Hướng Dẫn Tích Hợp Cloudflare Zaraz Consent: Quản Lý Thẻ Phía Máy Chủ tại Edge cho Năm 2026

Cloudflare Zaraz khác với hầu hết các sản phẩm quản lý thẻ ra đời trước đó. Tiền đề mang tính cấu trúc hơn là tiệm tiến: thay vì tải Google Analytics, Meta Pixel, Hotjar, Mixpanel, LinkedIn Insight và JavaScript của mọi nhà cung cấp khác vào trình duyệt của người truy cập, Zaraz thực thi các tích hợp đó bên trong Cloudflare Workers chạy tại edge, phía trước máy chủ gốc của nhà xuất bản. Trình duyệt chỉ nhìn thấy một Zaraz runtime nhỏ duy nhất; các công cụ của nhà cung cấp chạy phía máy chủ. Lựa chọn kiến trúc đó có những hệ quả tích lũy đối với sự đồng ý. Bề mặt cookie thu nhỏ đáng kể vì hầu hết cookie của nhà cung cấp không bao giờ được đặt ngay từ đầu. Bề mặt lấy dấu vân tay thu nhỏ vì hầu hết JavaScript của nhà cung cấp không bao giờ thực thi trong ngữ cảnh trình duyệt. Và điểm thực thi đồng ý chuyển từ một banner JavaScript kiểm soát một đống thẻ <script> sang một quyết định phía máy chủ xác định những tích hợp Zaraz nào kích hoạt và chúng nhận payload nào. Nhà xuất bản kết nối Zaraz với CMP một cách chính xác sẽ có bề mặt tuân thủ nhỏ hơn, trang nhanh hơn và nhật ký kiểm toán rõ ràng hơn. Nhà xuất bản xem Zaraz như một Google Tag Manager nhanh hơn và bỏ qua kết nối đồng ý sẽ có rủi ro pháp lý khó phát hiện hơn vì rất nhiều hoạt động không hiển thị đối với các kiểm toán tiêu chuẩn dựa trên trình duyệt.

Zaraz thực sự làm gì tại edge

Zaraz là trình quản lý thẻ phía máy chủ thực thi bên trong Cloudflare Workers. Khi người truy cập tải một trang, HTML của nhà xuất bản bao gồm một script khởi tạo Zaraz nhỏ — thường là vài kilobyte — thu thập payload sự kiện có cấu trúc từ trình duyệt (lượt xem trang, nhấp chuột, sự kiện tùy chỉnh) và POST đến một endpoint Cloudflare trên tên miền của chính nhà xuất bản. Worker nhận payload đó và chạy các công cụ Zaraz được cấu hình đối với nó: tích hợp Google Analytics 4 gửi một lần đo Measurement Protocol, tích hợp Meta Pixel gửi một sự kiện Conversions API, tích hợp Mixpanel gửi một lời gọi HTTP API. JavaScript bên thứ ba của nhà cung cấp không bao giờ được tải trong trình duyệt, cookie của nhà cung cấp hoặc không được đặt chút nào hoặc được ghi qua tên miền bên thứ nhất của Cloudflare qua Worker, và nhà cung cấp chỉ nhận dữ liệu mà cấu hình Zaraz của nhà xuất bản chuyển tiếp một cách tường minh.

Đó là đề xuất giá trị kiến trúc. Đó cũng là lý do tại sao bức tranh đồng ý khác với bất kỳ trình quản lý thẻ phía máy khách nào. Với thiết lập truyền thống, câu hỏi về đồng ý là liệu JavaScript của nhà cung cấp có được tải hay không. Với Zaraz, JavaScript không bao giờ được tải trong cả hai trường hợp — câu hỏi trở thành liệu payload phía máy chủ có được gửi hay bị chặn, và liệu payload có chứa các định danh mà nhà cung cấp cần để theo dõi người dùng hay không. Cả hai câu hỏi đều có câu trả lời được định nghĩa rõ ràng trong Zaraz Consent API; công việc của nhà xuất bản là ánh xạ chúng một cách chính xác.

