INTEGRITY Dokumentace

Připojení Cloudflare One Client před přihlášením do Windows

Dostupnost funkcí

Klientské režimy Plány Zero Trust
  • Režim provozu a DNS
  • DNS only mode
  • Režim pouze provozu
  • Režim lokální proxy
Všechny plány
Systém Dostupnost Minimální verze WARP
Windows 2025.6.1400.0
macOS
Linux
iOS
Android
ChromeOS

S Cloudflare Zero Trust můžete k ověření přihlašovacích údajů systému Windows u vzdáleného uživatele použít místní server Active Directory (nebo podobný). Než uživatel poprvé zadá své přihlašovací údaje pro Windows, naváže Cloudflare One Client (dříve WARP) připojení pomocí service tokenu. Toto počáteční připojení není spojeno se žádnou identitou uživatele. Jakmile uživatel dokončí přihlášení do Windows, přepne se Cloudflare One Client na relaci založenou na identitě a použije registraci uživatele na všechna budoucí přihlášení.

Předpoklady

1. Vytvořit service token

  1. V Cloudflare dashboard, přejděte na Zero Trust > Řízení přístupu > Přihlašovací údaje služby > Service Tokens.

  2. Vyberte Create Service Token.

  3. Pojmenujte token služby. Název vám umožní snadno identifikovat události související s tokenem v protokolech a token jednotlivě zneplatnit.

  4. Vyberte Doba platnosti Service Token. Tím se nastavuje datum vypršení platnosti tokenu.

  5. Vyberte Vygenerovat token. Zobrazí se vygenerované Client ID a Client Secret pro service token, spolu s příslušnými hlavičkami požadavků.

  6. Zkopírujte Client Secret.

  1. Vytvořte POST požadavek na Access Service Tokens koncový bod:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Service Tokens Write
    Vytvořit service token
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/service_tokens" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "CI/CD token",
    		"duration": "8760h"
    	}'
  2. Zkopírujte client_id a client_secret hodnoty vrácené v odpovědi.

    Odpověď
    "result": {
    	"client_id": "88bf3b6d86161464f6509f7219099e57.access",
    	"client_secret": "bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5",
    	"created_at": "2025-09-25T22:26:26Z",
    	"expires_at": "2026-09-25T22:26:26Z",
    	"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
    	"name": "CI/CD token",
    	"updated_at": "2025-09-25T22:26:26Z",
    	"duration": "8760h",
    	"client_secret_version": 1
    }
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Access: Service Tokens Write
  2. Nakonfigurujte cloudflare_zero_trust_access_service_token prostředek:

    resource "cloudflare_zero_trust_access_service_token" "example_service_token" {
    	account_id = var.cloudflare_account_id
    	name       = "Example service token"
    	duration  = "8760h"
    
    	lifecycle {
    		create_before_destroy = true
    	}
    }
  3. Získejte Client ID a Client Secret tokenu služby:

    Příklad: výstup do CLI

    1. Výstup Client ID a Client Secret do souboru stavu Terraformu:
      output "example_service_token_client_id" {
      	value     = cloudflare_zero_trust_access_service_token.example_service_token.client_id
      }
      
      output "example_service_token_client_secret" {
      	value     = cloudflare_zero_trust_access_service_token.example_service_token.client_secret
      	sensitive = true
      }
    2. Použijte konfiguraci:
      terraform apply
    3. Přečtěte si Client ID a Client Secret:
      terraform output -raw example_service_token_client_id
      terraform output -raw example_service_token_client_secret

    Příklad: uložení do HashiCorp Vault

    	resource "vault_generic_secret" "example_service_token" {
    		path         = "kv/cloudflare/example_service_token"
    
    		data_json = jsonencode({
    			"CLIENT_ID"     = cloudflare_access_service_token.example_service_token.client_id
    			"CLIENT_SECRET" = cloudflare_access_service_token.example_service_token.client_secret
    		})
    	}

2. Vytvořte zásadu registrace zařízení

Ve vašem oprávnění k registraci zařízení, vytvořte následující zásadu:

Akce pravidla Typ pravidla Selektor Hodnota
Service Auth Include Service Token <TOKEN-NAME>

2. (Volitelné) Omezte přístup během fáze pre-login

Zařízení registrovaná pomocí tokenu služby se identifikují podle e-mailové adresy non_identity@<team-name>.cloudflareaccess.com. Pomocí této e-mailové adresy můžete uplatnit konkrétní nastavení profilu zařízení a Síťové zásady Gateway během stavu před přihlášením. Můžete například poskytnout přístup pouze k prostředkům nezbytným pro dokončení přihlášení do Windows nebo úkonů správy zařízení.

Příklad pravidla profilu zařízení

Selektor Operátor Hodnota Logika
E-mail uživatele v non_identity@<team-name>.cloudflareaccess.com And
Operační systém je Windows

Příklad síťové zásady Gateway

Selektor Operátor Hodnota Logika
Cílová IP adresa v seznamu Active Directory servers And
E-mail uživatele v non_identity@<team-name>.cloudflareaccess.com And
Splněné kontroly stavu zařízení v Windows 10 or higher (OS version)
Akce
Allow

3. Nakonfigurujte soubor MDM

Chcete-li povolit funkci Windows pre-login, musí být soubor MDM v následujícím formátu nasazeno na zařízení. V následujícím příkladu pre_login klíč umožňuje zařízení připojit se pomocí service tokenu, zatímco configs obsahuje vaši výchozí konfiguraci Zero Trust.

<dict>
  <key>pre_login</key>
  <dict>
    <key>organization</key>
    <string>mycompany</string>
    <key>auth_client_id</key>
    <string>TOKEN-ID</string>
    <key>auth_client_secret</key>
    <string>TOKEN-SECRET</string>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany</string>
      <key>display_name</key>
      <string>Default</string>
    </dict>
  </array>
</dict>

Cloudflare One Client použije předpřihlašovací konfiguraci, pokud neexistuje žádná jiná registrace Cloudflare One Client a uživatel se ještě nepřihlásil do Windows. Když je předpřihlašovací konfigurace aktivní, zařízení se zobrazí v Tým a zdroje > Zařízení s e-mailem non_identity@<team-name>.cloudflareaccess.com.

Poté, co se uživatel přihlásí do Windows, Cloudflare One Client automaticky přepne na výchozí konfiguraci MDM a vyzve uživatele k ověření u IdP. Po ověření se Cloudflare One Client zaregistruje a připojí s identitou uživatele. Tým a zdroje > Zařízení stránka nyní zobrazí nové zařízení přiřazené k e-mailu uživatele.

Pokud víceuživatelský režim je vypnuto, tato registrace uživatele se použije pro všechna následující připojení, a to i před dalším přihlášením uživatele do systému Windows. Odstranění registrace uživatele způsobí, že se Cloudflare One Client po odhlášení uživatele z Windows přepne zpět na konfiguraci pre-login.

Chcete-li se dozvědět, jak konfigurace před přihlášením funguje s víceuživatelský režim, viz Vývojový diagram registrace Cloudflare One Client.