Worker;也可以创建带范围限制的 API token(供程序调用 Cloudflare 接口时使用的访问凭证),交给代理使用。
四种新角色对比
| 角色 | 可以做什么(据 Cloudflare 说明) | 不能做什么 | Cloudflare 建议的使用场景 |
|---|---|---|---|
| Metadata Read-Only | 查看资源列表、配置,以及指标、日志、追踪等可观测性数据 | 无法访问产品内容,例如源代码 | 让人员或代理调试,但不暴露源代码 |
| Content Read-Only | 读取产品内容,例如 Worker 代码或 D1 数据库内容 | 不能修改或部署 | 代码审查、排查错误 |
| Editor | 读写产品内容并更新配置 | 不能创建或删除资源 | 让成员、代理或 CI/CD 系统部署变更 |
| Admin | 完全控制,包括创建、重命名、删除与为他人授权 | 若限定于单一 Worker,则不延伸到其他 Worker 或资源 | 需要完整管理某个 Worker(含删除)时 |
权限范围:三个级别
Cloudflare 表示,每个角色可以应用于三种范围之一:Developer Platform 级别(所有 Developer Platform 资源)、产品级别(例如所有 Worker),以及资源级别(例如单一 Worker)。角色决定能做什么,范围决定能对哪些资源做。
Cloudflare 指出,设计时希望取得平衡:过于宽泛的角色会迫使用户授予超出预期的权限,违背最小权限原则(只给完成工作所需的最少权限);而过多的单项权限又让人难以判断该授予哪些。
对普通用户与团队的实际影响
对于使用 Cloudflare Workers 的开发团队而言,这项变更的核心意义是“降低出错或泄露时的影响范围”。以往若要让自动化工具或 AI 代理协助部署,可能需要授予较宽的权限;Cloudflare 表示,现在可以只授予单一 Worker 的特定角色。
- 调试场景:据 Cloudflare 称,Metadata Read-Only 让人员或代理查看指标、日志与追踪(统称可观测性数据,用来了解程序运行状况),但看不到源代码。
- 代码审查:据 Cloudflare 称,Content Read-Only 让审查者或审查代理阅读代码,但无法修改或部署。
- 自动部署:CI/CD 是自动构建并上线代码的流程。Cloudflare 表示,若 CI/CD 使用限定于单一 Worker 的 Editor token,即使配置错误或 token 泄露,也只能部署该 Worker 的变更,无法删除它或触及其他应用。
- 完整管理:Admin 是最高权限,可删除应用,但 Cloudflare 表示仍可限定于单一 Worker。
路由、自定义域名与 Durable Objects 的规则
路由(route)和自定义域名(Custom Domain)决定哪些网址的访问会被送到某个 Worker。Cloudflare 表示,由于变更它们可能影响生产流量,仅有 Worker 的权限并不足够:添加、修改或移除路由或自定义域名,需要同时具备该 Worker 的 Editor 权限与该区域(zone,即域名在 Cloudflare 中的配置单位)的 Workers Routes 权限。
不过据 Cloudflare 称,路由配置完成后,只要部署不变更该关联,就能在不具备所关联区域或资源访问权限的情况下持续部署新版本,使 CI/CD 系统无需同时获得域名、数据库或存储的访问权限。
Durable Objects 是由 Worker 实现、可以存储数据的组件。Cloudflare 表示它没有自己的角色或权限,访问权限由实现它的 Worker 决定。Metadata Read-Only 可以看到 Durable Object 的指标、日志与追踪,但看不到其中存储的数据;而使用 Durable Objects Data Studio 需要 Editor 角色。
后续发展
Cloudflare 表示,计划将相同的角色扩展到其他 Developer Platform 产品,包括 D1(数据库)、R2(文件存储桶)与 KV(键值存储),并保持“可查看配置与可观测性数据、但看不到内容”的区分。具体推出时间,Cloudflare 在文中未提供。
常见问题
这项功能是什么时候公布的?
Cloudflare 于 2026 年 9 月 15 日在官方博客公布,并表示新角色自当天起向所有客户开放。
四种新角色分别是什么?
据 Cloudflare 称,分别是 Metadata Read-Only(只看配置与可观测性数据)、Content Read-Only(可读内容但不能修改)、Editor(可读写与更新配置,但不能创建或删除资源)与 Admin(完全控制)。
可以只让 AI 代理访问一个 Worker 吗?
Cloudflare 表示可以。你可以创建带范围限制的 API token 交给代理,让它只能访问该应用。
为什么 CI/CD 适合使用 Editor 角色?
Cloudflare 表示,限定于单一 Worker 的 Editor token 可以部署变更,但不能删除该 Worker,也无法触及其他应用,因此若 token 泄露或配置错误,影响会受到限制。
这些角色也适用于 D1、R2、KV 吗?
Cloudflare 表示计划将相同角色扩展到 D1、R2 与 KV,但文中未提供推出时间。
这些信息来自哪里?
本文所有内容都来自 Cloudflare 官方博客,属于厂商自行公布的信息。
同主题延伸阅读
生活分享
Cloudflare 推出 Traces 公开测试版:网站运营者可在一条时间轴上看清请求经过平台的每一步
Cloudflare 于 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公开测试版。使用 Cloudflare 的网站运营者与开发者,可在同一条时间轴上看到请求经过安全规则、缓存、路由与源服务器的过程,便于找出请求被拦截或变慢的原因。新的计价方式自 2026 年 12 月 1 日起生效。信息出自 Cloudflare 官方博客。
生活分享
Cloudflare 通过 AI Gateway 推出 Web Search API,要求搜索合作伙伴遵守爬虫规范
Cloudflare 于 2026 年 10 月 2 日宣布推出 Web Search API,让 AI 代理通过 AI Gateway 查询实时网络信息。首批合作伙伴为 Ceramic.ai、Exa 与 Linkup。Cloudflare 表示,这些伙伴的爬虫须遵守 Verified bots 规范并标注来源。这件事关系到打造 AI 应用的开发者,也关系到内容可能被爬取的网站运营者。
生活分享
Cloudflare 开源 Streamline:演示如何用其云服务为直播加图、为视频烧录字幕
Cloudflare 于 2026 年 10 月 2 日推出并开源开发者实验平台 Streamline,演示开发者如何结合 Stream、Workers、Containers 与 Durable Objects,自行打造视频处理流程,例如为直播实时加上图标、为视频加上字幕。本文说明它是什么、如何运作、有哪些限制,以及对观众与开发者的意义。
生活分享
Google 发布 Gemini 4 Argon:先交网络防御者试用,普通用户仍需等待
Google 于 2026 年 9 月 30 日宣布前沿模型 Gemini 4 Argon,现阶段仅通过 Fairwind Program 提供给受信任的网络防御者。本文梳理 Google 公布的能力、价格、安全措施及对普通读者的影响;所有数据均来自 Google 自身。
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子