INTEGRITY Dokumentace

Parametry

Každý Cloudflare One Client (dříve WARP) podporuje následující sadu parametrů v rámci svého nasazení, bez ohledu na mechanismus nasazení.

Požadováno pro plnou funkčnost Cloudflare Zero Trust

Aby fungovala většina funkcí Cloudflare Zero Trust, musíte zadat název týmu. Mezi funkce Cloudflare Zero Trust závislé na názvu týmu patří například Zásady HTTP, Browser Isolation, a stav zařízení.

organization

Nařídí klientovi zaregistrovat zařízení u vaší organizace. Registrace vyžaduje ověření prostřednictvím IdP nebo Service Auth.

Typ hodnoty: string

Hodnota: Váš název týmu.

Požadováno pro vynucování zásad typu pouze DNS

Toto pole se používá k vynucení zásad DNS při nasazení klienta v režimu pouze DoH.

gateway_unique_id

Nařídí klientovi směrovat všechny dotazy DNS na konkrétní Umístění DNS Gateway. Tato hodnota je nutná pouze v případě, že nasazujete bez název týmu nebo v organizaci s více umístěními DNS. Pokud nezadáte subdoménu DoH, automaticky použijeme výchozí umístění DNS Gateway pro vaši organizaci.

Typ hodnoty: string

Hodnota: Váš DoH subdoména.

Parametry organizace

Pomocí následujících parametrů můžete nakonfigurovat konkrétní organizaci Zero Trust.

allow_managed_deployments

Dostupnost funkcí

Klientské režimy Plány Zero Trust
Všechny režimy Všechny plány
Systém Dostupnost Minimální verze klienta
Windows 2026.6.0
macOS 2026.6.0
Linux ,
iOS ,
Android ,
ChromeOS ,

Lokální kill switch pro přiřazení verzí klienta odesílané z Cloudflare dashboardu. Tento parametr použijte, chcete-li zařízení vyjmout ze změn verzí řízených dashboardem, bez ohledu na to, co je v dashboardu nakonfigurováno.

Zařízení ve výchozím nastavení uplatňuje jakékoli přiřazení odeslané z dashboardu. Pokud na dané zařízení žádné přiřazení necílí, parametr nemá žádný účinek.

Typ hodnoty: boolean

Hodnota:

auth_client_id

Zaregistruje zařízení do vaší organizace Zero Trust pomocí token služby. Vyžaduje auth_client_secret .

Typ hodnoty: string

Hodnota: Client ID tokenu služby.

Příklad konfigurace:

<key>auth_client_id</key>
<string>88bf3b6d86161464f6509f7219099e57.access</string>
<key>auth_client_secret</key>
<string>bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5</string>

auth_client_secret

Zaregistruje zařízení do vaší organizace Zero Trust pomocí token služby. Vyžaduje auth_client_id .

Typ hodnoty: string

Hodnota: Client Secret tokenu služby.

auto_connect

Pokud uživatel přepínač vypnul, klient se automaticky znovu zapne po uplynutí zadaného počtu minut. Doporučujeme ponechat zde velmi nízkou hodnotu, obvykle stačí čas potřebný k přihlášení k Wi-Fi v hotelu nebo na letišti. Pokud je pro auto_connect výchozí stav Cloudflare One Client bude vždy Connected (například po prvotní instalaci nebo restartu).

Typ hodnoty: integer

Hodnota:

display_name

Identifikuje organizaci Zero Trust v grafickém rozhraní klienta Cloudflare One Client, pokud je klient nasazen s více organizací. Povinné, pokud organization parametr je zadán v configs pole.

Typ hodnoty: string

Hodnota: Přezdívka organizace zobrazovaná uživatelům v GUI Cloudflare One Client (například Test environment).

enable_netbt

NetBIOS over TCP/IP (NetBT) je zastaralá funkce systému Windows, která se primárně používá pro překlad názvů v některých vzácné scénáře. Cloudflare One Client standardně z bezpečnostních důvodů deaktivuje NetBT na rozhraní tunelu. Pokud vaše organizace stále spoléhá na starší aplikace vyžadující NetBT, můžete toto výchozí chování přepsat a NetBT povolit.