Zaraz Consent API và sự khác biệt với CMP phía máy khách

Zaraz đi kèm với một module đồng ý tích hợp sẵn — Zaraz Consent Tools — duy trì trạng thái đồng ý cho từng người truy cập và kiểm soát những công cụ được cấu hình nào kích hoạt. Trạng thái được hiển thị qua một JavaScript API nhỏ: zaraz.consent.set({ analytics: true, marketing: false }) để ghi lại lựa chọn của người dùng, zaraz.consent.get('analytics') để đọc nó, zaraz.consent.getAll() cho bản đồ đầy đủ, zaraz.consent.modal() để mở UI đồng ý, và các trình lắng nghe sự kiện trên zaraz.consent.onModalShown và các sự kiện liên quan cho hành vi UI tùy chỉnh. Mỗi công cụ Zaraz trong bảng điều khiển được cấu hình với một hoặc nhiều ID mục đích, và Worker chỉ thực thi một công cụ khi các mục đích liên quan được cấp trong trạng thái đồng ý của người truy cập.

Lựa chọn tích hợp là sử dụng modal đồng ý tích hợp sẵn của Zaraz hay liên kết Zaraz với một CMP bên ngoài. Modal tích hợp sẵn là con đường đơn giản nhất: kích hoạt Consent Tools, xác định các mục đích, cấu hình từng công cụ với mục đích phù hợp và triển khai. Con đường CMP bên ngoài là lựa chọn phù hợp cho các tổ chức đã chuẩn hóa trên Cookiebot, OneTrust, Usercentrics hoặc CMP tùy chỉnh — Zaraz sau đó hoạt động ở phía sau CMP, với CMP gọi zaraz.consent.set() khi người dùng điều hướng qua banner. Cả hai con đường đều đến cùng một điểm thực thi: Worker kiểm tra trạng thái đồng ý trước khi từng công cụ thực thi, và các công cụ có mục đích chưa được cấp đơn giản là không chạy.

Hỗ trợ IAB TCF và các chế độ khu vực

Zaraz đã thêm hỗ trợ IAB TCF v2 vào năm 2023 và theo dõi framework này kể từ đó. Đối với các nhà xuất bản hoạt động tại EEA và UK theo các quan hệ đối tác quảng cáo dựa trên TCF, tích hợp tự động chuyển đổi chuỗi đồng ý TCF thành trạng thái mục đích Zaraz khi nhà xuất bản chọn tham gia. Đối với các khu vực không phải TCF, nhà xuất bản ánh xạ trực tiếp các mục đích tùy chỉnh — thường là analytics, marketing, personalization, functional — vào các công cụ Zaraz liên quan. Cùng một Worker thực thi cả hai, nghĩa là một cấu hình Zaraz duy nhất có thể phục vụ cả người truy cập EEA qua TCF và người truy cập California qua cổng mục đích tiếp thị tùy chỉnh mà không cần hai pipeline song song.

Tại sao Zaraz thay đổi bức tranh GDPR và ePrivacy

Lập trường pháp lý theo GDPR, ePrivacy và CCPA không được miễn trừ bởi việc thực thi phía máy chủ — cơ sở pháp lý theo dõi dữ liệu, không phải phương tiện vận chuyển — nhưng bề mặt tuân thủ thực tế thay đổi. Ba sự thay đổi quan trọng.

