Cloudflare 发布 Cloudflare One stack:智能体驱动的部署工具集
Introducing the Cloudflare One stack: agent-powered deployment
6月17日,Cloudflare 推出 Cloudflare One stack,一组可直接赋予 AI 智能体的技能文件,用于自动配置、部署和管理 Zero Trust 环境。工具集包含两个轻量级 skill:`cloudflare-one` 负责通用产品指导(VPN 替换、网络连接、安全策略等),`cloudflare-one-migration` 提供从 Zscaler、Palo Alto Networks 等厂商迁移的明确引导。技能内置决策树与结构化知识,智能体可自动执行云环境评估、网络拓扑生成及 Digital Experience Monitoring 排障。该 stack 基于 Cloudflare 员工数万小时客户经验提炼,降低学习与迁移门槛。
采用或迁移至零信任网络架构可能是一项艰巨的任务。在实施任何策略变更之前,团队必须重新了解其网络的真实构建方式:存在哪些应用、它们的身份验证和授权结构、流量如何在它们之间流动,以及当前架构做出了哪些假设。这一实操过程要求从业者解读现有每项安全和路由策略背后的意图。
今天,我们发布了 Cloudflare One 技能包,这是一组赋予您智能体的技能,用于自动配置、部署和管理您的零信任环境。该工具包旨在帮助自动化学习全新安全套件并将现有安全体系映射到 Cloudflare 的流程。
Cloudflare 已与数千家客户共同经历了这一过程。这种重复性工作积累了专业知识,包括迁移在哪些环节停滞、每次都会出现哪些问题,以及推进迁移需要什么条件。Cloudflare One 技能包将这些专业知识打包,使其比以往任何时候都更易于获取。
网络安全中的智能体缺口
团队已经在使用智能体编写代码、分类告警和自动化工作流。组织越来越多地要求 Cloudflare 提供工具,帮助智能体执行安全工作流。智能体本身并未针对特定组织的网络拓扑或供应商配置的细微差别进行训练。
通过提供规范且权威的指导,组织可以将这一上下文层叠到现有工具包中,从而更好地利用他们已在部署的安全产品。
Cloudflare 长期以来一直是市场上最易于部署的 SASE 供应商。该技能包将这一理念延伸至智能体:它赋予智能体在您的安全基础设施上运行所需的上下文、工具和结构化推理能力。
什么是 Cloudflare One 技能包?
Cloudflare One 技能包是一组可与任何智能体配合使用的技能集合。与任何技能一样,您可以独立使用它们、叠加自身上下文,或在其基础上构建工具。它专为帮助安全从业者完成评估、部署和管理 Cloudflare One 的整个生命周期而构建。
该技术栈通过整合员工们在与客户合作 Cloudflare One 产品过程中积累的数万小时经验,并融合人工精选的知识构建而成。它包含在 Cloudflare 上规划、管理和实施用户及智能体安全基础设施的工具,还收录了从 Zscaler、Palo Alto Networks 等传统供应商迁移的精选逻辑方案。
当与 Cloudflare 代码模式 MCP 服务器配合使用时,该技术栈能为智能体提供 Cloudflare API 的类型化接口。智能体可通过 Cloudflare 推荐的一组精选工作流(而非临时性的 API 调用)来查询您的实时账户、检查配置并执行变更。
该技术栈包含哪些内容?
Cloudflare One 技术栈以两个轻量级技能文件形式提供:cloudflare-one 和 cloudflare-one-migration。两者共同覆盖迁移至 Cloudflare One、构建实施方案、管理及故障排除等场景:
通过 Cloudflare Access 实现远程访问与 VPN 替代
通过 Cloudflare Gateway 实现用户、网络、设备及数据安全
通过 Cloudflare Tunnel、Cloudflare Mesh 和 Cloudflare WAN 实现连接
提供从其他 SASE 供应商迁移的详细指导方案
网络拓扑图解读与生成,让您和团队能直观理解拟议的网络变更
供应商概念映射,通过在不同 SASE 供应商之间建立概念对应关系,降低评估和更换供应商的门槛
故障排除与运维,包含数字体验监控(DEX)工具包和自动化规则建议
工作原理
该技术栈已上架 Cloudflare Skills 仓库。每个技能文件包含结构化知识、决策树和工具定义,当上下文匹配时智能体会自动加载。将其交给您的智能体,让它协助您设置、配置和管理零信任环境:
cloudflare-one 技能涵盖通用产品指导。例如,若您向智能体询问用 Cloudflare Tunnel 或 Cloudflare Mesh 替代 VPN 基础设施的最佳方案,该技能知道如何:
盘点你现有的 VPN 应用,并识别每个应用所需的连接模型。
将每个应用映射到相应的 Cloudflare 原语——自托管 Access 应用、Tunnel 连接服务或 Mesh 连接网段。
生成推荐的部署顺序,以最大程度减少切换期间的干扰。
生成一份配置摘要,供你的团队在进行任何更改前审阅。
cloudflare-one-migration 技能涵盖了厂商间的迁移转换。例如,如果你让一个智能体将你的 Zscaler Private Access 应用迁移到 Cloudflare Access,该技能知道如何:
将 Zscaler 应用定义映射到 Cloudflare Access 应用定义。
将 Zscaler 用户组和策略转换为 Cloudflare Access 策略。
使用 Cloudflare API 在你的账户中创建等效资源。
生成一份摘要,说明哪些已迁移,哪些需要人工审阅。
该技术栈中的迁移逻辑与 Cloudflare 的 Descaler 和 Deskope 项目中使用的逻辑相同。这些项目已帮助企业客户在数小时内(而非数月内)从 Zscaler 和 Netskope 迁移到 Cloudflare One。该技术栈使任何客户或合作伙伴都能随时使用这一能力,无需等待预定的项目排期。
该技术栈的更多用途
Cloudflare One 技术栈还可以:
根据你实时账户中看到的流量推荐安全规则。
自动将你现有的 Zscaler Private Access 应用迁移到自托管的 Cloudflare Access 应用。
调查你的安全 Web 网关 HTTP 日志中的异常,并构建规则来解决用户遇到的问题。
使用 DEX 工具包报告用户稳定性,并采取措施在关键场景下改善用户延迟。
无论你是从智能体加载该技能,还是在其上构建自定义工具,Cloudflare One 技术栈都能处理所有这些用例以及更多场景。
对于合作伙伴也是如此。
虽然这简化了已采用 Cloudflare One 产品套件的客户的持续管理,但它也是 Cloudflare 合作伙伴网络的一个工具。合作伙伴可以利用它帮助客户更快部署、更有效管理、更精准地排查问题,并推动问题解决。
下一步计划
您今天就可以开始使用 Cloudflare One 技术栈。为了充分利用该技术栈,请将其与 Cloudflare 代码模式 MCP 服务器配合使用。MCP 服务器通过一个单一、压缩的接口,让您的智能体能够实时访问 Cloudflare API,该接口可将身份验证凭据排除在模型上下文之外。
随着 Cloudflare One 产品的发展,Cloudflare One 技术栈将持续扩展。针对更多迁移来源的新技能以及更高级的故障排查工作流已在开发中。
随着我们进一步了解客户和合作伙伴如何使用这些技能文件,我们计划围绕这些技能构建更强大的工具。如果您是客户或合作伙伴,并希望就技术栈下一步应处理哪些功能提供反馈,请通过您的客户团队联系,或在代码仓库中提交 issue。
Cloudflare One
零信任
来源:Cloudflare Blog · blog.cloudflare.com