Cloudflare Zaraz Nõusoleku Integreerimise Juhend: Serverpoolne Sildihalldus Edge'il 2026. aastaks
Cloudflare Zaraz erineb enamikust varem turul olnud siltide haldamise toodetest. Põhimõte on struktuurne, mitte inkrementaalne: selle asemel et laadida Google Analytics, Meta Pixel, Hotjar, Mixpanel, LinkedIn Insight ja iga teise müüja JavaScript külastaja brauserisse, täidab Zaraz need integratsioonid Cloudflare Workersis edge'il, kirjastaja päritoluserveri ees. Brauser näeb üht väikest Zarazi käitusaega; müüjatööriistad töötavad serverpoolselt. Sel arhitektuurilisel valikul on nõusoleku jaoks koonduvad tagajärjed. Küpsiste pind väheneb dramaatiliselt, kuna enamikku müüjaküpsistest ei seata üldse. Sõrmejälgede pind väheneb, kuna enamikku müüja JavaScriptist ei täideta brauserikontekstis. Ning nõusoleku jõustamise punkt liigub JavaScripti bännerilt, mis väravab <script>-silte, serverpoolsele otsusele, mis määrab, millised Zarazi integratsioonid käivituvad ja millist koormist need saavad. Kirjastaja, kes ühendab Zarazi õigesti nõusolekuhaldusplatvormiga (CMP), saab väiksema vastavuspinna, kiirema lehe ja selgema auditijälje. Kirjastaja, kes käsitleb Zarazi kiiremana Google Tag Managerina ja jätab nõusoleku integreerimata, seisab silmitsi regulatiivse riskiga, mida on raskem märgata, kuna suur osa tegevusest on standardsete brauseripõhiste auditite jaoks nähtamatu.
Mida Zaraz tegelikult edge'il teeb
Zaraz on serverpoolne siltide haldur, mis töötab Cloudflare Workersis. Kui külastaja laeb lehe, sisaldab kirjastaja HTML väikest Zarazi lähtestamisskripti — tavaliselt mõni kilobait —, mis kogub brauserist struktureeritud sündmuse koormise (lehevaade, klikk, kohandatud sündmus) ja saadab selle POST-päringuga Cloudflare'i lõpp-punktile kirjastaja oma domeenis. Worker võtab selle koormise vastu ja käivitab selle vastu konfigureeritud Zarazi tööriistad: Google Analytics 4 integreerimine saadab Measurement Protocol tabamuse, Meta Pixel integreerimine saadab Conversions API sündmuse, Mixpanel integreerimine saadab HTTP API kutse. Müüja kolmanda osapoole JavaScript ei laadita kunagi brauserisse, müüja küpsiseid kas ei seata üldse või kirjutatakse Cloudflare'i esimese osapoole domeeni kaudu Workeri abil, ning müüja saab ainult need andmed, mida kirjastaja Zarazi konfiguratsioon selgesõnaliselt edastab.
See on arhitektuuriline väärtuspakkumine. Seetõttu on nõusolekupilt erinev igast kliendiserveri siltide halduri omast. Traditsioonilise seadistuse puhul on nõusoleku küsimus see, kas müüja JavaScript laadib või mitte. Zarazi puhul ei laadi JavaScript mõlemal juhul kunagi — küsimus muutub selleks, kas serverpoolne koormus saadetakse või pärsitakse, ja kas koormus sisaldab identifikaatoreid, mida müüja kasutaja jälgimiseks vajab. Mõlemal küsimusel on Zaraz Consent API-s hästi määratletud vastused; kirjastaja ülesanne on need korrektselt kaardistada.