Mô hình tích hợp hiệu quả

Triển khai tham chiếu có bốn phần chuyển động. Phần đầu tiên là khởi tạo Zaraz trên trang, được tải từ tên miền của nhà xuất bản qua proxy của Cloudflare. Phần thứ hai là modal Consent Tools tích hợp sẵn hoặc CMP bên ngoài gọi zaraz.consent.set() khi người dùng thực hiện lựa chọn. Phần thứ ba là cấu hình bảng điều khiển Zaraz ánh xạ từng công cụ vào đúng mục đích — công cụ phân tích vào mục đích analytics, công cụ quảng cáo vào mục đích marketing, công cụ phát lại phiên vào mục đích chức năng hoặc nghiên cứu nghiêm ngặt hơn, và bất kỳ công cụ phụ thuộc chuyển giao bên thứ ba nào vào mục đích chuyển giao xuyên biên giới nếu thông báo quyền riêng tư của nhà xuất bản hiển thị điều đó như một lựa chọn riêng biệt. Phần thứ tư là nhật ký phía máy chủ — Cloudflare Analytics, Logpush đến data lake của nhà xuất bản hoặc Worker tùy chỉnh ghi các quyết định đồng ý vào kho có thể truy vấn — để bản ghi đồng ý có thể được tạo ra theo yêu cầu của cơ quan quản lý.

Bước xác thực là cùng một trình tự bốn bước kiểm tra áp dụng cho bất kỳ tích hợp đồng ý nào nhưng với điểm đặc thù Zaraz. Phiên trình duyệt sạch với banner được hiển thị nhưng chưa thực hiện lựa chọn nào sẽ tạo ra không yêu cầu nào từ trình duyệt của người truy cập đến bất kỳ tên miền nhà cung cấp nào và không cookie không thiết yếu nào — cả hai đều dễ xác nhận hơn với Zaraz so với stack phía máy khách vì sự vắng mặt của các yêu cầu bên thứ ba là mặc định chứ không phải ngoại lệ được cấu hình. Lần truy cập từ chối nên duy trì trạng thái đó. Lần truy cập chấp nhận nên tạo ra các POST endpoint Zaraz chỉ mang các sự kiện mà người dùng đã đồng ý, và nhật ký Worker nên hiển thị công cụ ở hạ lưu kích hoạt. Việc thu hồi nên ngay lập tức dừng các lần thực thi công cụ Worker tiếp theo, hết hạn bất kỳ cookie nào do Zaraz đặt, và kích hoạt các tín hiệu xóa hoặc từ chối phù hợp cho các nhà cung cấp ở hạ lưu được cấu hình.

Nơi Zaraz vẫn cần xử lý cẩn thận

Zaraz không phải là giải pháp đồng ý theo kiến trúc loại bỏ nhu cầu suy nghĩ. Ba lĩnh vực cần xử lý có chủ ý. Các nhúng click-to-load — video YouTube, Twitter, Instagram, TikTok — vẫn cần cùng mô hình placeholder mà bất kỳ triển khai đồng ý-đầu tiên nào sử dụng, vì Zaraz hiện tại không proxy các iframe video nhúng. Các định danh phía máy khách mà nhà xuất bản chọn đặt trong trình duyệt cho mục đích bên thứ nhất — ID người dùng đã đăng nhập, token phiên, nhóm thử nghiệm A/B — vẫn nằm ở phía nhà xuất bản của ranh giới đồng ý và cần logic kiểm soát riêng của chúng. Và thông báo quyền riêng tư phải mô tả chính xác mô hình chuyển giao phía máy chủ, bao gồm vai trò của Cloudflare như một bộ xử lý và vị trí địa lý của các Workers xử lý dữ liệu, vì edge Cloudflare chạy ở nhiều khu vực và lưu lượng truy cập của người dùng có thể được xử lý ở một khu vực không phải của họ. Với những điều đó được xử lý, một triển khai Zaraz vào năm 2026 chuyển từ sản phẩm quản lý thẻ thành một trong những kiến trúc đồng ý sạch nhất mà nhà xuất bản có thể chạy: bề mặt cookie nhỏ hơn, ít yêu cầu bên thứ ba hơn, thực thi tập trung và nhật ký kiểm toán mà cơ quan quản lý thực sự có thể đọc.

← Blog Đọc tất cả →