Cloudflare Zero Trust — Hướng dẫn triển khai (BẮT ĐẦU TẠI ĐÂY)
Chào mừng 👋 Đây là hướng dẫn triển khai dễ làm theo. Nếu bạn thực hiện các mô-đun theo thứ tự và làm đúng từng bước, cuối cùng bạn sẽ có một hệ thống Cloudflare Zero Trust hoạt động thực tế — bao gồm tài khoản, danh tính, thiết bị, truy cập ứng dụng nội bộ, lọc web, bảo vệ dữ liệu, kiểm soát AI và (tùy chọn) kết nối chi nhánh bằng Cloudflare WAN.
Bạn không cần kinh nghiệm trước với Cloudflare. Mỗi bước sẽ cho bạn biết cần nhấp gì, nhập gì và cách xác nhận thành công trước khi tiếp tục.
Hướng dẫn này hoạt động thế nào
Quá trình triển khai được chia thành 9 mô-đun. Hãy làm theo thứ tự — mỗi mô-đun xây dựng trên mô-đun trước.
| # |
Mô-đun |
Bạn sẽ thiết lập |
Thời gian |
Bắt buộc? |
| 0 |
Bắt đầu tại đây (tài liệu này) |
Gói dịch vụ, điều kiện tiên quyết, cách dùng hướng dẫn |
15 phút |
✅ Đọc trước |
| 1 |
Thiết lập tài khoản |
Tài khoản Cloudflare + tổ chức Cloudflare One + đăng nhập lần đầu |
30 phút |
✅ Bắt buộc |
| 1b |
Quản trị tài khoản & vai trò |
Quản trị viên, vai trò, thành viên, nhóm người dùng, tài khoản dự phòng |
20 phút |
Chuyên sâu |
| 2 |
Nhà cung cấp danh tính |
Kết nối đăng nhập công ty (Entra ID / Okta / Google) |
45 phút |
✅ Bắt buộc |
| 3 |
Đăng ký thiết bị (WARP) |
Cài Cloudflare One Client trên thiết bị |
60 phút |
✅ Bắt buộc |
| 3b |
Cấu hình hồ sơ thiết bị |
Chế độ client theo nhóm, split tunnel, thứ tự ưu tiên |
30 phút |
Chuyên sâu |
| 4 |
ZTNA — Access |
Xuất bản ứng dụng nội bộ, thay thế VPN |
60 phút |
✅ Khuyến nghị |
| 5 |
Gateway (lọc web) |
Chặn mối đe dọa, lọc lưu lượng DNS/web |
60 phút |
✅ Khuyến nghị |
| 5b |
Chính sách Egress & phiên bản IP |
IP egress chuyên dụng, tắt IPv6 |
30 phút |
Chuyên sâu |
| 5c |
Cách ly trình duyệt từ xa (RBI) |
Cách ly duyệt web rủi ro, không cần client, kiểm soát dữ liệu |
30 phút |
Chuyên sâu |
| 6 |
DLP (bảo vệ dữ liệu) |
Phát hiện & ngăn rò rỉ dữ liệu nhạy cảm |
45 phút |
Enterprise |
| 7 |
Kiểm soát AI |
Quản lý việc dùng ChatGPT/Gemini/Claude |
45 phút |
Enterprise |
| 7b |
Bảo mật AI & MCP (MCP portals) |
Máy chủ MCP + portal sau Access |
40 phút |
Chuyên sâu |
| 8 |
Cloudflare WAN |
Kết nối văn phòng/trung tâm dữ liệu với Cloudflare |
90 phút |
Tùy chọn |
💡 Bạn có thể dừng sau bất kỳ mô-đun nào và vẫn có kết quả hữu ích. Nhiều khách hàng làm Mô-đun 1–3 trong tuần đầu (danh tính + thiết bị), thêm Access (4) và Gateway (5) trong tuần thứ hai, rồi bổ sung DLP/AI/Cloudflare WAN sau.
