← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment
Oprávnění k registraci zařízení
Oprávnění k registraci zařízení určují, kteří uživatelé mohou k instanci Cloudflare Zero Trust vaší organizace připojit nová zařízení.
Nastavit oprávnění pro registraci zařízení
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Správa.
-
V Registrace zařízení > Oprávnění k registraci zařízení, vyberte Správa.
-
V Zásady kartě nakonfigurujte jeden nebo více Zásady Access definovat, kdo může připojit své zařízení. Můžete například povolit všem uživatelům s firemní e-mailovou adresou:
Typ pravidla Selektor Hodnota Include E-maily končící na @company.com
-
V Metody přihlášení kartě:
a. Vyberte poskytovatelé identity se uživatelé mohou ověřit. Pokud jste neintegrovali žádného poskytovatele identity, můžete použít jednorázový PIN.
b. (Volitelné) Pokud plánujete povolit přístup pouze prostřednictvím jednoho IdP, zapněte Použít okamžité ověřování. Koncovým uživatelům se nezobrazí přihlašovací stránka Cloudflare Access. Cloudflare místo toho uživatele přesměruje přímo na vaši přihlašovací událost SSO.
-
Vyberte Save.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Access: Apps and Policies Write
-
Vytvořte opakovaně použitelnou zásadu Access pomocí
cloudflare_zero_trust_access_policy↗ prostředek:resource "cloudflare_zero_trust_access_policy" "allow_company_emails" { account_id = var.cloudflare_account_id name = "Allow company emails" decision = "allow" include = [ { email_domain = { domain = "@example.com" } } ] } -
Použijte
cloudflare_zero_trust_access_application↗ prostředek pro vytvoření aplikace s typemwarp.resource "cloudflare_zero_trust_access_application" "device_enrollment" { account_id = var.cloudflare_account_id type = "warp" name = "Warp device enrollment" allowed_idps = [cloudflare_zero_trust_access_identity_provider.microsoft_entra_id.id] auto_redirect_to_identity = true app_launcher_visible = false policies = [ { id = cloudflare_zero_trust_access_policy.allow_company_emails.id precedence = 1 } ] }
Uživatelé nyní mohou zaregistrovat své zařízení přihlášením u vašeho poskytovatele identity. Aby se uživatelé po zaregistrování neodhlásili z vaší organizace, zakažte Povolit zařízením opustit organizaci v nastavení klienta zařízení.
Příklady zásad
Zkontrolujte service token
Namísto toho, aby se uživatelé museli ověřovat pomocí přihlašovacích údajů, můžete použít token služby zaregistrovat zařízení bez jakékoli interakce uživatele. Protože se uživatelé nemusí přihlašovat k poskytovateli identity, nelze na těchto zařízeních vynucovat zásady založené na identitě.
Chcete-li zaregistrovat zařízení pomocí service tokenu:
-
Zkopírujte tokenový Client ID a Client Secret.
-
Přejděte na Řízení přístupu > Zásady a vytvořte následující politiku:
Akce pravidla Typ pravidla Selektor Hodnota Service Auth Include Service Token <TOKEN-NAME>Nezapomeňte nastavit Akce na Service Auth místo Allow.
-
Přidejte zásadu Access do vašeho oprávnění k registraci zařízení.
-
Ve svém MDM parametry nasazení, přidejte následující pole:
auth_client_id: Client ID vašeho tokenu služby.auth_client_secret: Client Secret vašeho tokenu služby.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Access: Apps and Policies WriteAccess: Service Tokens Write
-
Vytvořit service token a zkopírujte jeho Client ID a Client Secret.
-
Vytvořte následující zásadu Access:
resource "cloudflare_zero_trust_access_policy" "warp_enrollment_service_token" { account_id = var.cloudflare_account_id name = "Allow service token" decision = "non_identity" include = [ { service_token = { token_id = cloudflare_zero_trust_access_service_token.example_service_token.id } } ] } -
Přidejte zásadu do svého
cloudflared_zero_trust_access_applicationpro Cloudflare One Client. -
Ve svém MDM parametry nasazení, přidejte následující pole:
auth_client_id: Client ID vašeho tokenu služby.auth_client_secret: Client Secret vašeho tokenu služby.
