← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Parametry
Každý Cloudflare One Client (dříve WARP) podporuje následující sadu parametrů v rámci svého nasazení, bez ohledu na mechanismus nasazení.
Požadováno pro plnou funkčnost Cloudflare Zero Trust
Aby fungovala většina funkcí Cloudflare Zero Trust, musíte zadat název týmu. Mezi funkce Cloudflare Zero Trust závislé na názvu týmu patří například Zásady HTTP, Browser Isolation, a stav zařízení.
organization
Nařídí klientovi zaregistrovat zařízení u vaší organizace. Registrace vyžaduje ověření prostřednictvím IdP nebo Service Auth.
Typ hodnoty: string
Hodnota: Váš název týmu.
Požadováno pro vynucování zásad typu pouze DNS
Toto pole se používá k vynucení zásad DNS při nasazení klienta v režimu pouze DoH.
gateway_unique_id
Nařídí klientovi směrovat všechny dotazy DNS na konkrétní Umístění DNS Gateway. Tato hodnota je nutná pouze v případě, že nasazujete bez název týmu nebo v organizaci s více umístěními DNS. Pokud nezadáte subdoménu DoH, automaticky použijeme výchozí umístění DNS Gateway pro vaši organizaci.
Typ hodnoty: string
Hodnota: Váš DoH subdoména.
Parametry organizace
Pomocí následujících parametrů můžete nakonfigurovat konkrétní organizaci Zero Trust.
allow_managed_deployments
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2026.6.0 |
| macOS | ✅ | 2026.6.0 |
| Linux | ❌ | , |
| iOS | ❌ | , |
| Android | ❌ | , |
| ChromeOS | ❌ | , |
Lokální kill switch pro přiřazení verzí klienta odesílané z Cloudflare dashboardu. Tento parametr použijte, chcete-li zařízení vyjmout ze změn verzí řízených dashboardem, bez ohledu na to, co je v dashboardu nakonfigurováno.
Zařízení ve výchozím nastavení uplatňuje jakékoli přiřazení odeslané z dashboardu. Pokud na dané zařízení žádné přiřazení necílí, parametr nemá žádný účinek.
Typ hodnoty: boolean
Hodnota:
true: (výchozí) Zařízení uplatňuje přiřazení verze klienta nakonfigurovaná pro něj v Cloudflare dashboardu. Pokud na zařízení nesměřuje žádné přiřazení, toto nastavení nemá žádný účinek.false: Zařízení ignoruje přiřazení verzí klienta a zůstává na aktuálně nainstalované verzi bez ohledu na to, co je nastaveno v dashboardu.
auth_client_id
Zaregistruje zařízení do vaší organizace Zero Trust pomocí token služby.
Vyžaduje auth_client_secret .
Typ hodnoty: string
Hodnota: Client ID tokenu služby.
Příklad konfigurace:
<key>auth_client_id</key>
<string>88bf3b6d86161464f6509f7219099e57.access</string>
<key>auth_client_secret</key>
<string>bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5</string>auth_client_secret
Zaregistruje zařízení do vaší organizace Zero Trust pomocí token služby.
Vyžaduje auth_client_id .
Typ hodnoty: string
Hodnota: Client Secret tokenu služby.
auto_connect
Pokud uživatel přepínač vypnul, klient se automaticky znovu zapne po uplynutí zadaného počtu minut. Doporučujeme ponechat zde velmi nízkou hodnotu, obvykle stačí čas potřebný k přihlášení k Wi-Fi v hotelu nebo na letišti. Pokud je pro auto_connect výchozí stav Cloudflare One Client bude vždy Connected (například po prvotní instalaci nebo restartu).
Typ hodnoty: integer
Hodnota:
0: Umožňuje, aby přepínač zůstal ve vypnuté poloze neomezeně dlouho, dokud jej uživatel znovu nezapne.1na1440: Přepínač po zadaném počtu minut automaticky znovu zapněte.
display_name
Identifikuje organizaci Zero Trust v grafickém rozhraní klienta Cloudflare One Client, pokud je klient nasazen s více organizací. Povinné, pokud organization parametr je zadán v configs pole.