Các ký hiệu dùng trong mọi mô-đun
| Ký hiệu |
Ý nghĩa |
| 📺 Bạn sẽ thấy |
Mô tả màn hình để bạn biết mình đang đúng chỗ |
| ⌨️ Nhập |
Văn bản/giá trị chính xác cần gõ |
| 👉 Nhấp |
Nút hoặc liên kết chính xác cần nhấp |
| ✅ Điểm kiểm tra |
Dừng lại và xác nhận thành công trước khi tiếp tục |
| ⚠️ Lưu ý |
Lỗi thường gặp cần tránh |
| 💡 Mẹo |
Khuyến nghị thực hành tốt |
Trước khi bắt đầu: bức tranh tổng thể (đọc 2 phút)
Cloudflare Zero Trust thay thế mô hình cũ "lâu đài và hào nước" (VPN + tường lửa) bằng nguyên tắc kiểm tra mọi yêu cầu, không tin tưởng bất cứ gì theo mặc định. Đây là cách các thành phần khớp với nhau:
Người dùng & thiết bị của bạn CLOUDFLARE (chạy tại 330+ thành phố) Nơi họ đến
┌──────────────────┐ kết nối ┌─────────────────────────────────┐
│ Laptop + WARP │ ───────────────► │ 1. Bạn là ai? (Identity) │ ──► Internet
│ Điện thoại + WARP │ │ 2. Thiết bị an toàn? (Posture) │ ──► Ứng dụng SaaS (M365…)
│ Văn phòng (Cloudflare WAN)│ │ 3. Được vào app này? (Access) │ ──► Ứng dụng nội bộ
└──────────────────┘ │ 4. Trang này an toàn? (Gateway) │ (qua Tunnel)
│ 5. Có dữ liệu nhạy cảm? (DLP) │
│ 6. Dùng AI an toàn? (AI controls)│
└─────────────────────────────────┘
- Identity (Mô-đun 2): Cloudflare hỏi hệ thống đăng nhập công ty hiện có "người này là ai?"
- Device + WARP (Mô-đun 3): ứng dụng WARP là "đường vào" an toàn đưa lưu lượng đến Cloudflare và báo cáo thiết bị có khỏe mạnh không.
- Access / ZTNA (Mô-đun 4): cho đúng người truy cập các ứng dụng nội bộ cụ thể — không cần VPN.
- Gateway (Mô-đun 5): lọc lưu lượng DNS và web, chặn mã độc/lừa đảo và thực thi quy tắc sử dụng.
- DLP (Mô-đun 6) + AI controls (Mô-đun 7): ngăn dữ liệu nhạy cảm ra ngoài và quản lý công cụ AI.
- Cloudflare WAN (Mô-đun 8): kết nối cả văn phòng/trung tâm dữ liệu với Cloudflare để cả lưu lượng không phải từ laptop cũng được bảo vệ.
Bạn cần gì trước Mô-đun 1 (danh sách điều kiện tiên quyết)
Chuẩn bị những thứ này ngay để không bị gián đoạn về sau.
Tài khoản & quyền truy cập
- [ ] Một email công việc nhận được thư (để tạo/xác minh tài khoản Cloudflare)
- [ ] Quyền quản trị nhà cung cấp danh tính (Microsoft Entra ID / Okta / Google Workspace) — bạn sẽ đăng ký một ứng dụng ở đó trong Mô-đun 2
- [ ] Quyền quản trị công cụ quản lý thiết bị (MDM) nếu có (Intune, Jamf, Kandji, Workspace ONE) — cho Mô-đun 3 ở quy mô lớn
- [ ] Thẻ tín dụng hoặc thông tin thanh toán (bắt buộc kể cả gói miễn phí)
Quyết định cần đưa ra (ghi lại)
- [ ] Tên nhóm (Team name) — một biệt danh ngắn, cố định cho tổ chức (vd.
acme). Nó trở thành URL đăng nhập https://acme.cloudflareaccess.com. ⚠️ Khó đổi về sau — hãy chọn cẩn thận.
