INTEGRITY Dokumentace

Povolení Posture only mode

Dostupnost funkcí

Systém Dostupnost
Windows
macOS
Linux
iOS
Android
ChromeOS

Režim pouze pro kontrolu stavu umožňuje vynucovat pravidla stavu zařízení při připojení uživatele k vaší self-hosted aplikace Access. Tento režim spoléhá na klientský certifikát vygenerovaný z vašeho účtu, který vytváří důvěru mezi aplikací Access a zařízením.

1. Zapněte nastavení účtu

Pomocí API povolte zajišťování klientských certifikátů pro vaše zóna:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Aktualizovat stav vydávání certifikátu zařízení
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enabled": true
	}'

2. Nakonfigurujte Cloudflare One Client

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.

  2. Vyberte profil zařízení a vyberte Úprava.

  3. Pro Režim služby, vyberte Režim pouze pro kontrolu stavu.

  4. Vyberte Uložit profil.

  5. Registrace vašeho zařízení do vaší organizace Zero Trust.

    Při zařazení do režimu Posture only Cloudflare One Client (dříve WARP) automaticky vygeneruje certifikát klienta a nainstaluje jej na zařízení. Tento certifikát je nutný k potvrzení zdroje odchozího provozu.

3. (Volitelné) Ověřte klientský certifikát

  1. Chcete-li zobrazit klientské certifikáty nainstalované v zařízení:

    1. Otevřete Spustit nabídce vyberte Spustit.
    2. Zadejte certlm.msc.
    3. Přejděte na Personal > Certifikáty.
    1. Otevřete Keychain Access.
    2. Přejděte na Systém > My Certificates.

    Otevřete okno terminálu a spusťte následující příkaz:

    $ certutil -L -d sql:/etc/pki/nssdb

    Přejděte na Nastavení > Obecné > O službě > Certificate Trust Settings.

    Umístění klientského certifikátu se může lišit v závislosti na zařízení Android.

    • Samsung: Přejděte na Nastavení > Security > Další nastavení zabezpečení > Zobrazit bezpečnostní certifikáty.
    • Google Pixel: Přejděte na Security > Pokročilá nastavení > Šifrování a přihlašovací údaje > Úložiště přihlašovacích údajů.

    Přejděte na Nastavení > Aplikace > Google Play Store > Manage Android Preferences > Security > Přihlašovací údaje.

    Název klientského certifikátu by měl odpovídat ID zařízení ve vašem Cloudflare One Client Předvolby.

  2. Chcete-li ověřit klientský certifikát ve svém účtu Cloudflare:

    1. V Cloudflare dashboard, vyberte zónu, pro kterou jste povolili klientské certifikáty.
    2. Přejděte na SSL/TLS > Client Certificates.

    Název certifikátu je registrace WARP ID zařízení. Příklad klientského certifikátu v Cloudflare dashboardu

4. Vynuťte klientský certifikát

Chcete-li zablokovat provoz ze zařízení, která nemají platný klientský certifikát:

  1. V Cloudflare dashboard, přejděte na SSL/TLS > Client Certificates.
  2. V části Hostitelé, vyberte Úprava a zadejte hostitelský název vaší aplikace Access (například app.mycompany.com). Tím se pro aplikaci povolí ověřování mTLS.
  3. Vyberte Vytvořit pravidlo mTLS.
  4. Vytvořte vlastní pravidlo WAF, které u všech požadavků na vaši aplikaci kontroluje platný certifikát klienta:
    Pole Operátor Hodnota Logika Akce
    Client Certificate equals Vypnuto And Block
    Hostname equals app.mycompany.com
  5. Vyberte Nasadit.

Režim pouze pro kontrolu stavu je nyní na zařízení povolen. Chcete-li začít vynucovat stav zařízení, nastavte Kontrola klienta WARP a přidejte Require pravidlo stavu zařízení do vaší Zásada Access. Když se zařízení poprvé připojí k aplikaci Access, prohlížeč požádá o použití klientského certifikátu nainstalovaného aplikací Cloudflare One Client.

Prohlížeč zobrazí výzvu k zadání klientského
certifikátu

Omezení

Režim pouze pro kontrolu stavu není kompatibilní s Windows: fáze před přihlášením funkci. Uživatel musí být přihlášen do systému Windows, protože Cloudflare One Client potřebuje nainstalovat certifikát v úložišti uživatelů.