Typ hodnoty: string
Hodnota: Přezdívka organizace zobrazovaná uživatelům v GUI Cloudflare One Client (například Test environment).
enable_netbt
NetBIOS over TCP/IP (NetBT) je zastaralá funkce systému Windows, která se primárně používá pro překlad názvů v některých vzácné scénáře. Cloudflare One Client standardně z bezpečnostních důvodů deaktivuje NetBT na rozhraní tunelu. Pokud vaše organizace stále spoléhá na starší aplikace vyžadující NetBT, můžete toto výchozí chování přepsat a NetBT povolit.
Typ hodnoty: boolean
Hodnota:
false: (výchozí) Zakazuje NetBT na tunelovém rozhraní Cloudflare One Client.true: Povoluje NetBT na tunelovém rozhraní Cloudflare One Client.
enable_pmtud
Path MTU Discovery (PMTUD) umožňuje Cloudflare One Client zjistit největší velikost paketu, kterou lze odeslat přes aktuální síť, a tím optimalizovat výkon připojení.
Typ hodnoty: boolean
Hodnota:
false: (výchozí) Zakazuje PMTUD.true: Povoluje PMTUD na tunelovém rozhraní Cloudflare One Client.
enable_post_quantum
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
|
Všechny plány |
| Systém | Dostupnost | Minimální verze WARP |
|---|---|---|
| Windows | ✅ | 2025.5.735.1 |
| macOS | ✅ | 2025.5.735.1 |
| Linux | ✅ | 2025.5.735.1 |
| iOS | ✅ | 1.10 |
| Android | ✅ | 2.4 |
| ChromeOS | ✅ | 2.4 |
Cloudflare One Client používá postkvantová kryptografie a zabezpečit připojení ze zařízení k síti Cloudflare. Postkvantová kryptografie vyžaduje protokol MASQUE a je ve výchozím nastavení povoleno na všech zařízeních používajících MASQUE.
Typ hodnoty: boolean
Hodnota:
false: Zakazuje postkvantovou dohodu o klíči.true: Aktivuje postkvantovou shodu klíčů pro veškerý provoz procházející tunelem WARP.
environment
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze WARP |
|---|---|---|
| Windows | ✅ | 2025.9.558.0 |
| macOS | ✅ | 2025.9.558.0 |
| Linux | ✅ | 2025.9.558.0 |
| iOS | ✅ | 1.12.0 |
| Android | ✅ | 2.5.1 |
| ChromeOS | ✅ | 2.5.1 |
Konfiguruje Cloudflare One Client tak, aby se připojoval k prostředí Cloudflare autorizovanému podle FedRAMP High.
Typ hodnoty: string
Hodnota:
normal: (výchozí) Cloudflare One Client se připojuje ke standardním koncovým bodům API, IP adresám a doménám (jako<ACCOUNT_ID>.cloudflare-gateway.com) a přeposílá provoz do datových center Cloudflare po celém světě.fedramp_high: Cloudflare One Client se připojuje ke specifickým koncovým bodům API, IP adresám a doménám pro FedRAMP (jako<ACCOUNT_ID>.fed.cloudflare-gateway.com). Provoz se ke zpracování přeposílá do datacenter splňujících požadavky FedRAMP High. Chcete-li nakonfigurovat prostředí FedRAMP High, musíte povolit Endpointy, IP adresy a domény specifické pro FedRAMP přes váš firewall.
Při použití více konfigurací pro stejnou organizaci musí všechny konfigurace uvádět stejnou environment hodnota. Jedna organizace nemůže fungovat současně v běžném prostředí i v prostředí FedRAMP High.
Ve verzi 2026.5.0 a novější použijte organization_configs nastavit environment jednou za organizaci, místo jeho opakování v každé konfigurační položce:
<dict>
<key>organization_configs</key>
<dict>
<key>mycompany-gov</key>
<dict>
<key>environment</key>
<string>fedramp_high</string>
</dict>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Production</string>
</dict>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Staging</string>
</dict>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Test</string>
<key>environment</key>
<string>normal</string>
</dict>
</array>
</dict>Ve starších verzích musí každá konfigurace pro danou organizaci obsahovat environment explicitně:
<dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Production</string>
<key>environment</key>
<string>fedramp_high</string>
</dict>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Staging</string>
<key>environment</key>
<string>fedramp_high</string>
</dict>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Test</string>
<key>environment</key>
<string>normal</string>
</dict>
</array>
</dict>external_emergency_signal_fingerprint
Otisk SHA-256, který Cloudflare One Client použije k ověření external_emergency_signal_url endpoint HTTPS. Viz External Emergency Disconnect pro podrobnosti o tom, jak tento otisk extrahovat.
