← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure / modes
Povolení Posture only mode
Dostupnost funkcí
| Systém | Dostupnost |
|---|---|
| Windows | ✅ |
| macOS | ✅ |
| Linux | ✅ |
| iOS | ✅ |
| Android | ✅ |
| ChromeOS | ✅ |
Režim pouze pro kontrolu stavu umožňuje vynucovat pravidla stavu zařízení při připojení uživatele k vaší self-hosted aplikace Access. Tento režim spoléhá na klientský certifikát vygenerovaný z vašeho účtu, který vytváří důvěru mezi aplikací Access a zařízením.
1. Zapněte nastavení účtu
Pomocí API povolte zajišťování klientských certifikátů pro vaše zóna:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enabled": true
}'2. Nakonfigurujte Cloudflare One Client
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
-
Vyberte profil zařízení a vyberte Úprava.
-
Pro Režim služby, vyberte Režim pouze pro kontrolu stavu.
-
Vyberte Uložit profil.
-
Registrace vašeho zařízení do vaší organizace Zero Trust.
Při zařazení do režimu Posture only Cloudflare One Client (dříve WARP) automaticky vygeneruje certifikát klienta a nainstaluje jej na zařízení. Tento certifikát je nutný k potvrzení zdroje odchozího provozu.
3. (Volitelné) Ověřte klientský certifikát
-
Chcete-li zobrazit klientské certifikáty nainstalované v zařízení:
- Otevřete Spustit nabídce vyberte Spustit.
- Zadejte
certlm.msc. - Přejděte na Personal > Certifikáty.
- Otevřete Keychain Access.
- Přejděte na Systém > My Certificates.
Otevřete okno terminálu a spusťte následující příkaz:
$ certutil -L -d sql:/etc/pki/nssdbPřejděte na Nastavení > Obecné > O službě > Certificate Trust Settings.
Umístění klientského certifikátu se může lišit v závislosti na zařízení Android.
- Samsung: Přejděte na Nastavení > Security > Další nastavení zabezpečení > Zobrazit bezpečnostní certifikáty.
- Google Pixel: Přejděte na Security > Pokročilá nastavení > Šifrování a přihlašovací údaje > Úložiště přihlašovacích údajů.
Přejděte na Nastavení > Aplikace > Google Play Store > Manage Android Preferences > Security > Přihlašovací údaje.
Název klientského certifikátu by měl odpovídat ID zařízení ve vašem Cloudflare One Client Předvolby.
-
Chcete-li ověřit klientský certifikát ve svém účtu Cloudflare:
- V Cloudflare dashboard ↗, vyberte zónu, pro kterou jste povolili klientské certifikáty.
- Přejděte na SSL/TLS > Client Certificates.
Název certifikátu je registrace WARP ID zařízení.

4. Vynuťte klientský certifikát
Chcete-li zablokovat provoz ze zařízení, která nemají platný klientský certifikát:
- V Cloudflare dashboard ↗, přejděte na SSL/TLS > Client Certificates.
- V části Hostitelé, vyberte Úprava a zadejte hostitelský název vaší aplikace Access (například
app.mycompany.com). Tím se pro aplikaci povolí ověřování mTLS. - Vyberte Vytvořit pravidlo mTLS.
- Vytvořte vlastní pravidlo WAF, které u všech požadavků na vaši aplikaci kontroluje platný certifikát klienta:
Pole Operátor Hodnota Logika Akce Client Certificate equals Vypnuto And Block Hostname equals app.mycompany.com - Vyberte Nasadit.
Režim pouze pro kontrolu stavu je nyní na zařízení povolen. Chcete-li začít vynucovat stav zařízení, nastavte Kontrola klienta WARP a přidejte Require pravidlo stavu zařízení do vaší Zásada Access. Když se zařízení poprvé připojí k aplikaci Access, prohlížeč požádá o použití klientského certifikátu nainstalovaného aplikací Cloudflare One Client.

Omezení
Režim pouze pro kontrolu stavu není kompatibilní s Windows: fáze před přihlášením funkci. Uživatel musí být přihlášen do systému Windows, protože Cloudflare One Client potřebuje nainstalovat certifikát v úložišti uživatelů.