Panduan Integrasi Consent Cloudflare Zaraz: Manajemen Tag Sisi Server di Edge untuk 2026

Cloudflare Zaraz berbeda dari sebagian besar produk manajemen tag yang ada sebelumnya. Premisnya bersifat struktural, bukan inkremental: alih-alih memuat JavaScript Google Analytics, Meta Pixel, Hotjar, Mixpanel, LinkedIn Insight, dan setiap vendor lainnya ke browser pengunjung, Zaraz mengeksekusi integrasi tersebut di dalam Cloudflare Workers yang berjalan di edge, di depan origin penerbit. Browser hanya melihat satu runtime Zaraz yang kecil; alat vendor berjalan di sisi server. Pilihan arsitektur ini memiliki konsekuensi berlipat ganda untuk consent. Permukaan cookie menyusut secara dramatis karena sebagian besar cookie vendor tidak pernah disetel. Permukaan fingerprinting menyusut karena sebagian besar JavaScript vendor tidak pernah dieksekusi dalam konteks browser. Dan titik penegakan consent berpindah dari banner JavaScript yang membatasi tumpukan tag <script> ke keputusan sisi server yang menentukan integrasi Zaraz mana yang dieksekusi dan payload apa yang diterima. Penerbit yang menghubungkan Zaraz ke CMP dengan benar akan mendapatkan permukaan kepatuhan yang lebih kecil, halaman yang lebih cepat, dan jejak audit yang lebih jelas. Penerbit yang memperlakukan Zaraz seperti Google Tag Manager yang lebih cepat dan melewati penghubungan consent akan mendapatkan eksposur regulasi yang lebih sulit dideteksi karena sebagian besar aktivitas tidak terlihat oleh audit berbasis browser standar.

Apa yang sebenarnya dilakukan Zaraz di edge

Zaraz adalah manajer tag sisi server yang dieksekusi di dalam Cloudflare Workers. Ketika pengunjung memuat halaman, HTML penerbit menyertakan skrip inisialisasi Zaraz yang kecil — biasanya beberapa kilobyte — yang mengumpulkan payload peristiwa terstruktur dari browser (pageview, klik, peristiwa kustom) dan mem-POST-nya ke endpoint Cloudflare di domain penerbit sendiri. Worker menerima payload tersebut dan menjalankan alat Zaraz yang dikonfigurasi terhadapnya: integrasi Google Analytics 4 mengirim hit Measurement Protocol, integrasi Meta Pixel mengirim event Conversions API, integrasi Mixpanel mengirim panggilan HTTP API. JavaScript pihak ketiga vendor tidak pernah dimuat di browser, cookie vendor tidak disetel sama sekali atau ditulis melalui domain pihak pertama Cloudflare melalui Worker, dan vendor hanya menerima data yang secara eksplisit diteruskan oleh konfigurasi Zaraz penerbit.

Itulah proposisi nilai arsitekturalnya. Itulah juga mengapa gambaran consent berbeda dari manajer tag sisi klien mana pun. Dengan pengaturan tradisional, pertanyaan consent adalah apakah JavaScript vendor dimuat atau tidak. Dengan Zaraz, JavaScript tidak pernah dimuat dalam kasus apapun — pertanyaannya menjadi apakah payload sisi server dikirim atau ditekan, dan apakah payload berisi pengidentifikasi yang dibutuhkan vendor untuk melacak pengguna. Kedua pertanyaan memiliki jawaban yang terdefinisi dengan baik dalam Zaraz Consent API; tugas penerbit adalah memetakannya dengan benar.

Zaraz Consent API dan perbedaannya dari CMP sisi klien

Zaraz dilengkapi dengan modul consent bawaan — Zaraz Consent Tools — yang mempertahankan status consent per pengunjung dan membatasi alat yang dikonfigurasi agar aktif. Status tersebut diekspos melalui API JavaScript kecil: zaraz.consent.set({ analytics: true, marketing: false }) untuk merekam pilihan pengguna, zaraz.consent.get('analytics') untuk membacanya, zaraz.consent.getAll() untuk peta lengkap, zaraz.consent.modal() untuk membuka UI consent, dan event listener pada zaraz.consent.onModalShown dan peristiwa terkait untuk perilaku UI kustom. Setiap alat Zaraz di dashboard dikonfigurasi dengan satu atau lebih ID tujuan, dan Worker hanya mengeksekusi alat ketika tujuan yang relevan diberikan dalam status consent pengunjung.

Pilihan integrasi adalah apakah akan menggunakan modal consent bawaan Zaraz atau mengikat Zaraz ke CMP eksternal. Modal bawaan adalah jalur paling sederhana: aktifkan Consent Tools, tentukan tujuan, konfigurasikan setiap alat dengan tujuan yang tepat, dan kirim. Jalur CMP eksternal adalah pilihan yang tepat bagi organisasi yang sudah membakukan pada Cookiebot, OneTrust, Usercentrics, atau CMP kustom — Zaraz kemudian beroperasi di hilir CMP, dengan CMP memanggil zaraz.consent.set() saat pengguna melewati banner. Kedua jalur bermuara pada titik penegakan yang sama: Worker memeriksa status consent sebelum setiap alat dieksekusi, dan alat yang tujuannya tidak diberikan tidak akan berjalan.