Typ hodnoty: string
Hodnota: otisk SHA-256 certifikátu serveru HTTPS (například DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662)
external_emergency_signal_interval
Jak často se bude Cloudflare One Client dotazovat external_emergency_signal_url pro External Emergency Disconnect signál.
Typ hodnoty: integer
Hodnota: Frekvence dotazování v sekundách (minimálně 30, výchozí 300)
external_emergency_signal_url
Endpoint HTTPS, na kterém bude Cloudflare One Client opakovaně kontrolovat External Emergency Disconnect signál.
Typ hodnoty: string
Hodnota: https://192.0.2.1:3333/status/disconnect
Adresa URL musí používat https:// a jako hostitele použijte adresu IPv4 nebo IPv6 (nikoli doménu).
hardware_backed_registration
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze WARP |
|---|---|---|
| Windows | ✅ | 2026.6.0 |
| macOS | ✅ | 2026.6.0 |
| Linux | ✅ | 2026.6.0 |
| iOS | ❌ | N/A |
| Android | ❌ | N/A |
| ChromeOS | ❌ | N/A |
Naváže registraci na neexportovatelný klíč uložený v hardwaru zařízení (Secure Enclave nebo TPM 2.0) a ověřuje požadavky API pomocí mTLS. Další informace naleznete v Hardwarově vázaná registrace.
Typ hodnoty: boolean
Hodnota:
false: (výchozí) Cloudflare One Client ukládá svůj token API do keystore zařízení.true: Cloudflare One Client při registraci vygeneruje hardwarově vázaný klíč a pro následná volání API používá mTLS.
local_emergency_signal_enabled
Povoluje Local Emergency Disconnect. Když je povoleno, Cloudflare One Client sleduje soubor JSON na pevně dané cestě v zařízení a čeká na signál pro nouzové odpojení.
Typ hodnoty: boolean
Hodnota:
false: (výchozí) Sledování souboru místního signálu je zakázáno.true: Klient sleduje lokální signální soubor pro nouzové odpojení.
onboarding
Řídí viditelnost onboardingových obrazovek, které uživatele při prvním spuštění aplikace vyzývají k prostudování zásad ochrany osobních údajů.
Typ hodnoty: boolean
Hodnota:
false: Obrazovky skryté.true: (výchozí) Obrazovky viditelné.
override_api_endpoint
Přepisuje IP adresa používaná Cloudflare One Client ke komunikaci s API pro orchestraci klienta. Pokud tento parametr nastavíte, nezapomeňte aktualizovat firewall své organizace tak, aby novou IP adresu povoloval.
Tato funkce je určena pro použití s místním síťovým partnerem Cloudflare China nebo s jiným partnerem třetí strany, který dokáže zajistit integritu síťového provozu. Většina IT administrátorů by toto nastavení neměla používat, protože přesměruje veškerý provoz API na novou IP adresu.
Typ hodnoty: string
Hodnota: 1.2.3.4 : Přesměrujte všechna volání API pro orchestraci klienta na 1.2.3.4.
Řetězec musí být platná adresa IPv4 nebo IPv6, jinak se Cloudflare One Client nepodaří zpracovat celý soubor MDM.
override_doh_endpoint
Přepisuje IP adresa používaná Cloudflare One Client k překladu DNS dotazů pomocí DNS over HTTPS (DoH). Pokud tento parametr nastavíte, nezapomeňte aktualizovat firewall své organizace tak, aby novou IP adresu povoloval.
Tato funkce je určena pro použití s místním síťovým partnerem Cloudflare China nebo s jiným partnerem třetí strany, který dokáže zajistit integritu síťového provozu. Většina IT administrátorů by toto nastavení neměla používat, protože přesměruje veškerý provoz DoH na novou IP adresu.
Typ hodnoty: string
Hodnota: 1.2.3.4 : Přesměrujte všechny vyhledávací dotazy DNS over HTTPS na 1.2.3.4.
Řetězec musí být platná adresa IPv4 nebo IPv6, jinak se Cloudflare One Client nepodaří zpracovat celý soubor MDM.
override_warp_endpoint
Přepisuje IP adresa a UDP port používaná Cloudflare One Client k odesílání provozu na okraj sítě Cloudflare. Pokud tento parametr nastavíte, nezapomeňte aktualizovat firewall své organizace tak, aby novou IP adresu povoloval.
