Zero Trust Access (ZTNA)
Cloudflare Access staví vaše interní aplikace za vrstvu na hraně sítě, která zná identitu uživatele: každý požadavek je autentizován a autorizován proti politice. Nahrazuje tak tradiční VPN i její přístup k síti ve stylu všechno, nebo nic.
Přehled
Klasický model VPN má strukturální vadu: jakmile se uživatel (nebo útočník s jeho ukradenými přihlašovacími údaji) připojí, je uvnitř sítě a dosáhne na mnohem víc než jen na tu jednu aplikaci, kterou potřeboval. VPN koncentrátory jsou navíc výkonnostním úzkým hrdlem a oblíbeným cílem — kritické zranitelnosti VPN se zneužívají během dní od zveřejnění.
Zero Trust Network Access (ZTNA) tento model obrací: nikomu se nevěří jen na základě polohy v síti. Cloudflare Access kontroluje každý jednotlivý požadavek na interní aplikaci proti politikám identity, zařízení a kontextu a přístup uděluje pouze k dané jedné aplikaci. Aplikace samotné nejsou nikdy vystaveny do internetu; ke Cloudflare se připojují odchozím směrem přes odlehčený tunel.
Klíčové funkce
- Přístupové politiky per aplikace podle identity, skupiny, země, stavu zařízení a metody vícefaktorového ověření
- Integrace s vašimi stávajícími poskytovateli identity — Microsoft Entra ID, Google Workspace, Okta, obecné SAML/OIDC — v případě potřeby i s několika najednou
- Cloudflare Tunnel připojuje aplikace odchozím směrem, takže žádné příchozí porty na firewallu ani vystavené veřejné IP adresy
- Podpora webových aplikací, SSH, RDP, VNC i libovolných TCP/UDP služeb (renderovaných v prohlížeči nebo přes klienta WARP)
- Service tokeny a mutual TLS pro automatizovaný, nelidský přístup (CI/CD, monitoring, service-to-service)
- Kontroly stavu zařízení — šifrování disku, verze OS, agent endpoint security — jako vstupy politik
- Bezklientský přístup přes prohlížeč pro kontraktory a partnery, bez instalace jakéhokoli softwaru
- Úplné auditní logy každé autentizace a požadavku, exportovatelné do vašeho SIEM
Jak to funguje
Interní aplikaci připojíte ke Cloudflare tak, že vedle ní spustíte cloudflared (Cloudflare Tunnel) — malý démon, který otevře odchozí šifrované spojení k hraně sítě. Aplikace dostane hostname na vaší doméně, ten se ale resolvuje na Cloudflare, ne na vaši infrastrukturu, a váš firewall nepotřebuje vůbec žádná příchozí pravidla.
Když uživatel aplikaci navštíví, Cloudflare jej přesměruje k přihlášení u vašeho poskytovatele identity, vyhodnotí vaši politiku (kdo to je, v jaké je skupině, kde se nachází, zda jeho zařízení projde kontrolami stavu) a teprve poté provoz předá tunelem dál. Relace je vázána na krátkodobý podepsaný token, který se znovu validuje při každém požadavku — odvolání uživatele ve vašem IdP jej okamžitě odřízne, a to všude.
Protože se vynucování odehrává ve více než 300 edge lokalitách místo jednoho VPN koncentrátoru, bývá přístup typicky rychlejší než VPN, kterou nahrazuje — a není tu žádná appliance, kterou by bylo třeba záplatovat, škálovat nebo pro ni řešit failover.
Tarify a licencování
Access je součástí platformy Cloudflare One / Zero Trust a cena se odvíjí od počtu uživatelů, ne od zón. Bezplatná úroveň pokrývá až 50 uživatelů se základní funkcionalitou — dost na skutečný produkční pilot. Placené Zero Trust plány přidávají větší počty uživatelů, delší retenci logů a pokročilé funkce; kontrakty Enterprise přidávají SLA a možnosti balíčků. Stav k roku 2026, může se měnit — ověřte si s námi aktuální podobu nabídky.
Nasazení s Integrity
Integrity jako certifikovaný partner Cloudflare pro střední a východní Evropu dodává tento produkt od začátku do konce — včetně bezplatného pilotního provozu, díky němuž uvidíte výsledky na vlastním provozu ještě předtím, než se k čemukoli zavážete. Typické nasazení:
- Analýza. Zmapujeme vaše interní aplikace, skupiny uživatelů, poskytovatele identity a současné bolesti s VPN a vybereme 2–3 pilotní aplikace.
- Bezplatný pilot. Připojí se váš IdP, pro pilotní aplikace se nasadí tunely a pilotní skupina uživatelů dva týdny pracuje přes Access — souběžně se stávající VPN, bez jakéhokoli rizika.
- Rozpracování politik. Pro každou aplikaci se napíší politiky podle principu nejnižších oprávnění, service tokeny nahradí sdílené přihlašovací údaje u automatizace a tam, kde to dává smysl, se přidají pravidla stavu zařízení.
- Migrační vlny. Zbývající aplikace se stěhují v plánovaných vlnách; kontraktoři a partneři dostanou bezklientský přístup; pro infrastrukturní týmy se migruje přístup přes SSH/RDP.
- Vyřazení VPN. Jakmile je pokrytí úplné, VPN se odstaví — a s ní i její útočná plocha.
- Předání nebo managed služba. Runbooky a školení administrátorů pro váš tým, nebo Zero Trust nasazení provozuje Integrity — objednejte si bezplatný pilot.
Chcete začít? Kontaktujte nás a domluvíme bezplatný pilotní provoz.
Časté dotazy
Musí si uživatelé něco instalovat?
U webových aplikací ne — stačí prohlížeč, což je ideální pro kontraktory. Klient WARP je potřeba jen pro newebové protokoly (libovolné TCP/UDP) nebo když chcete signály o stavu zařízení ze spravovaných strojů.
Můžeme si během přechodu ponechat VPN?
Ano, a měli byste. Access se nasazuje aplikaci po aplikaci, takže standardní postup nechává VPN v provozu, zatímco se aplikace stěhují ve vlnách, a vyřazuje ji až na konci.
Co legacy aplikace, které neumějí SSO?
To je jeden z hlavních případů užití: Access přidá vrstvu SSO a MFA před aplikaci, která o ní vůbec nemusí vědět. I stará intranetová aplikace s basic auth tak dostane moderní vynucování identity na hraně sítě.