Dukungan IAB TCF dan rezim regional

Zaraz menambahkan dukungan IAB TCF v2 pada 2023 dan telah mengikuti perkembangan kerangka kerja tersebut sejak saat itu. Untuk penerbit yang beroperasi di EEA dan UK di bawah kemitraan iklan berbasis TCF, integrasi ini secara otomatis menerjemahkan string consent TCF ke status tujuan Zaraz ketika penerbit ikut serta. Untuk wilayah non-TCF, penerbit memetakan tujuan kustom — biasanya analytics, marketing, personalization, functional — langsung ke alat Zaraz yang relevan. Worker yang sama menerapkan keduanya, yang berarti satu konfigurasi Zaraz dapat melayani pengunjung EEA melalui TCF dan pengunjung California melalui gerbang tujuan marketing kustom tanpa dua jalur paralel.

Mengapa Zaraz mengubah gambaran GDPR dan ePrivacy

Posisi hukum di bawah GDPR, ePrivacy, dan CCPA tidak dikecualikan oleh eksekusi sisi server — dasar hukum mengikuti data, bukan transportnya — tetapi permukaan kepatuhan praktis berubah. Tiga pergeseran penting.

Pola integrasi yang berhasil

Deployment referensi memiliki empat bagian yang bergerak. Yang pertama adalah inisialisasi Zaraz di halaman, dimuat dari domain penerbit melalui proxy Cloudflare. Yang kedua adalah modal Consent Tools bawaan atau CMP eksternal yang memanggil zaraz.consent.set() saat pengguna membuat pilihan. Yang ketiga adalah konfigurasi dashboard Zaraz yang memetakan setiap alat ke tujuan yang tepat — alat analitik ke tujuan analytics, alat periklanan ke tujuan marketing, alat session-replay ke tujuan functional atau research yang lebih ketat, dan alat yang bergantung pada transfer pihak ketiga ke tujuan cross-border-transfer jika pemberitahuan privasi penerbit mengeksposnya sebagai pilihan terpisah. Yang keempat adalah log sisi server — baik Cloudflare Analytics, Logpush ke data lake penerbit, atau Worker kustom yang menulis keputusan consent ke penyimpanan yang dapat dikueri — sehingga catatan consent dapat diproduksi atas permintaan regulator.

Langkah validasi adalah urutan empat pemeriksaan yang sama yang berlaku untuk integrasi consent apa pun tetapi dengan nuansa khusus Zaraz. Sesi browser bersih dengan banner ditampilkan tetapi tidak ada pilihan yang dibuat harus menghasilkan nol permintaan dari browser pengunjung ke domain vendor apa pun dan nol cookie non-esensial — keduanya lebih mudah dikonfirmasi dengan Zaraz daripada dengan tumpukan sisi klien karena tidak adanya permintaan pihak ketiga adalah default bukan pengecualian yang dikonfigurasi. Kunjungan tolak harus mempertahankan kondisi tersebut. Kunjungan terima harus menghasilkan POST endpoint Zaraz yang hanya membawa peristiwa yang disetujui pengguna, dan log Worker harus menampilkan eksekusi alat hilir. Penarikan harus segera menghentikan eksekusi alat Worker lebih lanjut, mengakhiri cookie yang disetel Zaraz, dan memicu sinyal penghapusan atau opt-out yang sesuai ke vendor hilir yang dikonfigurasi.

Di mana Zaraz masih memerlukan penanganan yang hati-hati

Zaraz bukan solusi consent-by-architecture yang menghilangkan kebutuhan untuk berpikir. Tiga area memerlukan penanganan yang disengaja. Embed klik-untuk-muat — YouTube, Twitter, Instagram, video TikTok — masih memerlukan pola placeholder yang sama yang digunakan deployment consent-first mana pun, karena Zaraz saat ini tidak memproksikan iframe video yang disematkan. Pengidentifikasi sisi klien yang dipilih penerbit untuk disetel di browser untuk tujuan pihak pertama — ID pengguna yang masuk, token sesi, bucket uji A/B — tetap berada di sisi penerbit dari batasan consent dan memerlukan logika penggerbangan mereka sendiri. Dan pemberitahuan privasi harus secara akurat menggambarkan model transfer sisi server, termasuk peran Cloudflare sebagai pemroses dan lokasi geografis Workers yang menangani data, karena edge Cloudflare berjalan di beberapa wilayah dan lalu lintas pengunjung dapat diproses di wilayah yang bukan milik mereka. Dengan hal-hal tersebut ditangani, deployment Zaraz pada 2026 berubah dari produk manajemen tag menjadi salah satu arsitektur consent terbersih yang dapat dijalankan penerbit: permukaan cookie lebih kecil, lebih sedikit permintaan pihak ketiga, penegakan terpusat, dan jejak audit yang benar-benar dapat dibaca oleh regulator.

← Blog Baca Semua →