Tato funkce je určena pro použití s místním síťovým partnerem Cloudflare China nebo s jiným partnerem třetí strany, který dokáže zajistit integritu síťového provozu. Většina IT administrátorů by toto nastavení neměla používat, protože přesměruje veškerý provoz Cloudflare One Client na novou IP adresu.
Typ hodnoty: string
Hodnota: 203.0.113.0:500 : Přesměrujte veškerý provoz Cloudflare One Client na 203.0.113.0 na portu 500.
Řetězec musí být platná soketová adresa IPv4 nebo IPv6 (obsahující IP adresu a číslo portu), jinak se Cloudflare One Client nepodaří zpracovat celý soubor MDM.
service_mode
Umožňuje vybrat provozní režim klienta.
Typ hodnoty: string
Hodnota:
warp: (výchozí) Traffic and DNS mode.1dot1, Režim pouze DNS.proxy, Režim lokální proxy. Použijteproxy_portparametr k určení portu SOCKS proxy na localhost (mezi0-66535). Například,<key>service_mode</key> <string>proxy</string> <key>proxy_port</key> <integer>44444</integer>postureonly, Režim pouze pro kontrolu stavu.tunnelonly- Traffic only mode.
support_url
Když je Cloudflare One Client nasazen prostřednictvím MDM, vestavěný v aplikaci Odeslat zpětnou vazbu tlačítko je ve výchozím nastavení zakázáno. Tento parametr umožňuje tlačítko znovu povolit a směrovat zpětnou vazbu do vaší organizace.
Typ hodnoty: string
Hodnota:
https://<support.example.com>: Použijtehttps://odkaz pro otevření interní nápovědy vaší společnosti.mailto:<[email protected]>: Použijtemailto:odkaz pro otevření výchozího e-mailového klienta.
switch_locked
Umožňuje uživateli vypnout přepínač klienta a odpojit klienta Cloudflare One.
Typ hodnoty: boolean
Hodnota:
false: (výchozí) Uživatel může přepínač kdykoli podle vlastního uvážení zapnout nebo vypnout. Když je přepínač vypnutý, uživatel nebude mít možnost přistupovat k webům chráněným Access, které využívají určité kontroly stavu zařízení.true: Uživatel nemůže přepínač vypnout. Cloudflare One Client se automaticky spustí v připojeném stavu.
U nových nasazení musíte také zahrnout auto_connect parametr alespoň s hodnotou 0. Tím se zabrání nasazení klientů ve vypnutém stavu bez možnosti, aby je uživatelé mohli ručně zapnout.
unique_client_id
Přiřadí zařízení jedinečný identifikátor pro kontrola stavu zařízení podle UUID zařízení.
Typ hodnoty: string
Hodnota: UUID zařízení (například 496c6124-db89-4735-bc4e-7f759109a6f1).
use_in_app_webview
Pro ověřování Zero Trust používá aplikace vestavěné zobrazení WebView místo výchozího systémového prohlížeče. Toto nastavení je vyžadováno, pokud je povolen režim Always-on VPN s Lockdown mode.
Typ hodnoty: boolean
Hodnota:
false: (výchozí) Pro ověřování Zero Trust používá výchozí systémový prohlížeč.true: Pro ověření Zero Trust používá WebView v rámci aplikace.
warp_tunnel_protocol
Konfiguruje protokol používaný ke směrování IP provozu ze zařízení do Cloudflare Gateway. Další informace najdete v Protokol tunelu zařízení.
Typ hodnoty: string
Hodnota:
masque: (výchozí) MASQUE ↗ protokolwireguard, WireGuard ↗ protokol
Parametry nejvyšší úrovně
Parametry nejvyšší úrovně určují, jak Cloudflare One Client spravuje registrace zařízení.
configs
Umožňuje uživateli Přepínání mezi organizacemi Zero Trust v grafickém rozhraní Cloudflare One Client. configs array je také vyžadováno při použití dalšího parametr nejvyšší úrovně jako například multi_user nebo pre_login, i když je zadaná jen jedna organizace.
