← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure
Profily zařízení
Profil zařízení definuje Nastavení Cloudflare One Client pro konkrétní sadu zařízení ve vaší organizaci. Můžete vytvořit více profilů a použít různá nastavení podle identity uživatele, polohy zařízení a dalších kritérií.
Uživatelé v jedné skupině poskytovatele identity (označující konkrétní pobočku) mohou mít například odlišné trasy, které je nutné z jejich tunelu WARP vyloučit, nebo některé typy zařízení (například Linux) mohou vyžadovat odlišná nastavení DNS kvůli místním vývojovým službám.
Vytvořit nový profil
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
- Vyberte Vytvořit nový profil. Tím se vytvoří kopie Výchozí profil.
- Zadejte libovolný název profilu.
- Vytvořte pravidla, která určí zařízení používající tento profil. Další informace o dostupných Selektory, Operátory, a Hodnoty.
- Nakonfigurujte nastavení klienta zařízení pro tato zařízení.
- Vyberte Vytvořit profil.
Váš profil se zobrazí v Nastavení profilu seznam. Profily v seznamu můžete přeuspořádat podle požadovaného pořadí priority.
Odešlete POST požadavek na Devices API:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zero Trust Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/policy" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"allow_mode_switch": false,
"allow_updates": false,
"allowed_to_leave": false,
"auto_connect": 600,
"captive_portal": 180,
"description": "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/",
"disable_auto_fallback": true,
"enabled": true,
"exclude_office_ips": false,
"match": "identity.email in {\"[email protected]\"} or any(identity.groups.name[*] in {\"developers\" \"admin\"}) and os.name == \"windows\"",
"name": "Example device profile",
"precedence": 101,
"service_mode_v2": {
"mode": "warp"
},
"support_url": "https://support.example.com",
"switch_locked": true
}'-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Vytvořte nový profil pomocí
cloudflare_zero_trust_device_custom_profile↗ prostředek:resource "cloudflare_zero_trust_device_custom_profile" "example" { account_id = var.cloudflare_account_id name = "Example device profile" description = "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/" allow_mode_switch = false allow_updates = false allowed_to_leave = false auto_connect = 600 captive_portal = 180 disable_auto_fallback = true enabled = true exclude_office_ips = false precedence = 101 service_mode_v2 = {mode = "warp"} support_url = "https://support.example.com" switch_locked = true tunnel_protocol = "wireguard" match = trimspace(replace(<<-EOT identity.email in {"[email protected]"} or any(identity.groups.name[*] in {"developers" "admin"}) and os.name == "windows" EOT , "\n", " ")) }
Úprava nastavení profilu
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
-
Najděte profil zařízení chcete aktualizovat, a vyberte Konfigurovat.
-
Použijte selektory a přidejte nebo upravte pravidla shody a upravte nastavení klienta zařízení pro tento profil podle potřeby.
-
Vyberte Uložit profil.
Šíření nově aktualizovaných nastavení do zařízení může trvat až 10 minut.
Ověřte profil zařízení
Pomocí dashboardu
Chcete-li ověřit poslední aktivní profil zařízení pro konkrétní zařízení:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení.
- V části zařízení najděte své zařízení.
- Zkontrolujte profil zařízení v části Poslední aktivní profil zařízení.
Chcete-li ověřit poslední aktivní profil zařízení pro zařízení uživatele:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Uživatelé.
- V části Uživatelské jméno, najděte uživatele, kterého chcete prošetřit.
- Vyberte Zařízení a zobrazit všechna zařízení používaná uživatelem.
- Najděte zařízení, které chcete prošetřit, a ověřte poslední aktivní profil tohoto zařízení v sekci Profil zařízení sloupec.
Případně můžete použít vzdálená zachycení DEX shromáždit diagnostické protokoly klienta. UUID profilu zařízení se zobrazuje ve vašem detekční zpráva v části Profile ID.
Prostřednictvím CLI
Chcete-li zjistit, který profil zařízení a jeho nastavení jsou aktuálně na zařízení, otevřete terminál a spusťte:
warp-cli settingsUUID profilu zařízení se zobrazuje v Profile ID .
