Cloudflare One lança stack com agentes para automação de Zero Trust em infraestrutura e SASE
Aprofundamento CEVIU
Aprofundamento
A Cloudflare One stack não é só mais um plugin para agentes: é a primeira camada de engenharia de plataformas que transforma Zero Trust em código executável por IA, com garantia de conformidade operacional. Ela opera como um 'operador de segurança' nativo, traduzindo políticas humanas (ex: 'usuários do RH acessam o SAP apenas via MFA e rede corporativa') em recursos declarativos na API da Cloudflare, sem intermediários manuais. Os dois arquivos de habilidade, cloudflare-one e cloudflare-one-migration, são estruturados como decision trees tipados, não como prompts genéricos: cada nó valida pré-condições (ex: existência de certificados válidos no Tunnel), checa dependências (ex: se uma política de Gateway exige integração com Access antes de ser aplicada) e gera saídas auditáveis (diffs de configuração, mapas de tráfego antes/depois, listas de itens manuais).
O MCP server não é um mero proxy: ele atua como um gateway de controle de acesso para agentes, impondo limites de escopo (ex: um agente pode ler logs do Gateway, mas não alterar regras de WAN) e forçando uso de workflows aprovados, o que elimina riscos de ad-hoc API calls que comprometem confiabilidade. Isso é crítico em ambientes regulados: a stack garante que toda migração de Zscaler Private Access para Cloudflare Access respeite a hierarquia de grupos, preserve tags de classificação de dados e gere relatórios de conformidade ISO 27001 prontos para auditoria.
O que mudou
A versão lançada em 22 de junho de 2026 é a primeira com suporte nativo a agentes em produção, não apenas em modo de demonstração. Antes (notícia CEVIU de 17/06), a stack era descrita como uma biblioteca de habilidades para automação, agora ela está integrada ao MCP server com interface tipada, permite execução real de migrações end-to-end (como as feitas nos programas Descaler/Deskope) e já está sendo usada por parceiros Design Partners para implantações comerciais. A grande mudança técnica é que os agentes deixaram de ser assistentes de documentação e viraram atores operacionais com permissão explícita para criar recursos na API, desde que dentro dos fluxos validados pela Cloudflare.
Por que isso importa
Para times de DevOps e plataformas, isso reduz o ciclo de entrega de políticas de segurança de dias para minutos, sem sacrificar governança. Um time pode rodar um agente hoje para gerar um plano de migração de Zscaler para Cloudflare Access, revisar o diff de políticas, aprovar e executar tudo via CLI com um único comando. Isso elimina o principal gargalo em adoções SASE: a desconexão entre arquitetura de rede, segurança e automação. Além disso, a stack converte observabilidade em ação: ao analisar logs do Gateway em tempo real, o agente não só detecta anomalias como propõe regras específicas (ex: bloquear UA de bots conhecidos em endpoints sensíveis), testa em sandbox e promove à produção, tudo dentro do mesmo pipeline CI/CD.
Linha do tempo
Cloudflare lança Organizations em beta público, criando camada unificada para gestão de múltiplas contas, base para governança centralizada de agentes
Cloudflare renomeia Browser Rendering para BROWSER RUN, otimizando infraestrutura edge para execução de agentes de IA
Cloudflare lança protocolo co-desenvolvido com Stripe para agentes provisionarem contas, domínios e deploys automaticamente
Integração oficial entre Cloudflare e Anthropic com Claude Managed Agents, habilitando execução segura de agentes com proxies customizáveis
Lançamento de limites de gastos em tempo real no AI Gateway, essencial para controle de custos em operações automatizadas por agentes
Primeira cobertura CEVIU sobre a Cloudflare One stack como biblioteca de habilidades para automação de Zero Trust
Lançamento oficial da Cloudflare One stack com suporte nativo a agentes, integração ao MCP server e workflows de migração em produção
Perguntas frequentes
Essa stack substitui a necessidade de engenheiros de segurança?
Não. Ela substitui tarefas repetitivas de tradução de políticas e configuração manual. Engenheiros continuam responsáveis por definir requisitos de compliance, validar decisões críticas (como exclusão de regras) e auditar saídas geradas. O agente é um executor autorizado, não um tomador de decisão estratégico.
Posso usar essa stack com meus próprios agentes de IA, ou preciso usar Claude Managed Agents?
Funciona com qualquer agente compatível com o protocolo MCP. Você pode usar Claude Managed Agents (lançados em 20/05), mas também agentes baseados em Llama, Mistral ou até modelos locais, desde que estejam conectados ao MCP server e carreguem os arquivos de habilidade corretos do repositório Cloudflare Skills.
Como a stack lida com falhas durante uma migração automatizada?
Cada workflow inclui pontos de verificação (ex: antes de desativar um túnel Zscaler, confirma se o equivalente Cloudflare Tunnel está respondendo). Se uma etapa falhar, o agente interrompe, gera um relatório detalhado com logs, sugere correções manuais e oferece rollback automático para o estado anterior, sem depender de scripts customizados.
Existe custo adicional para usar a Cloudflare One stack?
Não. A stack é gratuita e open source no repositório Cloudflare Skills. O custo vem apenas pelos recursos consumidos na plataforma (ex: requisições ao Gateway, largura de banda do Tunnel). Os limites de gastos em tempo real no AI Gateway (lançados em 07/06) ajudam a controlar custos de execução dos agentes, especialmente em ambientes com múltiplos provedores de IA.
Fontes
- blog.cloudflare.comfonte original
- Categoria
- CEVIU DevOps
- Publicado
- 22 de junho de 2026
- Editoria
- CEVIU DevOps