Typ hodnoty: boolean

Hodnota:

enable_pmtud

Path MTU Discovery (PMTUD) umožňuje Cloudflare One Client zjistit největší velikost paketu, kterou lze odeslat přes aktuální síť, a tím optimalizovat výkon připojení.

Typ hodnoty: boolean

Hodnota:

enable_post_quantum

Dostupnost funkcí

Klientské režimy Plány Zero Trust
  • Režim provozu a DNS
  • Režim pouze provozu
Všechny plány
Systém Dostupnost Minimální verze WARP
Windows 2025.5.735.1
macOS 2025.5.735.1
Linux 2025.5.735.1
iOS 1.10
Android 2.4
ChromeOS 2.4

Cloudflare One Client používá postkvantová kryptografie a zabezpečit připojení ze zařízení k síti Cloudflare. Postkvantová kryptografie vyžaduje protokol MASQUE a je ve výchozím nastavení povoleno na všech zařízeních používajících MASQUE.

Typ hodnoty: boolean

Hodnota:

environment

Dostupnost funkcí

Klientské režimy Plány Zero Trust
Všechny režimy Všechny plány
Systém Dostupnost Minimální verze WARP
Windows 2025.9.558.0
macOS 2025.9.558.0
Linux 2025.9.558.0
iOS 1.12.0
Android 2.5.1
ChromeOS 2.5.1

Konfiguruje Cloudflare One Client tak, aby se připojoval k prostředí Cloudflare autorizovanému podle FedRAMP High.

Typ hodnoty: string

Hodnota:

Při použití více konfigurací pro stejnou organizaci musí všechny konfigurace uvádět stejnou environment hodnota. Jedna organizace nemůže fungovat současně v běžném prostředí i v prostředí FedRAMP High.

Ve verzi 2026.5.0 a novější použijte organization_configs nastavit environment jednou za organizaci, místo jeho opakování v každé konfigurační položce:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>mycompany-gov</key>
    <dict>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Production</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Staging</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Test</string>
      <key>environment</key>
      <string>normal</string>
    </dict>
  </array>
</dict>

Ve starších verzích musí každá konfigurace pro danou organizaci obsahovat environment explicitně:

<dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Production</string>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Staging</string>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Test</string>
      <key>environment</key>
      <string>normal</string>
    </dict>
  </array>
</dict>

external_emergency_signal_fingerprint

Otisk SHA-256, který Cloudflare One Client použije k ověření external_emergency_signal_url endpoint HTTPS. Viz External Emergency Disconnect pro podrobnosti o tom, jak tento otisk extrahovat.

Typ hodnoty: string

Hodnota: otisk SHA-256 certifikátu serveru HTTPS (například DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662)

external_emergency_signal_interval

Jak často se bude Cloudflare One Client dotazovat external_emergency_signal_url pro External Emergency Disconnect signál.

Typ hodnoty: integer

Hodnota: Frekvence dotazování v sekundách (minimálně 30, výchozí 300)

external_emergency_signal_url

Endpoint HTTPS, na kterém bude Cloudflare One Client opakovaně kontrolovat External Emergency Disconnect signál.

Typ hodnoty: string

Hodnota: https://192.0.2.1:3333/status/disconnect

Adresa URL musí používat https:// a jako hostitele použijte adresu IPv4 nebo IPv6 (nikoli doménu).

hardware_backed_registration

Dostupnost funkcí

Klientské režimy Plány Zero Trust
Všechny režimy Všechny plány
Systém Dostupnost Minimální verze WARP
Windows 2026.6.0
macOS 2026.6.0
Linux 2026.6.0
iOS N/A
Android N/A
ChromeOS N/A

Naváže registraci na neexportovatelný klíč uložený v hardwaru zařízení (Secure Enclave nebo TPM 2.0) a ověřuje požadavky API pomocí mTLS. Další informace naleznete v Hardwarově vázaná registrace.

Typ hodnoty: boolean

Hodnota:

local_emergency_signal_enabled

Povoluje Local Emergency Disconnect. Když je povoleno, Cloudflare One Client sleduje soubor JSON na pevně dané cestě v zařízení a čeká na signál pro nouzové odpojení.

Typ hodnoty: boolean

Hodnota:

onboarding

Řídí viditelnost onboardingových obrazovek, které uživatele při prvním spuštění aplikace vyzývají k prostudování zásad ochrany osobních údajů.

