生活分享

Cloudflare Workers 推出單一 Worker 層級權限與四種新角色,讓團隊與 AI 代理只拿到需要的存取權

Cloudflare 於 2026 年 9 月 15 日宣布,Workers 可將權限限縮到單一 Worker,並提供 Metadata Read-Only、Content Read-Only、Editor、Admin 四種角色,協助團隊與 AI 代理落實最小權限原則。

閱讀時間約 6 分鐘

Cloudflare Workers 推出單一 Worker 層級權限與四種新角色,讓團隊與 AI 代理只拿到需要的存取權
圖片:Mokaair (Original editorial artwork)

Cloudflare 宣布了什麼

Cloudflare 於 2026 年 9 月 15 日在官方部落格發表文章(作者為 Dina Kozlov、Anthony Oreglia 與 Visal In),宣布 Workers 支援更細緻的存取控制。Workers 是 Cloudflare 開發者平台(Developer Platform)上用來建置與執行應用程式的服務,每一個應用程式稱為一個 Worker。Cloudflare 表示,現在可以讓團隊成員或 AI 代理(能自動執行任務的 AI 程式)只存取某一個特定 Worker,只能修改該應用程式,而不能修改帳戶中其他資源。

Cloudflare 在文章中解釋了這項功能的動機:「the last thing you want is for an agent to make a change in production, just because it was granted more access than it needs.」意思是,最不希望發生的,就是代理只因被授予超出所需的權限,就在正式環境做出變更。

Cloudflare Workers 推出單一 Worker 層級權限與四種新角色,讓團隊與 AI 代理只拿到需要的存取權
Mokaair 編輯查核流程 · 圖片:Mokaair (Original editorial artwork)
閱讀完整文字說明

消息會先蒐集來源、獨立查核,再交由 Jev 判斷。

根據 Cloudflare,新角色自發布當天起向所有客戶開放。角色可以指派給特定使用者,使其登入控制台時只看到被授權的 Worker;也可以建立具範圍限制的 API token(交給程式使用的存取憑證),交給代理使用。

四種新角色比較

下表中的「可觀測性資料」指指標、日誌、追蹤等用來了解系統運作狀況的資料;「CI/CD」則是自動建置與部署程式碼的流程。

資料來源:Cloudflare 官方部落格(2026 年 9 月 15 日)
角色可以做什麼(依 Cloudflare 說明)不能做什麼Cloudflare 建議的使用情境
Metadata Read-Only檢視資源清單、設定,以及指標、日誌、追蹤等可觀測性資料無法存取產品內容,例如原始碼讓人員或代理除錯,但不暴露原始碼
Content Read-Only讀取產品內容,例如 Worker 程式碼或 D1 資料庫內容不能修改或部署程式碼審查、調查錯誤
Editor讀寫產品內容並更新設定不能建立或刪除資源讓成員、代理或 CI/CD 系統部署變更
Admin完整控制,包括建立、重新命名、刪除與授權他人若限定於單一 Worker,則不延伸到其他 Worker 或資源需要完整管理某個 Worker(含刪除)時

權限範圍:三個層級

Cloudflare 表示,每個角色可以套用在三種範圍之一:Developer Platform 層級(所有 Developer Platform 資源)、產品層級(例如所有 Worker),以及資源層級(例如單一 Worker)。角色決定能做什麼,範圍決定能對哪些資源做。

Cloudflare 指出,設計時希望取得平衡:過於寬泛的角色會迫使使用者授予超出預期的權限,違背最小權限原則(只給完成工作所需的最低權限);而過多個別權限又讓人難以判斷該授予哪些。

對一般使用者與團隊的實際影響

對於使用 Cloudflare Workers 的開發團隊而言,這項變更的核心意義是「降低出錯或外洩時的影響範圍」。以往若要讓自動化工具或 AI 代理協助部署,可能需要給出較廣的權限;Cloudflare 表示,現在可以只給單一 Worker 的特定角色。

  • 除錯情境:根據 Cloudflare,Metadata Read-Only 讓人員或代理查看指標、日誌與追蹤,但看不到原始碼。
  • 程式碼審查:根據 Cloudflare,Content Read-Only 讓審查者或審查代理閱讀程式碼,但無法修改或部署。
  • 自動部署:Cloudflare 表示,若 CI/CD 使用限於單一 Worker 的 Editor token,即使設定錯誤或 token 外洩,也只能部署該 Worker 的變更,無法刪除它或觸及其他應用程式。
  • 完整管理:Admin 是最高權限,可刪除應用程式,但 Cloudflare 表示仍可限定於單一 Worker。

路由、自訂網域與 Durable Objects 的規則

路由(route)與自訂網域(Custom Domain)決定哪些網址的流量會送到某個 Worker。Cloudflare 表示,由於變更它們可能影響正式流量,只有 Worker 的權限並不足夠:新增、修改或移除路由或自訂網域,需要同時具備該 Worker 的 Editor 權限,以及該網域區域(zone)的 Workers Routes 權限。

不過根據 Cloudflare,路由設定完成後,只要部署不變更該連結,就能在不具備連結區域或資源存取權的情況下持續部署新版本,讓 CI/CD 系統不必同時取得網域、資料庫或儲存空間的存取權。

至於 Durable Objects(由 Worker 實作、可在其中儲存資料的物件),Cloudflare 表示它沒有自己的角色或權限,存取權由實作它的 Worker 決定。Metadata Read-Only 可看到 Durable Object 的指標、日誌與追蹤,但看不到其中儲存的資料;而使用 Durable Objects Data Studio 需要 Editor 角色。

後續發展

Cloudflare 表示,計劃將相同的角色擴展到其他 Developer Platform 產品,包括 D1(資料庫)、R2(檔案儲存)與 KV,並維持「可看設定與可觀測性資料、但看不到內容」的區隔。實際推出時程,Cloudflare 在該篇文章中未提供。

常見問題

這項功能是什麼時候公布的?

Cloudflare 於 2026 年 9 月 15 日在官方部落格公布,並表示新角色自當天起向所有客戶開放。

四種新角色分別是什麼?

根據 Cloudflare,分別是 Metadata Read-Only(只看設定與可觀測性資料)、Content Read-Only(可讀內容但不能改)、Editor(可讀寫與更新設定,但不能建立或刪除資源)與 Admin(完整控制)。

可以只給 AI 代理存取一個 Worker 嗎?

Cloudflare 表示可以。你可以建立具範圍限制的 API token 交給代理,讓它只能存取該應用程式。

為什麼 CI/CD 適合用 Editor 角色?

Cloudflare 表示,限於單一 Worker 的 Editor token 可以部署變更,但不能刪除該 Worker,也無法觸及其他應用程式,因此若 token 外洩或設定錯誤,影響會受限。

這些角色也適用於 D1、R2、KV 嗎?

Cloudflare 表示計劃將相同角色擴展到 D1、R2 與 KV,但該篇文章未提供推出時程。

Durable Objects 的權限要怎麼給?

Cloudflare 表示,Durable Objects 沒有自己的角色,要給對應 Worker 的角色。Metadata Read-Only 只能看指標、日誌與追蹤,存取其中儲存的資料則需要 Editor 角色。

查看同分類最新消息

最新旅遊情報攻略

資料來源

生活分享