INTEGRITY Dokumentace

Zero Trust Access (ZTNA)

Cloudflare Access staví vaše interní aplikace za vrstvu na hraně sítě, která zná identitu uživatele: každý požadavek je autentizován a autorizován proti politice. Nahrazuje tak tradiční VPN i její přístup k síti ve stylu všechno, nebo nic.

Přehled

Klasický model VPN má strukturální vadu: jakmile se uživatel (nebo útočník s jeho ukradenými přihlašovacími údaji) připojí, je uvnitř sítě a dosáhne na mnohem víc než jen na tu jednu aplikaci, kterou potřeboval. VPN koncentrátory jsou navíc výkonnostním úzkým hrdlem a oblíbeným cílem — kritické zranitelnosti VPN se zneužívají během dní od zveřejnění.

Zero Trust Network Access (ZTNA) tento model obrací: nikomu se nevěří jen na základě polohy v síti. Cloudflare Access kontroluje každý jednotlivý požadavek na interní aplikaci proti politikám identity, zařízení a kontextu a přístup uděluje pouze k dané jedné aplikaci. Aplikace samotné nejsou nikdy vystaveny do internetu; ke Cloudflare se připojují odchozím směrem přes odlehčený tunel.

Klíčové funkce

Jak to funguje

Interní aplikaci připojíte ke Cloudflare tak, že vedle ní spustíte cloudflared (Cloudflare Tunnel) — malý démon, který otevře odchozí šifrované spojení k hraně sítě. Aplikace dostane hostname na vaší doméně, ten se ale resolvuje na Cloudflare, ne na vaši infrastrukturu, a váš firewall nepotřebuje vůbec žádná příchozí pravidla.

Když uživatel aplikaci navštíví, Cloudflare jej přesměruje k přihlášení u vašeho poskytovatele identity, vyhodnotí vaši politiku (kdo to je, v jaké je skupině, kde se nachází, zda jeho zařízení projde kontrolami stavu) a teprve poté provoz předá tunelem dál. Relace je vázána na krátkodobý podepsaný token, který se znovu validuje při každém požadavku — odvolání uživatele ve vašem IdP jej okamžitě odřízne, a to všude.

Protože se vynucování odehrává ve více než 300 edge lokalitách místo jednoho VPN koncentrátoru, bývá přístup typicky rychlejší než VPN, kterou nahrazuje — a není tu žádná appliance, kterou by bylo třeba záplatovat, škálovat nebo pro ni řešit failover.

Tarify a licencování

Access je součástí platformy Cloudflare One / Zero Trust a cena se odvíjí od počtu uživatelů, ne od zón. Bezplatná úroveň pokrývá až 50 uživatelů se základní funkcionalitou — dost na skutečný produkční pilot. Placené Zero Trust plány přidávají větší počty uživatelů, delší retenci logů a pokročilé funkce; kontrakty Enterprise přidávají SLA a možnosti balíčků. Stav k roku 2026, může se měnit — ověřte si s námi aktuální podobu nabídky.

Údaje o tarifech a cenách odpovídají veřejné nabídce Cloudflare k roku 2026 a mohou se měnit. Než na jejich základě učiníte rozhodnutí, ověřte si u nás aktuální podmínky.

Nasazení s Integrity

Integrity jako certifikovaný partner Cloudflare pro střední a východní Evropu dodává tento produkt od začátku do konce — včetně bezplatného pilotního provozu, díky němuž uvidíte výsledky na vlastním provozu ještě předtím, než se k čemukoli zavážete. Typické nasazení:

  1. Analýza. Zmapujeme vaše interní aplikace, skupiny uživatelů, poskytovatele identity a současné bolesti s VPN a vybereme 2–3 pilotní aplikace.
  2. Bezplatný pilot. Připojí se váš IdP, pro pilotní aplikace se nasadí tunely a pilotní skupina uživatelů dva týdny pracuje přes Access — souběžně se stávající VPN, bez jakéhokoli rizika.
  3. Rozpracování politik. Pro každou aplikaci se napíší politiky podle principu nejnižších oprávnění, service tokeny nahradí sdílené přihlašovací údaje u automatizace a tam, kde to dává smysl, se přidají pravidla stavu zařízení.
  4. Migrační vlny. Zbývající aplikace se stěhují v plánovaných vlnách; kontraktoři a partneři dostanou bezklientský přístup; pro infrastrukturní týmy se migruje přístup přes SSH/RDP.
  5. Vyřazení VPN. Jakmile je pokrytí úplné, VPN se odstaví — a s ní i její útočná plocha.
  6. Předání nebo managed služba. Runbooky a školení administrátorů pro váš tým, nebo Zero Trust nasazení provozuje Integrity — objednejte si bezplatný pilot.

Chcete začít? Kontaktujte nás a domluvíme bezplatný pilotní provoz.

Časté dotazy

Musí si uživatelé něco instalovat?

U webových aplikací ne — stačí prohlížeč, což je ideální pro kontraktory. Klient WARP je potřeba jen pro newebové protokoly (libovolné TCP/UDP) nebo když chcete signály o stavu zařízení ze spravovaných strojů.

Můžeme si během přechodu ponechat VPN?

Ano, a měli byste. Access se nasazuje aplikaci po aplikaci, takže standardní postup nechává VPN v provozu, zatímco se aplikace stěhují ve vlnách, a vyřazuje ji až na konci.

Co legacy aplikace, které neumějí SSO?

To je jeden z hlavních případů užití: Access přidá vrstvu SSO a MFA před aplikaci, která o ní vůbec nemusí vědět. I stará intranetová aplikace s basic auth tak dostane moderní vynucování identity na hraně sítě.

Další čtení