INTEGRITY Документация

Проверки состояния

С помощью Cloudflare Zero Trust вы можете настраивать политики Zero Trust, которые опираются на дополнительные сигналы от Cloudflare One Client или сторонних поставщиков защиты конечных точек. Когда настроены проверки состояния устройства, пользователи могут подключаться к защищённому приложению или сетевому ресурсу только при наличии управляемого или исправного устройства.

1. Включите проверки состояния устройства

Инструкции и требования по настройке зависят от атрибута состояния устройства. Перейдите по ссылкам ниже, чтобы просмотреть руководство по настройке для вашего поставщика.

2. Убедитесь, что проверки состояния устройства пройдены

Прежде чем включать проверку состояния устройства в политику Gateway или Access, убедитесь, что результаты Pass/Fail соответствуют ожидаемым. Чтобы посмотреть последние результаты теста для конкретного устройства:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства.
  2. Выберите устройство.
  3. Выберите Просмотр сведений.
  4. Выберите Проверки состояния на вкладке.

3. Создайте политику проверки состояния устройства

Теперь свою проверку состояния устройства можно использовать в Политика Access или Gateway сеть или HTTP политике. В Access включённые атрибуты состояния устройства появятся в списке доступных селекторы. В Gateway атрибуты появятся, когда вы выберете Пройдена проверка состояния устройства селектор.

4. Убедитесь, что трафик проходит через Cloudflare One Client

Cloudflare One Client и между службами проверки состояния устройства зависят от прохождения трафика через Cloudflare One Client для получения информации о состоянии устройства. В вашем Конфигурация Split Tunnel, убедитесь, что в Cloudflare One Client включены следующие домены:

Частота применения политики

Access обнаруживает изменения состояния устройства с той же частотой, что и частота опроса настроено для проверки состояния устройства.

Поскольку Gateway оценивает сетевые и HTTP-политики при каждом запросе, он хранит локальный кэш результатов проверки состояния устройства, который обновляется только раз в пять минут. Поэтому применение политик Gateway происходит с дополнительной задержкой до пяти минут. Например, если частота опроса задана на уровне 10 минут, обнаружение изменений состояния устройства Gateway может занять до 15 минут.

flowchart LR
accTitle: Device posture policy enforcement
A[Device] --schedule--> B[Cloudflare One Client]--> C((Cloudflare)) --> D[Access policy]
C --5 min--> E[Cache] --> F[Gateway policy]
A --> G[Service provider] --interval--> C

Истечение срока действия

По умолчанию результат проверки состояния в Cloudflare остается действительным, пока не будет перезаписан новыми данными. Вы можете указать expiration раз с помощью нашего API. Cloudflare рекомендует устанавливать срок действия как минимум вдвое больше, чем частота опроса. Например, если частота опроса проверки состояния устройства установлена на один час, время истечения срока действия должно составлять не менее двух часов.

Частота опроса

Проверки Cloudflare One Client

По умолчанию Cloudflare One Client опрашивает устройство на предмет изменения статуса каждые пять минут. Чтобы изменить частоту опроса, используйте API для обновления schedule параметр.

Проверки поставщиков услуг

При настройке интеграция между службами, вы выбираете частоту опроса, определяющую, как часто Cloudflare будет обращаться к стороннему API. Чтобы задать частоту опроса через API, используйте interval параметр.