You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置PCF应用仅对公司内部授权人员开放访问

PCF公网Flask应用按Org/Space权限做访问控制的实现方案

用apps.internal内部域名的思路走不通,这个域名只在CF集群内部生效,公网根本路由不到,本质是把应用完全做成内网服务,和你要的「公网可访问、仅有权限的CF用户能进」的需求不匹配,正确方案走CF路由层前置UAA认证的逻辑,不用改Flask业务代码:

核心逻辑

不给应用设成纯内部私有状态,保留公网路由,在路由和你的应用之间插一层CF原生的认证代理:用户访问域名时先到认证代理,没登录的跳CF统一登录页,登过的校验有没有对应Org、Space的访问权限,过了校验就把请求转发给Flask应用,用户登完直接落到最初请求的页面,不会丢访问路径。

具体操作

  • 先部署CF官方的UAA认证路由服务,这是CF原生支持的路由扩展组件,不需要你在Flask里写任何登录、鉴权代码。把这个认证服务绑定到你Flask应用当前用的公网路由上,绑定后所有到这个域名的流量会自动先过认证服务,再到你的应用实例。
  • 给认证服务配权限规则:在UAA的客户端配置里,把放行的用户组设成你目标Org、Space对应的角色就行,比如Org成员、Org管理员、Space开发者、Space审计员这类你需要放行的身份,不在这些组里的用户哪怕有CF账号,登进去也会被拦。
  • 补一层安全配置:给Flask应用设网络安全组,只允许认证路由服务的IP段入站访问,防止有人绕开认证层直接打应用实例地址。
  • 验证效果:开无痕窗口访问应用域名,会先跳CF登录页;用有对应Org/Space权限的账号登录,直接跳转到你一开始要访问的页面;用没权限的账号登,直接返回403。

注意:apps.internal是专门给集群内服务互调用设计的,没有公网解析记录,永远不要用这个域名给对外服务做路由。

内容的提问来源于stack exchange,提问作者Ayush Ujjwal

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.03 07:51:27