INTEGRITY Dokumentace

Oprávnění k registraci zařízení

Oprávnění k registraci zařízení určují, kteří uživatelé mohou k instanci Cloudflare Zero Trust vaší organizace připojit nová zařízení.

Nastavit oprávnění pro registraci zařízení

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Správa.

  2. V Registrace zařízení > Oprávnění k registraci zařízení, vyberte Správa.

  3. V Zásady kartě nakonfigurujte jeden nebo více Zásady Access definovat, kdo může připojit své zařízení. Můžete například povolit všem uživatelům s firemní e-mailovou adresou:

    Typ pravidla Selektor Hodnota
    Include E-maily končící na @company.com
  1. V Metody přihlášení kartě:

    a. Vyberte poskytovatelé identity se uživatelé mohou ověřit. Pokud jste neintegrovali žádného poskytovatele identity, můžete použít jednorázový PIN.

    b. (Volitelné) Pokud plánujete povolit přístup pouze prostřednictvím jednoho IdP, zapněte Použít okamžité ověřování. Koncovým uživatelům se nezobrazí přihlašovací stránka Cloudflare Access. Cloudflare místo toho uživatele přesměruje přímo na vaši přihlašovací událost SSO.

  2. Vyberte Save.

  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Access: Apps and Policies Write
  2. Vytvořte opakovaně použitelnou zásadu Access pomocí cloudflare_zero_trust_access_policy prostředek:

    resource "cloudflare_zero_trust_access_policy" "allow_company_emails" {
    	account_id   = var.cloudflare_account_id
    	name         = "Allow company emails"
    	decision     = "allow"
    	include      = [
    		{
    			email_domain = {
    				domain = "@example.com"
    			}
    		}
    	]
    }
  3. Použijte cloudflare_zero_trust_access_application prostředek pro vytvoření aplikace s typem warp.

    resource "cloudflare_zero_trust_access_application" "device_enrollment" {
    	account_id       = var.cloudflare_account_id
    	type             = "warp"
    	name             = "Warp device enrollment"
    	allowed_idps              = [cloudflare_zero_trust_access_identity_provider.microsoft_entra_id.id]
    	auto_redirect_to_identity = true
    	app_launcher_visible      = false
    	policies = [
    		{
    			id = cloudflare_zero_trust_access_policy.allow_company_emails.id
    			precedence = 1
    		}
    	]
    }

Uživatelé nyní mohou zaregistrovat své zařízení přihlášením u vašeho poskytovatele identity. Aby se uživatelé po zaregistrování neodhlásili z vaší organizace, zakažte Povolit zařízením opustit organizaci v nastavení klienta zařízení.

Příklady zásad

Zkontrolujte service token

Namísto toho, aby se uživatelé museli ověřovat pomocí přihlašovacích údajů, můžete použít token služby zaregistrovat zařízení bez jakékoli interakce uživatele. Protože se uživatelé nemusí přihlašovat k poskytovateli identity, nelze na těchto zařízeních vynucovat zásady založené na identitě.

Chcete-li zaregistrovat zařízení pomocí service tokenu:

  1. Vytvořit service token.

  2. Zkopírujte tokenový Client ID a Client Secret.

  3. Přejděte na Řízení přístupu > Zásady a vytvořte následující politiku:

    Akce pravidla Typ pravidla Selektor Hodnota
    Service Auth Include Service Token <TOKEN-NAME>

    Nezapomeňte nastavit Akce na Service Auth místo Allow.

  4. Přidejte zásadu Access do vašeho oprávnění k registraci zařízení.

  5. Ve svém MDM parametry nasazení, přidejte následující pole:

    • auth_client_id: Client ID vašeho tokenu služby.
    • auth_client_secret: Client Secret vašeho tokenu služby.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Access: Apps and Policies Write
    • Access: Service Tokens Write
  2. Vytvořit service token a zkopírujte jeho Client ID a Client Secret.