- [ ] Nhóm thử nghiệm — 5–25 người dùng thân thiện (thường là IT/bảo mật) để thử trước khi triển khai toàn công ty
- [ ] Ứng dụng nội bộ đầu tiên để bảo vệ bằng Access (Mô-đun 4) — vd. wiki nội bộ, Grafana, công cụ dev
- [ ] Cấp gói dịch vụ — Free / Pay-as-you-go / Enterprise (xem bên dưới)
Kỹ thuật (chỉ khi làm Mô-đun 4 & 8)
- [ ] Một máy chủ/VM có thể truy cập ứng dụng nội bộ (cho Cloudflare Tunnel ở Mô-đun 4)
- [ ] Quyền quản trị router/tường lửa tại mỗi chi nhánh (cho Cloudflare WAN ở Mô-đun 8)
Tôi cần gói nào?
| Khả năng (mô-đun) |
Free |
Pay-as-you-go |
Enterprise |
| Tài khoản + Identity + WARP (1–3) |
✅ (tối đa 50 người dùng) |
✅ |
✅ |
| Access / ZTNA (4) |
✅ |
✅ |
✅ |
| Gateway DNS + HTTP cơ bản (5) |
✅ |
✅ |
✅ |
| DLP (6) |
❌ |
❌ |
✅ |
| Bảo vệ prompt AI / AI nâng cao (7) |
Một phần |
Một phần |
✅ |
| Device posture nâng cao (CrowdStrike, Intune…) |
❌ |
Hạn chế |
✅ |
| Cloudflare WAN (8) |
❌ |
❌ |
✅ (bổ trợ mạng) |
💡 Bạn có thể bắt đầu với Free để tìm hiểu nền tảng (Mô-đun 1–5), rồi nâng cấp. Nếu đã mua Enterprise / Cloudflare WAN, hãy xác nhận nó đã kích hoạt trước Mô-đun 6–8, nếu không các thiết lập liên quan sẽ bị mờ. Không chắc? Hỏi đội ngũ quản lý tài khoản Cloudflare của bạn.
Vai trò: ai làm gì
Bạn có thể tự làm mọi thứ, nhưng ở các tổ chức lớn hơn, các công việc này thường chia cho nhiều nhóm:
| Mô-đun |
Người phụ trách điển hình |
| 1 Tài khoản, 2 Identity |
Quản trị IT / Identity |
| 3 Thiết bị (WARP/MDM) |
Nhóm Endpoint / Desktop |
| 4 Access (Tunnel, ứng dụng) |
Chủ ứng dụng + Bảo mật |
| 5 Gateway, 6 DLP, 7 AI |
Nhóm bảo mật |
| 8 Cloudflare WAN |
Nhóm mạng |
⭐ Quy tắc vàng cho toàn bộ quá trình: thử nghiệm → xác minh → mở rộng. Đừng bao giờ áp một quy tắc mới cho tất cả cùng lúc. Thử với nhóm thử nghiệm, xác nhận hoạt động, rồi mới mở rộng. Mọi mô-đun đều theo mô hình này.
8 thói quen giúp mọi việc suôn sẻ
- Làm mô-đun theo thứ tự. Danh tính trước thiết bị, thiết bị trước lọc.
- Luôn thử nghiệm trước. 5–25 người dùng trước khi toàn công ty.
- Bắt đầu ở chế độ "giám sát/ghi log", rồi chuyển sang "chặn". (Đặc biệt Gateway, DLP, AI.)
- Giữ một tài khoản quản trị dự phòng. Luôn có Super Administrator thứ hai để một chính sách cấu hình sai không thể khóa bạn ra ngoài.
- Cài chứng chỉ Cloudflare trước khi bật kiểm tra HTTPS (Mô-đun 3 → 5), nếu không các trang web sẽ lỗi.
- Ghi lại tên nhóm và dùng nhất quán — nó nằm trong mọi URL đăng nhập.
- Bật ghi log sớm để thấy điều gì đang xảy ra và tinh chỉnh quy tắc.
