INTEGRITY Dokumentace

Hardwarově vázaná registrace

Dostupnost funkcí

Klientské režimy Plány Zero Trust
Všechny režimy Všechny plány
Systém Dostupnost Minimální verze WARP
Windows 2026.6.0
macOS 2026.6.0
Linux 2026.6.0
iOS N/A
Android N/A
ChromeOS N/A

Hardwarově vázaná registrace naváže registraci zařízení na neexportovatelný soukromý klíč uložený v hardwaru zařízení. Cloudflare One Client tímto klíčem prokazuje, že požadavky API pocházejí ze zařízení, které registraci vytvořilo.

Cloudflare One Client ve výchozím nastavení ukládá svůj API token do keystore zařízení. Útočník, který token získá, ho může znovu použít z jiného zařízení. Registrace podporovaná hardwarem před tímto rizikem chrání tím, že vyžaduje, aby byl každý požadavek API ověřen klíčem, který nikdy neopustí hardware zařízení.

Než zapnete registraci podporovanou hardwarem, vezměte na vědomí následující:

Jak to funguje

Když je zapnutá registrace podporovaná hardwarem, Cloudflare One Client provede během registrace zařízení:

  1. Klient vygeneruje neexportovatelný pár klíčů v hardwarovém bezpečnostním modulu na zařízení.
  2. Klient vytvoří žádost o podpis certifikátu (CSR) pro daný klíč a odešle ji spolu s registračním požadavkem.
  3. Cloudflare k danému klíči vydá klientský certifikát a vrátí ho klientovi.
  4. Klient ověřuje všechny následující API požadavky pomocí vzájemné TLS (mTLS), přičemž podepisuje handshake TLS hardwarově vázaným klíčem.

Cloudflare ověřuje každý požadavek oproti certifikátu uloženému při registraci. Požadavky, které neobsahují odpovídající certifikát, jsou odmítnuty. Protože soukromý klíč nemůže opustit zařízení, samotný extrahovaný API token nestačí k vytvoření platných API požadavků z jiného zařízení.

Klient certifikát automaticky obnoví před vypršením platnosti a přitom znovu použije stávající hardwarově vázaný klíč, takže registrace zůstane zachována.

Požadavky na hardware

Hardwarově vázaná registrace využívá bezpečnostní hardware dostupný na jednotlivých desktopových platformách:

Operační systém Hardware
Windows TPM 2.0
macOS Secure Enclave (T2 nebo Apple silicon)
Linux TPM 2.0

Zařízení bez podporovaného bezpečnostního modulu nemohou dokončit hardwarově vázanou registraci.

Zapnutí hardwarově vázané registrace

Hardwarově vázaná registrace je ve výchozím nastavení vypnutá. Chcete-li ji zapnout, nastavte hardware_backed_registration parametr na true v organization_configs vrstva vašeho konfigurace MDM.

Následující příklad zapíná registraci podporovanou hardwarem pro example-team organizace:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>example-team</key>
    <dict>
      <key>hardware_backed_registration</key>
      <true/>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>example-team</string>
    </dict>
  </array>
</dict>

Omezení

Hardwarově vázaná registrace je dostupná pouze pro Windows, macOS a Linux. Mobilní platformy (iOS, Android a ChromeOS) nejsou podporovány. Funkce se vztahuje pouze na registrace Zero Trust, které používají poskytovatel identity nebo token služby. Registrace typu Consumer nejsou podporovány.