Když Cloudflare One Client nasadíte přes svého poskytovatele MDM, automaticky připojí zařízení k vaší organizaci Zero Trust.
Můžete zjistit, která zařízení se zaregistrovala, přechodem do Tým a zdroje > Zařízení. Zařízení zaregistrovaná pomocí service tokenu (nebo jiné zásady Service Auth) budou mít E-mail pole zobrazí jako non_identity@<team-name>.cloudflareaccess.com.
Zkontrolujte certifikát mTLS
Zákazníci s plánem Enterprise mohou vynutit ověřování pomocí vzájemného TLS během registrace zařízení.
Požadavky na certifikát
-
Certifikát CA může pocházet od veřejně důvěryhodné CA nebo být self-signed.
-
V certifikátu
Basic Constraints, atributCAmusí být nastaven naTRUE. -
Certifikát musí používat jeden z níže uvedených podpisových algoritmů:
Povolené algoritmy podpisu
x509.SHA1WithRSAx509.SHA256WithRSAx509.SHA384WithRSAx509.SHA512WithRSAx509.ECDSAWithSHA1x509.ECDSAWithSHA256x509.ECDSAWithSHA384x509.ECDSAWithSHA512
Chcete-li zkontrolovat certifikát mTLS:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Přihlašovací údaje služby > Mutual TLS.
-
Vyberte Add mTLS Certificate.
-
Zadejte libovolný název kořenové CA.
-
V Obsah certifikátu, vložte obsah vaší kořenové CA.
Pokud je klientský certifikát podepsán přímo kořenovou CA, stačí nahrát pouze kořenový certifikát. Pokud je klientský certifikát podepsán mezilehlým certifikátem, musíte nahrát celý řetězec CA (mezilehlý i kořenový certifikát). Například:
-----BEGIN CERTIFICATE----- <intermediate.pem> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <rootCA.pem> -----END CERTIFICATE----- -
V Přiřazené hostname, zadejte svůj Zero Trust doména týmu:
<team-name>.cloudflareaccess.com -
Ve vašem oprávnění k registraci zařízení, přidejte Obecný název nebo Platný certifikát pravidlo. Následující zásada například vyžaduje klientský certifikát s konkrétním common name:
Akce Typ pravidla Selektor Hodnota Allow Require Obecný název <CERT-COMMON-NAME> -
Na svém zařízení přidejte klientský certifikát do system keychain.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Access: Mutual TLS Certificates WriteAccess: Apps and Policies Write
-
Použijte
cloudflare_zero_trust_access_mtls_certificate↗ prostředek pro přidání certifikátu mTLS do vašeho účtu:resource "cloudflare_zero_trust_access_mtls_certificate" "example_mtls_cert" { account_id = var.cloudflare_account_id name = "WARP enrollment mTLS cert" certificate = <<EOT -----BEGIN CERTIFICATE----- xxxx xxxx -----END CERTIFICATE----- EOT associated_hostnames = ["your-team-name.cloudflareaccess.com"] } -
Vytvořte následující zásadu Access:
resource "cloudflare_zero_trust_access_policy" "warp_enrollment_mtls" { account_id = var.cloudflare_account_id name = "Allow employees with mTLS cert" decision = "allow" include = [ { email_domain = { domain = "@example.com" } } ] require = [ { common_name = { common_name = "Common name 1" } }, { common_name = { common_name = "Common name 2" } } ] } -
Přidejte zásadu do svého
cloudflared_zero_trust_access_applicationpro Cloudflare One Client. -
Na svém zařízení přidejte klientský certifikát do system keychain.
Když uživatelé přihlaste se do své organizace Zero Trust z Cloudflare One Client, jejich zařízení musí pro připojení předložit platný klientský certifikát.