このページが認証なしで見えている場合、保護が効いていません。
M10 の Cloudflare Access、または M08 の WAF カスタムルールを設定してください。
このページを使う検証
| モジュール | 検証内容 | 期待される結果 |
|---|---|---|
| M05 | Cache Rules で /admin を Bypass に設定 |
cf-cache-status: BYPASS |
| M06 | Configuration Rules で Security Level を High に上書き | 設定がこのパスにだけ適用される |
| M08 | WAF カスタムルールで国別のアクセス制限 | 対象国からのアクセスにチャレンジ |
| M10 | Cloudflare Access で認証を要求 | 未認証は 302 でログイン画面へ |
| M10 | Service Token でのアクセス | ヘッダー付きなら 200 |
Access のヘッダーを確認する
Cloudflare Access で保護されている場合、オリジンには
Cf-Access-Authenticated-User-Email と Cf-Access-Jwt-Assertion が渡されます。
Pages ではこれらを表示できないため、確認するには Tunnel 型オリジン(labs/tunnel/server.js)を使ってください。
curl -sI https://lab.example.jp/admin/ | head -1 # 未認証: HTTP/2 302 → cloudflareaccess.com のログイン画面へ curl -sI https://lab.example.jp/admin/ \ -H "CF-Access-Client-Id: $CF_ACCESS_CLIENT_ID" \ -H "CF-Access-Client-Secret: $CF_ACCESS_CLIENT_SECRET" | head -1 # Service Token: HTTP/2 200