INTEGRITY Dokumentace

Profily zařízení

Profil zařízení definuje Nastavení Cloudflare One Client pro konkrétní sadu zařízení ve vaší organizaci. Můžete vytvořit více profilů a použít různá nastavení podle identity uživatele, polohy zařízení a dalších kritérií.

Uživatelé v jedné skupině poskytovatele identity (označující konkrétní pobočku) mohou mít například odlišné trasy, které je nutné z jejich tunelu WARP vyloučit, nebo některé typy zařízení (například Linux) mohou vyžadovat odlišná nastavení DNS kvůli místním vývojovým službám.

Vytvořit nový profil

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
  2. Vyberte Vytvořit nový profil. Tím se vytvoří kopie Výchozí profil.
  3. Zadejte libovolný název profilu.
  4. Vytvořte pravidla, která určí zařízení používající tento profil. Další informace o dostupných Selektory, Operátory, a Hodnoty.
  5. Nakonfigurujte nastavení klienta zařízení pro tato zařízení.
  1. Vyberte Vytvořit profil.

Váš profil se zobrazí v Nastavení profilu seznam. Profily v seznamu můžete přeuspořádat podle požadovaného pořadí priority.

Odešlete POST požadavek na Devices API:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Zero Trust Write
Vytvořte profil nastavení zařízení
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/policy" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"allow_mode_switch": false,
		"allow_updates": false,
		"allowed_to_leave": false,
		"auto_connect": 600,
		"captive_portal": 180,
		"description": "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/",
		"disable_auto_fallback": true,
		"enabled": true,
		"exclude_office_ips": false,
		"match": "identity.email in {\"[email protected]\"} or any(identity.groups.name[*] in {\"developers\" \"admin\"}) and os.name == \"windows\"",
		"name": "Example device profile",
		"precedence": 101,
		"service_mode_v2": {
				"mode": "warp"
		},
		"support_url": "https://support.example.com",
		"switch_locked": true
	}'
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Vytvořte nový profil pomocí cloudflare_zero_trust_device_custom_profile prostředek:

    resource "cloudflare_zero_trust_device_custom_profile" "example" {
    	account_id            = var.cloudflare_account_id
    	name                  = "Example device profile"
    	description           = "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/"
    	allow_mode_switch     = false
    	allow_updates         = false
    	allowed_to_leave      = false
    	auto_connect          = 600
    	captive_portal        = 180
    	disable_auto_fallback = true
    	enabled               = true
    	exclude_office_ips    = false
    	precedence            = 101
    	service_mode_v2       = {mode = "warp"}
    	support_url           = "https://support.example.com"
    	switch_locked         = true
    	tunnel_protocol       = "wireguard"
    
    	match = trimspace(replace(<<-EOT
    		identity.email in {"[email protected]"}
    		or any(identity.groups.name[*] in {"developers" "admin"})
    		and os.name == "windows"
    	EOT
    	, "\n", " "))
    }

Úprava nastavení profilu

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.

  2. Najděte profil zařízení chcete aktualizovat, a vyberte Konfigurovat.

  3. Použijte selektory a přidejte nebo upravte pravidla shody a upravte nastavení klienta zařízení pro tento profil podle potřeby.

  4. Vyberte Uložit profil.

Šíření nově aktualizovaných nastavení do zařízení může trvat až 10 minut.

Ověřte profil zařízení

Pomocí dashboardu

Chcete-li ověřit poslední aktivní profil zařízení pro konkrétní zařízení:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení.
  2. V části zařízení najděte své zařízení.
  3. Zkontrolujte profil zařízení v části Poslední aktivní profil zařízení.

Chcete-li ověřit poslední aktivní profil zařízení pro zařízení uživatele:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Uživatelé.
  2. V části Uživatelské jméno, najděte uživatele, kterého chcete prošetřit.
  3. Vyberte Zařízení a zobrazit všechna zařízení používaná uživatelem.
  4. Najděte zařízení, které chcete prošetřit, a ověřte poslední aktivní profil tohoto zařízení v sekci Profil zařízení sloupec.