Zaraz Consent API ja kuidas see erineb kliendipoolsetest CMP-dest
Zaraz sisaldab sisseehitatud nõusolekumoodulit — Zaraz Consent Tools —, mis säilitab külastajapõhise nõusolekuseisundi ja väravab, millised konfigureeritud tööriistad käivituvad. Seisund on kättesaadav läbi väikese JavaScripti API: zaraz.consent.set({ analytics: true, marketing: false }) kasutaja valiku salvestamiseks, zaraz.consent.get('analytics') selle lugemiseks, zaraz.consent.getAll() täieliku kaardi jaoks, zaraz.consent.modal() nõusoleku kasutajaliidese avamiseks, ning sündmuste kuulajad zaraz.consent.onModalShown ja seotud sündmuste jaoks kohandatud kasutajaliidese käitumiseks. Iga Zarazi tööriist armatuurlaual on konfigureeritud ühe või mitme eesmärgi ID-ga ja Worker täidab tööriista ainult siis, kui asjakohased eesmärgid on külastaja nõusolekuseisundis antud.
Integreerimisvalik on see, kas kasutada Zarazi sisseehitatud nõusolekumodaali või siduda Zaraz välise CMP-ga. Sisseehitatud modaal on lihtsaim tee: luba Consent Tools, defineeri eesmärgid, seadista iga tööriist õige eesmärgiga ja saada. Välise CMP tee on õige valik organisatsioonidele, kes on juba standardiseerinud Cookieboti, OneTrusti, Usercentricsile või kohandatud CMP-le — Zaraz töötab siis CMP järel, kusjuures CMP kutsub zaraz.consent.set(), kui kasutaja liigub bänneri kaudu. Mõlemad teed jõuavad samale jõustamispunktile: Worker kontrollib nõusolekuseisundit enne iga tööriista täitmist ja tööriistad, mille eesmärgid ei ole antud, lihtsalt ei tööta.
IAB TCF tugi ja piirkondlikud režiimid
Zaraz lisas IAB TCF v2 toe 2023. aastal ja on raamistikuga edasi liikunud. EEA-s ja Ühendkuningriigis TCF-põhiste reklaamipartnerlustega tegutsevatele kirjastajatele tõlgib integreerimine TCF nõusolekustringi automaatselt Zarazi eesmärgi seisundiks, kui kirjastaja valib sisse. Mitte-TCF piirkondade jaoks kaardistab kirjastaja kohandatud eesmärgid — tavaliselt analytics, marketing, personalization, functional — otse asjakohastele Zarazi tööriistadele. Sama Worker jõustab mõlemat, mis tähendab, et üks Zarazi konfiguratsioon võib teenindada nii EEA külastajat TCF kaudu kui ka Californias elavat külastajat kohandatud turunduse eesmärgi värava kaudu ilma kahe paralleelse torujuhtmeta.
Miks Zaraz muudab GDPR-i ja ePrivacy pilti
Juriidiline positsioon GDPR-i, ePrivacy ja CCPA all ei ole serverpoolse täitmisega vabastatud — õiguslik alus järgib andmeid, mitte transporti — kuid praktiline vastavuspind muutub. Kolm nihet on olulised.
- Küpsiste pind väheneb. Enamikku müüjaküpsistest ei kirjutata kunagi, kuna müüja JavaScript ei tööta brauseris. Järelejäänud küpsised on tavaliselt Zarazi oma seansiidentifikaator ja kõik esimese osapoole identifikaatorid, mida kirjastaja on tahtlikult edastanud. Mitteoluliste küpsiste pind, mida bänner peab väravama, on seetõttu dramaatiliselt väiksem — mõnikord vaid üks kuni kaks küpsist võrreldes tosina-plusiga, mida tüüpiline kliendipoolne virn toodab.
- Kolmanda osapoole edastamise avalikustamine muutub. Kuna Worker saadab andmeid müüjatele server-server kutsete kaudu, läheb andmetee külastaja brauserist Cloudflare'i edge'ile ja sealt edasi konfigureeritud müüjatele. Privaatsusteatis peab seda kajastama — Cloudflare on töötleja ja iga Zarazi tööriist on allavoolu saaja — kuid avalikustamine on paljudes mõttes puhtam kui samaväärne kliendipoolne tee, kuna kirjastajal on täielik kontroll selle üle, mida edastatakse.