- Tái sử dụng, đừng lặp lại. Xây các nhóm/danh sách tái sử dụng một lần rồi áp dụng khắp nơi (bạn sẽ học trong Mô-đun 4).
Danh sách kiểm tra tổng (theo dõi tiến độ)
Sao chép danh sách này và đánh dấu khi hoàn thành mỗi mô-đun.
GIAI ĐOẠN 1 — NỀN TẢNG
[ ] M1 Đã tạo tài khoản Cloudflare + kích hoạt Zero Trust
[ ] M1 Đã đặt tên nhóm (________________.cloudflareaccess.com)
[ ] M1 Đã thêm Super Admin thứ hai (dự phòng)
[ ] M2 Đã kết nối nhà cung cấp danh tính và TEST đạt (hiện email + nhóm)
[ ] M2 (Khuyến nghị) Đã bật SCIM / đồng bộ tự động
[ ] M3 Đã tạo quy tắc đăng ký thiết bị
[ ] M3 Đã cài Cloudflare One Client trên thiết bị thử nghiệm, hiển thị "Connected"
[ ] M3 Đã phân phối chứng chỉ Cloudflare tới các thiết bị
[ ] M3 Ít nhất một device posture check hoạt động
GIAI ĐOẠN 2 — TRUY CẬP & LỌC
[ ] M4 Đã xuất bản ứng dụng nội bộ đầu tiên qua Cloudflare Tunnel
[ ] M4 Chính sách Access cho đúng người vào, chặn người khác
[ ] M5 Lọc DNS chặn mã độc/lừa đảo
[ ] M5 Bật giải mã TLS (HTTPS) cho nhóm thử nghiệm, trang web vẫn hoạt động
[ ] M5 Chính sách HTTP thực thi quy tắc sử dụng
GIAI ĐOẠN 3 — DỮ LIỆU, AI, MẠNG (theo giấy phép)
[ ] M6 Hồ sơ DLP ở chế độ giám sát, thấy các phát hiện
[ ] M6 Chính sách chặn DLP hoạt động với các đích rủi ro cao
[ ] M7 Đã rà soát việc dùng Shadow AI
[ ] M7 Đã thực thi bảo vệ prompt AI / kiểm soát ứng dụng
[ ] M8 Tunnel Cloudflare WAN khỏe mạnh, các chi nhánh đã kết nối, đã thử failover
VẬN HÀNH THỰC TẾ (GO-LIVE)
[ ] Log chảy về SIEM của bạn
[ ] Nhóm thử nghiệm đã xác thực, mở rộng toàn công ty
[ ] Đã ngừng VPN cũ cho các ứng dụng đã chuyển
Thuật ngữ chính (giải thích dễ hiểu)
| Thuật ngữ |
Ý nghĩa |
| Cloudflare One |
Họ sản phẩm chứa tất cả những thứ này (Zero Trust + dịch vụ mạng) |
| Zero Trust dashboard |
Nơi bạn cấu hình mọi thứ: https://one.dash.cloudflare.com |
| Team name / team domain |
URL đăng nhập của tổ chức: https://<team-name>.cloudflareaccess.com |
| WARP / Cloudflare One Client |
Ứng dụng cài trên thiết bị để kết nối chúng với Cloudflare |
| IdP (Nhà cung cấp danh tính) |
Hệ thống đăng nhập của công ty bạn (Entra ID, Okta, Google) |
| ZTNA / Access |
"Zero Trust Network Access" — truy cập theo từng ứng dụng an toàn thay thế VPN |
| Gateway |
Bộ lọc web (lưu lượng DNS, mạng và HTTPS) |
| DLP |
"Data Loss Prevention" — tìm và ngăn dữ liệu nhạy cảm ra ngoài |
| Tunnel |
Kết nối chỉ đi ra an toàn từ ứng dụng nội bộ đến Cloudflare |
| Posture |
Kiểm tra sức khỏe thiết bị (đĩa mã hóa, bật tường lửa, v.v.) |
| Policy |
Quy tắc quy định ai/cái gì được phép hoặc bị chặn |
| Cloudflare WAN |
Kết nối toàn bộ văn phòng/trung tâm dữ liệu với mạng Cloudflare |
Sẵn sàng chưa?