Případně můžete použít vzdálená zachycení DEX shromáždit diagnostické protokoly klienta. UUID profilu zařízení se zobrazuje ve vašem detekční zpráva v části Profile ID.

Prostřednictvím CLI

Chcete-li zjistit, který profil zařízení a jeho nastavení jsou aktuálně na zařízení, otevřete terminál a spusťte:

warp-cli settings

UUID profilu zařízení se zobrazuje v Profile ID .

Selektory

Profily zařízení můžete nakonfigurovat tak, aby odpovídaly následujícím selektorům nebo kritériím. Selektory založené na identitě jsou k dispozici pouze v případě, že uživatel zaregistroval zařízení přihlášením u poskytovatele identity (IdP).

E-mail uživatele

Použijte profil zařízení na základě e-mailu uživatele.

Název UI Ukázková hodnota API
E-mail uživatele identity.email == "[email protected]"

E-maily skupin uživatelů

Použijte profil zařízení na základě skupina IdP e-mailovou adresu, u které je uživatel v IdP nakonfigurován jako člen.

Název UI Příklad API
E-maily skupin uživatelů identity.groups.email == "[email protected]"

ID skupin uživatelů

Použijte profil zařízení na základě skupina IdP ID, u kterého je uživatel ve vašem IdP nastaven jako člen.

Název UI Příklad API
ID skupin uživatelů identity.groups.id == "12jf495bhjd7893ml09o"

Názvy skupin uživatelů

Použijte profil zařízení na základě skupina IdP jehož je uživatel podle konfigurace v IdP členem.

Název UI Příklad API
Názvy skupin uživatelů identity.groups.name == "\"finance\""

Operační systém

Použijte profil zařízení na základě operačního systému zařízení.

Název UI Příklad API
Operační systém os.name in {\"windows\" \"mac\"}

Verze operačního systému

Použijte profil zařízení na základě Verze OS zařízení.

Název UI Příklad API
Verze operačního systému os.version == \"1.2.0\"

Spravovaná síť

Použijte profil zařízení na základě spravovaná síť ke kterému je zařízení připojeno.

Název UI Příklad API
Spravovaná síť network == \"Austin office\"

atributy SAML

Použijte profil zařízení na základě názvu a hodnoty atributu z SAML IdP.

Název UI Příklad API
SAML Attributes identity.saml_attributes == "\"group=finance\""

Service token

Použijte profil zařízení na základě token služby použitý k registraci zařízení.

Název UI Příklad API
Service Token identity.service_token_uuid == \"f174e90a-fafe-4643-bbbc-4a0ed4fc8415\"

Porovnávací operátory

Porovnávací operátory určují, jak profily zařízení odpovídají selektoru.

Operátor Význam
je se rovná definované hodnotě
v odpovídá alespoň jedné z definovaných hodnot

Logické operátory

Chcete-li ve výrazu vyhodnotit více podmínek, vyberte logický operátor:

Operátor Význam
And odpovídají všem podmínkám ve výrazu
Nebo odpovídají alespoň jedné z podmínek ve výrazu

Pořadí priority

Cloudflare One Client vyhodnocuje profily zařízení dynamicky na základě hierarchie. Když se zařízení připojí, klient zkontroluje profily shora dolů v pořadí, v jakém se zobrazují v dashboardu. Klient se řídí principem první shody: jakmile zařízení odpovídá některému profilu, klient ukončí vyhodnocování a žádný další profil už rozhodnutí nemůže přepsat.

Výchozí profil je vždy na konci seznamu. Použije se pouze tehdy, pokud zařízení nesplňuje kritéria žádného profilu uvedeného výše. Pokud jako výchozí nastavíte jiný vlastní profil, veškerá nastavení se zkopírují do Výchozí profil.

Správci mohou vytvořit více profilů a uplatnit tak různá nastavení podle konkrétních kritérií, jako je identita uživatele, poloha nebo operační systém. Pochopení tohoto vyhodnocování shora dolů je klíčové pro to, aby se na zařízení uplatnily správné zásady.