本文へスキップ
MameTechNews
バックエンド

Cloudflare Workers、特定Workerだけに権限を付与できる役割を追加

## POINTS

  • エージェントやCIには1 WorkerのEditorだけを渡し、削除権限と他リソースは外す
  • ルート変更にはWorkers Routes権限も要るが、通常のデプロイにゾーン権限は不要
  • 旧役割は残るが、Worker単位の最小権限を使うなら新役割へ割り当てを移す必要がある

Cloudflareは9月15日、Worker単位で権限を付与できる認可を全顧客向けに公開した。これまでアカウントや製品全体に寄りがちだった権限を、1つのWorkerに限定できる。役割は4つ。Metadata Read-Onlyは設定やログ、トレースを見られるがソースは見られない。Content Read-Onlyはコードを読めるが変更できない。Editorは内容と設定を更新できるが作成・削除はできない。AdminはそのWorkerの作成・改名・削除と権限付与までできる。

ダッシュボードのメンバーにも、エージェントやCI向けAPIトークンにも付けられる。Editorを1 Workerに限定すれば、トークンが漏れても他アプリの削除や改変には使えない。ルートやCustom Domainの変更には、WorkerのEditorに加えてゾーンのWorkers Routes権限が必要で、デプロイだけならドメイン権限は不要と整理された。Durable Objectsの権限は、実装元Workerの役割に従う。データ操作にはEditorが要る。

従来のWorkers Scripts Editなどは当面残るが、リソース単位の制御は新役割だけが対応する。KVやD1、R2へ同じ役割を広げる予定もある。エージェントにアカウント管理者相当を渡しているチームは、対象WorkerのEditorまたはMetadata Read-Onlyへ落とすのが先決だ。権限不足時はAPIが必要な権限への文書リンクを返すようになった。