👉 Đi tới Mô-đun 1 — Thiết lập tài khoản và bắt đầu nào.
📚 Đang tìm "lý do" đằng sau các lựa chọn? Hai tài liệu đi kèm giải thích chiến lược và cung cấp bảng tra cứu thiết lập (hiện bằng tiếng Anh):
Hướng dẫn được biên soạn từ tài liệu Cloudflare hiện hành. Cloudflare cập nhật bảng điều khiển thường xuyên — nếu nhãn menu khác đôi chút, hãy dùng mục gần nhất. Xác minh quyền lợi gói trước Mô-đun 6–8.
Cloudflare Zero Trust — Onboarding Guide (START HERE)
Welcome 👋 This is a follow-along onboarding guide. If you work through the modules in order and do exactly what each step says, you will have a working Cloudflare Zero Trust deployment at the end — account, identity, devices, private-app access, web filtering, data protection, AI controls, and (optionally) site connectivity with Cloudflare WAN.
You do not need prior Cloudflare experience. Each step tells you what to click, what to type, and how to confirm it worked before moving on.
How this guide works
The onboarding is split into 9 modules. Do them in order — each one builds on the previous.
| # |
Module |
What you'll set up |
Time |
Required? |
| 0 |
Start here (this doc) |
Plan, prerequisites, how to use the guide |
15 min |
✅ Read first |
| 1 |
Account setup |
Cloudflare account + Cloudflare One organization + first login |
30 min |
✅ Required |
| 1b |
Account administration & roles |
Admins, roles, members, user groups, break-glass |
20 min |
Deep-dive |
| 2 |
Identity provider |
Connect your company login (Entra ID / Okta / Google) |
45 min |
✅ Required |
| 3 |
Device enrollment (WARP) |
Install the Cloudflare One Client on devices |
60 min |
✅ Required |
| 3b |
Device profiles configuration |
Per-group client modes, split tunnels, precedence |
30 min |
Deep-dive |
| 4 |
ZTNA — Access |
Publish a private app, replace VPN |
60 min |
✅ Recommended |
| 5 |
Gateway (web filtering) |
Block threats, filter DNS/web traffic |
60 min |
✅ Recommended |
| 5b |
Egress policies & IP version |
Dedicated egress IPs, disable IPv6 |
30 min |
Deep-dive |
| 5c |
Remote Browser Isolation (RBI) |
Isolate risky browsing, clientless, data controls |
30 min |
Deep-dive |
| 6 |
DLP (data protection) |
Detect & stop sensitive-data leaks |
45 min |
Enterprise |
| 7 |
AI controls |
Govern ChatGPT/Gemini/Claude usage |
45 min |
Enterprise |
| 7b |
Secure AI & MCP (MCP portals) |
MCP servers + portals behind Access |
40 min |
Deep-dive |
| 8 |
Cloudflare WAN |
Connect offices/data centers to Cloudflare |
90 min |
Optional |
💡 You can stop after any module and still have something useful. Many customers do Modules 1–3 in week one (identity + devices), add Access (4) and Gateway (5) in week two, and layer DLP/AI/Cloudflare WAN later.
Symbols used in every module
| Symbol |
Meaning |
| 📺 What you'll see |
A description of the screen so you know you're in the right place |
| ⌨️ Enter |
The exact text/value to type |
| 👉 Click |
The exact button or link to click |
| ✅ Checkpoint |
Stop and confirm this worked before continuing |
| ⚠️ Watch out |
A common mistake to avoid |
| 💡 Tip |
A best-practice recommendation |
Before you start: the big picture (2-minute read)
Cloudflare Zero Trust replaces the old "castle and moat" model (VPN + firewall) with check every request, trust nothing by default. Here's how the pieces fit together:
Your people & devices CLOUDFLARE (runs in 330+ cities) Where they're going
┌──────────────────┐ connect ┌─────────────────────────────────┐
│ Laptop + WARP app │ ───────────────► │ 1. Who are you? (Identity) │ ──► The internet
│ Phone + WARP app │ │ 2. Is your device safe? (Posture)│ ──► SaaS apps (M365…)
│ Office (Cloudflare WAN)│ │ 3. Can you reach this app?(Access)│ ──► Your private apps
└──────────────────┘ │ 4. Is this site safe? (Gateway) │ (via Tunnel)
│ 5. Any sensitive data? (DLP) │
│ 6. Safe AI use? (AI controls)│
└─────────────────────────────────┘
- Identity (Module 2): Cloudflare asks your existing company login "who is this?"