Typ hodnoty: boolean

Hodnota:

override_api_endpoint

Přepisuje IP adresa používaná Cloudflare One Client ke komunikaci s API pro orchestraci klienta. Pokud tento parametr nastavíte, nezapomeňte aktualizovat firewall své organizace tak, aby novou IP adresu povoloval.

Tato funkce je určena pro použití s místním síťovým partnerem Cloudflare China nebo s jiným partnerem třetí strany, který dokáže zajistit integritu síťového provozu. Většina IT administrátorů by toto nastavení neměla používat, protože přesměruje veškerý provoz API na novou IP adresu.

Typ hodnoty: string

Hodnota: 1.2.3.4 : Přesměrujte všechna volání API pro orchestraci klienta na 1.2.3.4.

Řetězec musí být platná adresa IPv4 nebo IPv6, jinak se Cloudflare One Client nepodaří zpracovat celý soubor MDM.

override_doh_endpoint

Přepisuje IP adresa používaná Cloudflare One Client k překladu DNS dotazů pomocí DNS over HTTPS (DoH). Pokud tento parametr nastavíte, nezapomeňte aktualizovat firewall své organizace tak, aby novou IP adresu povoloval.

Tato funkce je určena pro použití s místním síťovým partnerem Cloudflare China nebo s jiným partnerem třetí strany, který dokáže zajistit integritu síťového provozu. Většina IT administrátorů by toto nastavení neměla používat, protože přesměruje veškerý provoz DoH na novou IP adresu.

Typ hodnoty: string

Hodnota: 1.2.3.4 : Přesměrujte všechny vyhledávací dotazy DNS over HTTPS na 1.2.3.4.

Řetězec musí být platná adresa IPv4 nebo IPv6, jinak se Cloudflare One Client nepodaří zpracovat celý soubor MDM.

override_warp_endpoint

Přepisuje IP adresa a UDP port používaná Cloudflare One Client k odesílání provozu na okraj sítě Cloudflare. Pokud tento parametr nastavíte, nezapomeňte aktualizovat firewall své organizace tak, aby novou IP adresu povoloval.

Tato funkce je určena pro použití s místním síťovým partnerem Cloudflare China nebo s jiným partnerem třetí strany, který dokáže zajistit integritu síťového provozu. Většina IT administrátorů by toto nastavení neměla používat, protože přesměruje veškerý provoz Cloudflare One Client na novou IP adresu.

Typ hodnoty: string

Hodnota: 203.0.113.0:500 : Přesměrujte veškerý provoz Cloudflare One Client na 203.0.113.0 na portu 500.

Řetězec musí být platná soketová adresa IPv4 nebo IPv6 (obsahující IP adresu a číslo portu), jinak se Cloudflare One Client nepodaří zpracovat celý soubor MDM.

service_mode

Umožňuje vybrat provozní režim klienta.

Typ hodnoty: string

Hodnota:

support_url

Když je Cloudflare One Client nasazen prostřednictvím MDM, vestavěný v aplikaci Odeslat zpětnou vazbu tlačítko je ve výchozím nastavení zakázáno. Tento parametr umožňuje tlačítko znovu povolit a směrovat zpětnou vazbu do vaší organizace.

Typ hodnoty: string

Hodnota:

switch_locked

Umožňuje uživateli vypnout přepínač klienta a odpojit klienta Cloudflare One.

Typ hodnoty: boolean

Hodnota:

U nových nasazení musíte také zahrnout auto_connect parametr alespoň s hodnotou 0. Tím se zabrání nasazení klientů ve vypnutém stavu bez možnosti, aby je uživatelé mohli ručně zapnout.

unique_client_id

Přiřadí zařízení jedinečný identifikátor pro kontrola stavu zařízení podle UUID zařízení.

Typ hodnoty: string

Hodnota: UUID zařízení (například 496c6124-db89-4735-bc4e-7f759109a6f1).

use_in_app_webview

Pro ověřování Zero Trust používá aplikace vestavěné zobrazení WebView místo výchozího systémového prohlížeče. Toto nastavení je vyžadováno, pokud je povolen režim Always-on VPN s Lockdown mode.

Typ hodnoty: boolean

Hodnota:

warp_tunnel_protocol

Konfiguruje protokol používaný ke směrování IP provozu ze zařízení do Cloudflare Gateway. Další informace najdete v Protokol tunelu zařízení.

