← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Hardwarově vázaná registrace
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze WARP |
|---|---|---|
| Windows | ✅ | 2026.6.0 |
| macOS | ✅ | 2026.6.0 |
| Linux | ✅ | 2026.6.0 |
| iOS | ❌ | N/A |
| Android | ❌ | N/A |
| ChromeOS | ❌ | N/A |
Hardwarově vázaná registrace naváže registraci zařízení na neexportovatelný soukromý klíč uložený v hardwaru zařízení. Cloudflare One Client tímto klíčem prokazuje, že požadavky API pocházejí ze zařízení, které registraci vytvořilo.
Cloudflare One Client ve výchozím nastavení ukládá svůj API token do keystore zařízení. Útočník, který token získá, ho může znovu použít z jiného zařízení. Registrace podporovaná hardwarem před tímto rizikem chrání tím, že vyžaduje, aby byl každý požadavek API ověřen klíčem, který nikdy neopustí hardware zařízení.
Než zapnete registraci podporovanou hardwarem, vezměte na vědomí následující:
- Je vyžadována opětovná registrace. Zapnutím nebo vypnutím tohoto nastavení se zneplatní stávající registrace a dotčená zařízení se budou muset zaregistrovat znovu. Cloudflare One Client registraci mezi hardwarově vázanou a standardní variantou nepřevádí.
- Nakonfigurujte to na úrovni organizace. Nastavte
hardware_backed_registrationvorganization_configstak, aby se nastavení jednotně uplatňovalo na každou konfiguraci organizace. - Platnost certifikátů vyprší. Certifikát vázaný na hardware platí 90 dní. Zařízení, které zůstane offline až do vypršení platnosti certifikátu, například během delší dovolené, se musí zaregistrovat znovu.
Jak to funguje
Když je zapnutá registrace podporovaná hardwarem, Cloudflare One Client provede během registrace zařízení:
- Klient vygeneruje neexportovatelný pár klíčů v hardwarovém bezpečnostním modulu na zařízení.
- Klient vytvoří žádost o podpis certifikátu (CSR) pro daný klíč a odešle ji spolu s registračním požadavkem.
- Cloudflare k danému klíči vydá klientský certifikát a vrátí ho klientovi.
- Klient ověřuje všechny následující API požadavky pomocí vzájemné TLS (mTLS), přičemž podepisuje handshake TLS hardwarově vázaným klíčem.
Cloudflare ověřuje každý požadavek oproti certifikátu uloženému při registraci. Požadavky, které neobsahují odpovídající certifikát, jsou odmítnuty. Protože soukromý klíč nemůže opustit zařízení, samotný extrahovaný API token nestačí k vytvoření platných API požadavků z jiného zařízení.
Klient certifikát automaticky obnoví před vypršením platnosti a přitom znovu použije stávající hardwarově vázaný klíč, takže registrace zůstane zachována.
Požadavky na hardware
Hardwarově vázaná registrace využívá bezpečnostní hardware dostupný na jednotlivých desktopových platformách:
| Operační systém | Hardware |
|---|---|
| Windows | TPM 2.0 |
| macOS | Secure Enclave (T2 nebo Apple silicon) |
| Linux | TPM 2.0 |
Zařízení bez podporovaného bezpečnostního modulu nemohou dokončit hardwarově vázanou registraci.
Zapnutí hardwarově vázané registrace
Hardwarově vázaná registrace je ve výchozím nastavení vypnutá. Chcete-li ji zapnout, nastavte hardware_backed_registration parametr na true v organization_configs vrstva vašeho konfigurace MDM.
Následující příklad zapíná registraci podporovanou hardwarem pro example-team organizace:
<dict>
<key>organization_configs</key>
<dict>
<key>example-team</key>
<dict>
<key>hardware_backed_registration</key>
<true/>
</dict>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>example-team</string>
</dict>
</array>
</dict>Omezení
Hardwarově vázaná registrace je dostupná pouze pro Windows, macOS a Linux. Mobilní platformy (iOS, Android a ChromeOS) nejsou podporovány. Funkce se vztahuje pouze na registrace Zero Trust, které používají poskytovatel identity nebo token služby. Registrace typu Consumer nejsou podporovány.