- Device + WARP (Module 3): the WARP app is the secure "on-ramp" that carries traffic to Cloudflare and reports if the device is healthy.
- Access / ZTNA (Module 4): lets the right people reach specific private apps — no VPN.
- Gateway (Module 5): filters DNS and web traffic, blocking malware/phishing and enforcing your acceptable-use rules.
- DLP (Module 6) + AI controls (Module 7): stop sensitive data leaving and govern AI tools.
- Cloudflare WAN (Module 8): connects whole offices/data centers to Cloudflare so even non-laptop traffic is protected.
What you need before Module 1 (prerequisites checklist)
Gather these now so you're not interrupted later.
Accounts & access
- [ ] A work email you can receive mail at (to create/verify the Cloudflare account)
- [ ] Admin access to your identity provider (Microsoft Entra ID / Okta / Google Workspace) — you'll register an app there in Module 2
- [ ] Admin access to your device management (MDM) tool if you have one (Intune, Jamf, Kandji, Workspace ONE) — for Module 3 at scale
- [ ] A credit card or billing details (required even on the free plan)
Decisions to make (write these down)
- [ ] Team name — a short, permanent nickname for your org (e.g.
acme). It becomes your login URL https://acme.cloudflareaccess.com. ⚠️ Hard to change later — pick carefully.
- [ ] Pilot group — 5–25 friendly users (often IT/security) to test with before company-wide rollout
- [ ] First private app to protect with Access (Module 4) — e.g. an internal wiki, Grafana, a dev tool
- [ ] Plan tier — Free / Pay-as-you-go / Enterprise (see below)
Technical (only if doing Modules 4 & 8)
- [ ] A server/VM that can reach your private app (for Cloudflare Tunnel in Module 4)
- [ ] Router/firewall admin access at each site (for Cloudflare WAN in Module 8)
Which plan do I need?
| Capability (module) |
Free |
Pay-as-you-go |
Enterprise |
| Account + Identity + WARP (1–3) |
✅ (up to 50 users) |
✅ |
✅ |
| Access / ZTNA (4) |
✅ |
✅ |
✅ |
| Gateway DNS + basic HTTP (5) |
✅ |
✅ |
✅ |
| DLP (6) |
❌ |
❌ |
✅ |
| AI prompt protection / advanced AI (7) |
Partial |
Partial |
✅ |
| Advanced device posture (CrowdStrike, Intune…) |
❌ |
Limited |
✅ |
| Cloudflare WAN (8) |
❌ |
❌ |
✅ (network add-on) |
💡 You can start on Free to learn the platform (Modules 1–5), then upgrade. If you already bought Enterprise / Cloudflare WAN, confirm it's active before Modules 6–8 or the relevant settings will be greyed out. Not sure? Ask your Cloudflare account team.
Roles: who should do what
You can do everything yourself, but in larger orgs these tasks often split across teams:
| Module |
Typical owner |
| 1 Account, 2 Identity |
IT / Identity admin |
| 3 Devices (WARP/MDM) |
Endpoint / Desktop team |
| 4 Access (Tunnel, apps) |
App owners + Security |
| 5 Gateway, 6 DLP, 7 AI |
Security team |
| 8 Cloudflare WAN |
Network team |
⭐ Golden rule for the whole onboarding: pilot → verify → expand. Never push a new rule to everyone at once. Test with your pilot group, confirm it works, then widen it. Every module follows this pattern.