Typ hodnoty: string

Hodnota:

Parametry nejvyšší úrovně

Parametry nejvyšší úrovně určují, jak Cloudflare One Client spravuje registrace zařízení.

configs

Umožňuje uživateli Přepínání mezi organizacemi Zero Trust v grafickém rozhraní Cloudflare One Client. configs array je také vyžadováno při použití dalšího parametr nejvyšší úrovně jako například multi_user nebo pre_login, i když je zadaná jen jedna organizace.

Typ hodnoty: array

Hodnota: Array obsahující jednu nebo více organizací Zero Trust.

multi_user

Povoluje registraci více uživatelů na zařízení Windows.

Typ hodnoty: boolean

Hodnota:

organization_configs

Dostupnost funkcí

Klientské režimy Plány Zero Trust
Všechny režimy Všechny plány
Systém Dostupnost Minimální verze WARP
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS N/A
Android N/A
ChromeOS N/A

Definuje nastavení platná v rámci celé organizace, která se vztahují na všechny configs položky pro danou organizaci, přičemž přepíší jakékoli konfliktní hodnoty nastavené v jednotlivých konfiguračních položkách.

Typ hodnoty: dict

Hodnota: Dict, kde každý klíč je název organizace (název týmu) a každá hodnota je dict s nastavením platným pro celou organizaci.

Podporovaná nastavení:

Key Popis
environment Přepisuje environment hodnota pro všechny konfigurace patřící této organizaci.
hardware_backed_registration Přepisuje hardware_backed_registration hodnota pro všechny konfigurace patřící této organizaci.

Použijte organization_configs když máte pro stejnou organizaci více konfigurací a chcete vynutit jedinou environment hodnotu ve všech z nich. Jakákoli environment hodnota nastavená uvnitř jednotlivého configs položka pro danou organizaci bude přepsána hodnotou zadanou v organization_configs.

Příklad konfigurace, kde test-org má dvě konfigurace (Production a Staging), obě jsou nastaveny na používání fedramp_high prostřednictvím organization_configs:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>test-org</key>
    <dict>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Production</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Staging</string>
    </dict>
  </array>
</dict>

pre_login

Umožňuje klientovi Cloudflare One připojit se pomocí servisního tokenu ještě před dokončením prvotního přihlášení uživatele do systému Windows. Další informace najdete v Připojení Cloudflare One Client před přihlášením do Windows.

Parametry Per-app VPN (Android)

Per-app VPN parametry umožňují vybrat aplikace pro Android, které mohou odesílat provoz přes tunel WARP. Správci mohou tyto parametry konfigurovat pomocí libovolného nástroje MDM, který podporuje nasazování aplikací pro Android do spravovaných zařízení nebo pracovních profilů.

app_identifier

Název balíčku aplikace / identifikátor balíčku, který aplikaci jednoznačně identifikuje v obchodě Google Play. Provoz této aplikace bude tunelován prostřednictvím služby klienta Cloudflare One.

Typ hodnoty: string

Hodnota: Identifikátor aplikace najdete v parametru dotazu id v adrese URL dané aplikace v Play Store. Například u https://play.google.com/store/apps/details?id=com.cloudflare.cloudflareoneagent, identifikátor aplikace pro aplikaci Cloudflare One Agent je com.cloudflare.cloudflareoneagent.

is_browser

Volitelná vlastnost. is_browser pomůže aplikaci Cloudflare One Agent rozhodnout, který prohlížeč otevřít místo výchozího prohlížeče pro konkrétní funkce, jako je opětovné ověření nebo blokovací oznámení Gateway. V případě potřeby by administrátoři měli výslovně určit, že daný tunneled_app je prohlížeč, místo aby se spoléhalo na automatickou detekci prohlížeče.

Typ hodnoty: boolean

Hodnota: Pokud je hodnota true, identifikuje aplikaci definovanou v app_identifier jako prohlížeč. Výchozí hodnota je false a is_browser je nepovinná vlastnost.

Poznámky pod čarou

  1. Traffic and DNS mode je podporován ve verzi klienta 2025.2.664.0 a nižší. Ve verzi 2025.4.589.1 a vyšší se tento parametr na Traffic and DNS mode nevztahuje, protože veškerý provoz DoH prochází uvnitř tunelu WARP.