← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Připojení Cloudflare One Client před přihlášením do Windows
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
|
Všechny plány |
| Systém | Dostupnost | Minimální verze WARP |
|---|---|---|
| Windows | ✅ | 2025.6.1400.0 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
S Cloudflare Zero Trust můžete k ověření přihlašovacích údajů systému Windows u vzdáleného uživatele použít místní server Active Directory (nebo podobný). Než uživatel poprvé zadá své přihlašovací údaje pro Windows, naváže Cloudflare One Client (dříve WARP) připojení pomocí service tokenu. Toto počáteční připojení není spojeno se žádnou identitou uživatele. Jakmile uživatel dokončí přihlášení do Windows, přepne se Cloudflare One Client na relaci založenou na identitě a použije registraci uživatele na všechna budoucí přihlášení.
Předpoklady
- Prostředky Active Directory jsou připojeno ke Cloudflare.
1. Vytvořit service token
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Řízení přístupu > Přihlašovací údaje služby > Service Tokens.
-
Vyberte Create Service Token.
-
Pojmenujte token služby. Název vám umožní snadno identifikovat události související s tokenem v protokolech a token jednotlivě zneplatnit.
-
Vyberte Doba platnosti Service Token. Tím se nastavuje datum vypršení platnosti tokenu.
-
Vyberte Vygenerovat token. Zobrazí se vygenerované Client ID a Client Secret pro service token, spolu s příslušnými hlavičkami požadavků.
-
Zkopírujte Client Secret.
-
Vytvořte
POSTpožadavek na Access Service Tokens koncový bod:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Service Tokens Write
Vytvořit service tokencurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/service_tokens" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "CI/CD token", "duration": "8760h" }' -
Zkopírujte
client_idaclient_secrethodnoty vrácené v odpovědi.Odpověď"result": { "client_id": "88bf3b6d86161464f6509f7219099e57.access", "client_secret": "bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5", "created_at": "2025-09-25T22:26:26Z", "expires_at": "2026-09-25T22:26:26Z", "id": "3537a672-e4d8-4d89-aab9-26cb622918a1", "name": "CI/CD token", "updated_at": "2025-09-25T22:26:26Z", "duration": "8760h", "client_secret_version": 1 }
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Access: Service Tokens Write
-
Nakonfigurujte
cloudflare_zero_trust_access_service_token↗ prostředek:resource "cloudflare_zero_trust_access_service_token" "example_service_token" { account_id = var.cloudflare_account_id name = "Example service token" duration = "8760h" lifecycle { create_before_destroy = true } } -
Získejte Client ID a Client Secret tokenu služby:
Příklad: výstup do CLI
- Výstup Client ID a Client Secret do souboru stavu Terraformu:
output "example_service_token_client_id" { value = cloudflare_zero_trust_access_service_token.example_service_token.client_id } output "example_service_token_client_secret" { value = cloudflare_zero_trust_access_service_token.example_service_token.client_secret sensitive = true } - Použijte konfiguraci:
terraform apply - Přečtěte si Client ID a Client Secret:
terraform output -raw example_service_token_client_idterraform output -raw example_service_token_client_secret
Příklad: uložení do HashiCorp Vault
resource "vault_generic_secret" "example_service_token" { path = "kv/cloudflare/example_service_token" data_json = jsonencode({ "CLIENT_ID" = cloudflare_access_service_token.example_service_token.client_id "CLIENT_SECRET" = cloudflare_access_service_token.example_service_token.client_secret }) } - Výstup Client ID a Client Secret do souboru stavu Terraformu:
2. Vytvořte zásadu registrace zařízení
Ve vašem oprávnění k registraci zařízení, vytvořte následující zásadu:
| Akce pravidla | Typ pravidla | Selektor | Hodnota |
|---|---|---|---|
| Service Auth | Include | Service Token | <TOKEN-NAME> |
2. (Volitelné) Omezte přístup během fáze pre-login
Zařízení registrovaná pomocí tokenu služby se identifikují podle e-mailové adresy non_identity@<team-name>.cloudflareaccess.com. Pomocí této e-mailové adresy můžete uplatnit konkrétní nastavení profilu zařízení a Síťové zásady Gateway během stavu před přihlášením. Můžete například poskytnout přístup pouze k prostředkům nezbytným pro dokončení přihlášení do Windows nebo úkonů správy zařízení.
Příklad pravidla profilu zařízení
| Selektor | Operátor | Hodnota | Logika |
|---|---|---|---|
| E-mail uživatele | v | non_identity@<team-name>.cloudflareaccess.com |
And |
| Operační systém | je | Windows |
Příklad síťové zásady Gateway
| Selektor | Operátor | Hodnota | Logika |
|---|---|---|---|
| Cílová IP adresa | v seznamu | Active Directory servers |
And |
| E-mail uživatele | v | non_identity@<team-name>.cloudflareaccess.com |
And |
| Splněné kontroly stavu zařízení | v | Windows 10 or higher (OS version) |
| Akce |
|---|
| Allow |
3. Nakonfigurujte soubor MDM
Chcete-li povolit funkci Windows pre-login, musí být soubor MDM v následujícím formátu nasazeno na zařízení. V následujícím příkladu pre_login klíč umožňuje zařízení připojit se pomocí service tokenu, zatímco configs obsahuje vaši výchozí konfiguraci Zero Trust.
<dict>
<key>pre_login</key>
<dict>
<key>organization</key>
<string>mycompany</string>
<key>auth_client_id</key>
<string>TOKEN-ID</string>
<key>auth_client_secret</key>
<string>TOKEN-SECRET</string>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>mycompany</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>Cloudflare One Client použije předpřihlašovací konfiguraci, pokud neexistuje žádná jiná registrace Cloudflare One Client a uživatel se ještě nepřihlásil do Windows. Když je předpřihlašovací konfigurace aktivní, zařízení se zobrazí v Tým a zdroje > Zařízení s e-mailem non_identity@<team-name>.cloudflareaccess.com.
Poté, co se uživatel přihlásí do Windows, Cloudflare One Client automaticky přepne na výchozí konfiguraci MDM a vyzve uživatele k ověření u IdP. Po ověření se Cloudflare One Client zaregistruje a připojí s identitou uživatele. Tým a zdroje > Zařízení stránka nyní zobrazí nové zařízení přiřazené k e-mailu uživatele.
Pokud víceuživatelský režim je vypnuto, tato registrace uživatele se použije pro všechna následující připojení, a to i před dalším přihlášením uživatele do systému Windows. Odstranění registrace uživatele způsobí, že se Cloudflare One Client po odhlášení uživatele z Windows přepne zpět na konfiguraci pre-login.
Chcete-li se dozvědět, jak konfigurace před přihlášením funguje s víceuživatelský režim, viz Vývojový diagram registrace Cloudflare One Client.