  3. Vytvořte následující zásadu Access:

    resource "cloudflare_zero_trust_access_policy" "warp_enrollment_service_token" {
    	account_id     = var.cloudflare_account_id
    	name           = "Allow service token"
    	decision       = "non_identity"
    	include = [
    		{
    			service_token = {
    				token_id = cloudflare_zero_trust_access_service_token.example_service_token.id
    			}
    		}
    	]
    }
  4. Přidejte zásadu do svého cloudflared_zero_trust_access_application pro Cloudflare One Client.

  5. Ve svém MDM parametry nasazení, přidejte následující pole:

    • auth_client_id: Client ID vašeho tokenu služby.
    • auth_client_secret: Client Secret vašeho tokenu služby.

Když Cloudflare One Client nasadíte přes svého poskytovatele MDM, automaticky připojí zařízení k vaší organizaci Zero Trust.

Můžete zjistit, která zařízení se zaregistrovala, přechodem do Tým a zdroje > Zařízení. Zařízení zaregistrovaná pomocí service tokenu (nebo jiné zásady Service Auth) budou mít E-mail pole zobrazí jako non_identity@<team-name>.cloudflareaccess.com.

Zkontrolujte certifikát mTLS

Zákazníci s plánem Enterprise mohou vynutit ověřování pomocí vzájemného TLS během registrace zařízení.

Požadavky na certifikát

Chcete-li zkontrolovat certifikát mTLS:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Přihlašovací údaje služby > Mutual TLS.

  2. Vyberte Add mTLS Certificate.

  3. Zadejte libovolný název kořenové CA.

  4. V Obsah certifikátu, vložte obsah vaší kořenové CA.

    Pokud je klientský certifikát podepsán přímo kořenovou CA, stačí nahrát pouze kořenový certifikát. Pokud je klientský certifikát podepsán mezilehlým certifikátem, musíte nahrát celý řetězec CA (mezilehlý i kořenový certifikát). Například:

    -----BEGIN CERTIFICATE-----
    <intermediate.pem>
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    <rootCA.pem>
    -----END CERTIFICATE-----
  5. V Přiřazené hostname, zadejte svůj Zero Trust doména týmu: <team-name>.cloudflareaccess.com

  6. Ve vašem oprávnění k registraci zařízení, přidejte Obecný název nebo Platný certifikát pravidlo. Následující zásada například vyžaduje klientský certifikát s konkrétním common name:

    Akce Typ pravidla Selektor Hodnota
    Allow Require Obecný název <CERT-COMMON-NAME>
  7. Na svém zařízení přidejte klientský certifikát do system keychain.

  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Access: Mutual TLS Certificates Write
    • Access: Apps and Policies Write
  2. Použijte cloudflare_zero_trust_access_mtls_certificate prostředek pro přidání certifikátu mTLS do vašeho účtu:

    resource "cloudflare_zero_trust_access_mtls_certificate" "example_mtls_cert" {
    	account_id     = var.cloudflare_account_id
    	name           = "WARP enrollment mTLS cert"
    	certificate    = <<EOT
    	-----BEGIN CERTIFICATE-----
    	xxxx
    	xxxx
    	-----END CERTIFICATE-----
    	EOT
    	associated_hostnames = ["your-team-name.cloudflareaccess.com"]
    }
  3. Vytvořte následující zásadu Access:

    resource "cloudflare_zero_trust_access_policy" "warp_enrollment_mtls" {
    	account_id     = var.cloudflare_account_id
    	name           = "Allow employees with mTLS cert"
    	decision       = "allow"
    	include = [
    		{
    			email_domain = {
    				domain = "@example.com"
    			}
    		}
    	]
    
    	require = [
    		{
    			common_name = {
    				common_name = "Common name 1"
    			}
    		},
    				{
    			common_name = {
    				common_name = "Common name 2"
    			}
    		}
    	]
    }
  4. Přidejte zásadu do svého cloudflared_zero_trust_access_application pro Cloudflare One Client.

  5. Na svém zařízení přidejte klientský certifikát do system keychain.

Když uživatelé přihlaste se do své organizace Zero Trust z Cloudflare One Client, jejich zařízení musí pro připojení předložit platný klientský certifikát.