The 8 habits that make this go smoothly
- Do modules in order. Identity before devices, devices before filtering.
- Pilot first, always. 5–25 users before company-wide.
- Start in "monitor/log" mode, then switch to "block." (Especially Gateway, DLP, AI.)
- Keep a backup admin login. Always have a second Super Administrator so a misconfigured policy can't lock you out.
- Install the Cloudflare certificate before turning on HTTPS inspection (Module 3 → 5), or websites will break.
- Write down your team name and keep it consistent — it's in every login URL.
- Turn on logging early so you can see what's happening and tune rules.
- Reuse, don't repeat. Build reusable groups/lists once and apply them everywhere (you'll learn how in Module 4).
Master onboarding checklist (track your progress)
Copy this and tick items off as you complete each module.
PHASE 1 — FOUNDATION
[ ] M1 Cloudflare account created + Zero Trust activated
[ ] M1 Team name set (________________.cloudflareaccess.com)
[ ] M1 Second Super Admin added (break-glass)
[ ] M2 Identity provider connected and TEST passes (shows email + groups)
[ ] M2 (Recommended) SCIM / auto-sync enabled
[ ] M3 Device enrollment rule created
[ ] M3 Cloudflare One Client installed on a pilot device, shows "Connected"
[ ] M3 Cloudflare certificate distributed to devices
[ ] M3 At least one device posture check working
PHASE 2 — ACCESS & FILTERING
[ ] M4 First private app published via Cloudflare Tunnel
[ ] M4 Access policy allows the right people, blocks others
[ ] M5 DNS filtering blocking malware/phishing
[ ] M5 TLS (HTTPS) decryption on for pilot group, websites still work
[ ] M5 HTTP policy enforcing acceptable use
PHASE 3 — DATA, AI, NETWORK (as licensed)
[ ] M6 DLP profile in monitor mode, detections visible
[ ] M6 DLP block policy live on high-risk destinations
[ ] M7 Shadow-AI usage reviewed
[ ] M7 AI prompt protection / app controls enforced
[ ] M8 Cloudflare WAN tunnels healthy, sites connected, failover tested
GO-LIVE
[ ] Logs flowing to your SIEM
[ ] Pilot validated, rollout expanded company-wide
[ ] Old VPN decommissioned for migrated apps
Key terms (plain-English glossary)
| Term |
What it means |
| Cloudflare One |
The product family this all lives in (Zero Trust + network services) |
| Zero Trust dashboard |
Where you configure everything: https://one.dash.cloudflare.com |
| Team name / team domain |
Your org's login URL: https://<team-name>.cloudflareaccess.com |
| WARP / Cloudflare One Client |
The app installed on devices that connects them to Cloudflare |
| IdP (Identity Provider) |
Your company login system (Entra ID, Okta, Google) |
| ZTNA / Access |
"Zero Trust Network Access" — secure per-app access that replaces VPN |
| Gateway |
The web filter (DNS, network, and HTTPS traffic) |
| DLP |
"Data Loss Prevention" — finds and stops sensitive data leaving |
| Tunnel |
A safe outbound-only connection from your private app to Cloudflare |
| Posture |
Health checks on a device (encrypted disk, firewall on, etc.) |
| Policy |
A rule that says who/what is allowed or blocked |
| Cloudflare WAN |
Connects entire offices/data centers to Cloudflare's network |
Ready?
👉 Go to Module 1 — Account setup and let's begin.
📚 Looking for the "why" behind the choices? Two companion documents explain strategy and give a settings cheat-sheet:
Guide prepared 2026-06-09 from current Cloudflare documentation. Cloudflare updates the dashboard often — if a menu label differs slightly, use the nearest match. Verify plan entitlements before Modules 6–8.
Nguồn cộng đồng — không phải tài liệu chính thức của Cloudflare: https://zerotrust.cfsase.workers.dev
Community source — not an official Cloudflare publication: https://zerotrust.cfsase.workers.dev