Typ hodnoty: array
Hodnota: Array obsahující jednu nebo více organizací Zero Trust.
multi_user
Povoluje registraci více uživatelů na zařízení Windows.
Typ hodnoty: boolean
Hodnota:
false: (výchozí) Na každém zařízení je uložena pouze jedna registrace Cloudflare One Client. Jakmile se uživatel přihlásí do Cloudflare One Client, jeho nastavení a identita se použijí na veškerý provoz z tohoto zařízení.true: Každý uživatel Windows má vlastní registraci Cloudflare One Client. Další informace najdete v Více uživatelů na zařízení se systémem Windows.
organization_configs
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze WARP |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ✅ | 2026.5.0 |
| Linux | ✅ | 2026.5.0 |
| iOS | ❌ | N/A |
| Android | ❌ | N/A |
| ChromeOS | ❌ | N/A |
Definuje nastavení platná v rámci celé organizace, která se vztahují na všechny configs položky pro danou organizaci, přičemž přepíší jakékoli konfliktní hodnoty nastavené v jednotlivých konfiguračních položkách.
Typ hodnoty: dict
Hodnota: Dict, kde každý klíč je název organizace (název týmu) a každá hodnota je dict s nastavením platným pro celou organizaci.
Podporovaná nastavení:
| Key | Popis |
|---|---|
environment |
Přepisuje environment hodnota pro všechny konfigurace patřící této organizaci. |
hardware_backed_registration |
Přepisuje hardware_backed_registration hodnota pro všechny konfigurace patřící této organizaci. |
Použijte organization_configs když máte pro stejnou organizaci více konfigurací a chcete vynutit jedinou environment hodnotu ve všech z nich. Jakákoli environment hodnota nastavená uvnitř jednotlivého configs položka pro danou organizaci bude přepsána hodnotou zadanou v organization_configs.
Příklad konfigurace, kde test-org má dvě konfigurace (Production a Staging), obě jsou nastaveny na používání fedramp_high prostřednictvím organization_configs:
<dict>
<key>organization_configs</key>
<dict>
<key>test-org</key>
<dict>
<key>environment</key>
<string>fedramp_high</string>
</dict>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Production</string>
</dict>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Staging</string>
</dict>
</array>
</dict>pre_login
Umožňuje klientovi Cloudflare One připojit se pomocí servisního tokenu ještě před dokončením prvotního přihlášení uživatele do systému Windows. Další informace najdete v Připojení Cloudflare One Client před přihlášením do Windows.
Parametry Per-app VPN (Android)
Per-app VPN ↗ parametry umožňují vybrat aplikace pro Android, které mohou odesílat provoz přes tunel WARP. Správci mohou tyto parametry konfigurovat pomocí libovolného nástroje MDM, který podporuje nasazování aplikací pro Android do spravovaných zařízení nebo pracovních profilů.
app_identifier
Název balíčku aplikace / identifikátor balíčku, který aplikaci jednoznačně identifikuje v obchodě Google Play. Provoz této aplikace bude tunelován prostřednictvím služby klienta Cloudflare One.
Typ hodnoty: string
Hodnota: Identifikátor aplikace najdete v parametru dotazu id v adrese URL dané aplikace v Play Store. Například u https://play.google.com/store/apps/details?id=com.cloudflare.cloudflareoneagent, identifikátor aplikace pro aplikaci Cloudflare One Agent je com.cloudflare.cloudflareoneagent.
is_browser
Volitelná vlastnost. is_browser pomůže aplikaci Cloudflare One Agent rozhodnout, který prohlížeč otevřít místo výchozího prohlížeče pro konkrétní funkce, jako je opětovné ověření nebo blokovací oznámení Gateway. V případě potřeby by administrátoři měli výslovně určit, že daný tunneled_app je prohlížeč, místo aby se spoléhalo na automatickou detekci prohlížeče.
Typ hodnoty: boolean
Hodnota: Pokud je hodnota true, identifikuje aplikaci definovanou v app_identifier jako prohlížeč. Výchozí hodnota je false a is_browser je nepovinná vlastnost.
Poznámky pod čarou
-
Traffic and DNS mode je podporován ve verzi klienta 2025.2.664.0 a nižší. Ve verzi 2025.4.589.1 a vyšší se tento parametr na Traffic and DNS mode nevztahuje, protože veškerý provoz DoH prochází uvnitř tunelu WARP. ↩