Selektory
Profily zařízení můžete nakonfigurovat tak, aby odpovídaly následujícím selektorům nebo kritériím. Selektory založené na identitě jsou k dispozici pouze v případě, že uživatel zaregistroval zařízení přihlášením u poskytovatele identity (IdP).
E-mail uživatele
Použijte profil zařízení na základě e-mailu uživatele.
| Název UI | Ukázková hodnota API |
|---|---|
| E-mail uživatele | identity.email == "[email protected]" |
E-maily skupin uživatelů
Použijte profil zařízení na základě skupina IdP e-mailovou adresu, u které je uživatel v IdP nakonfigurován jako člen.
| Název UI | Příklad API |
|---|---|
| E-maily skupin uživatelů | identity.groups.email == "[email protected]" |
ID skupin uživatelů
Použijte profil zařízení na základě skupina IdP ID, u kterého je uživatel ve vašem IdP nastaven jako člen.
| Název UI | Příklad API |
|---|---|
| ID skupin uživatelů | identity.groups.id == "12jf495bhjd7893ml09o" |
Názvy skupin uživatelů
Použijte profil zařízení na základě skupina IdP jehož je uživatel podle konfigurace v IdP členem.
| Název UI | Příklad API |
|---|---|
| Názvy skupin uživatelů | identity.groups.name == "\"finance\"" |
Operační systém
Použijte profil zařízení na základě operačního systému zařízení.
| Název UI | Příklad API |
|---|---|
| Operační systém | os.name in {\"windows\" \"mac\"} |
Verze operačního systému
Použijte profil zařízení na základě Verze OS zařízení.
| Název UI | Příklad API |
|---|---|
| Verze operačního systému | os.version == \"1.2.0\" |
Spravovaná síť
Použijte profil zařízení na základě spravovaná síť ke kterému je zařízení připojeno.
| Název UI | Příklad API |
|---|---|
| Spravovaná síť | network == \"Austin office\" |
atributy SAML
Použijte profil zařízení na základě názvu a hodnoty atributu z SAML IdP.
| Název UI | Příklad API |
|---|---|
| SAML Attributes | identity.saml_attributes == "\"group=finance\"" |
Service token
Použijte profil zařízení na základě token služby použitý k registraci zařízení.
| Název UI | Příklad API |
|---|---|
| Service Token | identity.service_token_uuid == \"f174e90a-fafe-4643-bbbc-4a0ed4fc8415\" |
Porovnávací operátory
Porovnávací operátory určují, jak profily zařízení odpovídají selektoru.
| Operátor | Význam |
|---|---|
| je | se rovná definované hodnotě |
| v | odpovídá alespoň jedné z definovaných hodnot |
Logické operátory
Chcete-li ve výrazu vyhodnotit více podmínek, vyberte logický operátor:
| Operátor | Význam |
|---|---|
| And | odpovídají všem podmínkám ve výrazu |
| Nebo | odpovídají alespoň jedné z podmínek ve výrazu |
Pořadí priority
Cloudflare One Client vyhodnocuje profily zařízení dynamicky na základě hierarchie. Když se zařízení připojí, klient zkontroluje profily shora dolů v pořadí, v jakém se zobrazují v dashboardu. Klient se řídí principem první shody: jakmile zařízení odpovídá některému profilu, klient ukončí vyhodnocování a žádný další profil už rozhodnutí nemůže přepsat.
Výchozí profil je vždy na konci seznamu. Použije se pouze tehdy, pokud zařízení nesplňuje kritéria žádného profilu uvedeného výše. Pokud jako výchozí nastavíte jiný vlastní profil, veškerá nastavení se zkopírují do Výchozí profil.
Správci mohou vytvořit více profilů a uplatnit tak různá nastavení podle konkrétních kritérií, jako je identita uživatele, poloha nebo operační systém. Pochopení tohoto vyhodnocování shora dolů je klíčové pro to, aby se na zařízení uplatnily správné zásady.