- Auditijälg on tsentraliseeritum. Kuna iga müüja sündmus läbib Workeri, on kirjastajal ühtne punkt, kus nõusolekuseisund, sündmuse koormus ja allavoolu saaja saab logida. Regulaatoritel, kes ootavad päritavat nõusolekulogit, on Zaraziga selgem vastus kui kliendipoolsete siltide laialivalgumisel.
Toimiv integreerimismuster
Viitemajutus koosneb neljast liikuvast osast. Esimene on Zarazi lähtestamine lehel, laetud kirjastaja domeenilt Cloudflare'i puhverserveri kaudu. Teine on kas sisseehitatud Consent Tools modaal või väline CMP, mis kutsub zaraz.consent.set(), kui kasutaja teeb valikuid. Kolmas on Zarazi armatuurlaua konfiguratsioon, mis kaardistab iga tööriista õigetele eesmärkidele — analüüsitööriistad analüüsi eesmärgile, reklaamitööriistad turunduse eesmärgile, seansi taasesituse tööriistad rangemale funktsionaalsele või uurimise eesmärgile, ning kõik kolmanda osapoole edastamisest sõltuvad tööriistad piiriülese edastamise eesmärgile, kui kirjastaja privaatsusteatis paljastab selle eraldi valikuna. Neljas on serverpoolne logi — kas Cloudflare Analytics, Logpush kirjastaja andmejärve, või kohandatud Worker, mis kirjutab nõusolekuotsused päritavasse salvestusse — et nõusolekukirje saaks esitada regulaatori nõudmisel.
Valideerimissamm on sama nelja-kontrolli jada, mis kehtib igale nõusoleku integreerimisele, kuid Zarazile omase nüansiga. Puhas brauseri seanss, kus bänner on näidatud, kuid valikut pole tehtud, peaks tootma null päringut külastaja brauserist ühegi müüja domeenile ja null mitteolulisi küpsiseid — mõlemat on Zaraziga lihtsam kinnitada kui kliendipoolse virnaga, kuna kolmanda osapoole päringute puudumine on vaikimisi, mitte konfigureeritud erand. Tagasilükkamise külastus peaks selle seisundi hoidma. Vastuvõtu külastus peaks tootma Zarazi lõpp-punkti POST-päringud, mis kannavad ainult sündmusi, millele kasutaja nõusoleku andis, ja Workeri logid peaksid näitama allavoolu tööriista käivitumist. Tagasivõtmine peaks viivitamatult peatama edasised Workeri tööriistade täitmised, aeguma Zarazi seatud küpsised ja käivitama sobivad kustutamis- või loobumissignaalid konfigureeritud allavoolu müüjatele.
Kus Zaraz nõuab endiselt hoolikat käsitlemist
Zaraz ei ole nõusoleku-arhitektuuri lahendus, mis kõrvaldab vajaduse mõelda. Kolm valdkonda nõuavad tahtlikku käsitlemist. Klõpsamisega laadimise manused — YouTube, Twitter, Instagram, TikTok video — vajavad endiselt sama kohatäite mustrit, mida iga nõusolekuesimene kasutuselevõtt kasutab, kuna Zaraz ei edasta praegu manustatud videot iFrame'ide kaudu. Kliendipoolsed identifikaatorid, mida kirjastaja otsustab brauseris esimese osapoole eesmärkidel seada — sisselogitud kasutaja ID, seansi luba, A/B testi ämber — jäävad kirjastaja poolele nõusoleku piirist ja vajavad oma väravate loogikat. Ning privaatsusteatis peab täpselt kirjeldama serverpoolset edastamismudelit, sealhulgas Cloudflare'i rolli töötlejana ja andmeid käitlevate Workerite geograafilist asukohta, kuna Cloudflare'i edge töötab mitmes piirkonnas ja külastaja liiklust võidakse töödelda piirkonnas, mis pole tema oma. Nende käsitlemisel muutub Zarazi kasutuselevõtt 2026. aastal siltide haldamise tootest üheks puhtaimaks nõusolekuarhitektuuriks, mida kirjastaja saab kasutada: väiksem küpsiste pind, vähem kolmanda osapoole päringuid, tsentraliseeritud jõustamine ja auditijälg, mida regulaator saab tegelikult lugeda.