INTEGRITY Документация

Профили устройств

Профиль устройства определяет Настройки Cloudflare One Client для определенного набора устройств в вашей организации. Можно создать несколько профилей и применять разные настройки в зависимости от личности пользователя, местоположения устройства и других критериев.

Например, пользователям из одной группы поставщика удостоверений (соответствующей конкретному офису) могут потребоваться другие маршруты, исключаемые из туннеля WARP, а некоторым типам устройств (например, Linux) могут понадобиться другие настройки DNS для локальных сервисов разработки.

Создать новый профиль

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
  2. Выберите Создать новый профиль. Это создаст копию По умолчанию профиль.
  3. Введите любое имя для профиля.
  4. Создайте правила, определяющие устройства, которые будут использовать этот профиль. Подробнее о доступных Селекторы, Операторы, а также Значения.
  5. Настройте настройки клиента устройства для этих устройств.
  1. Выберите Создать профиль.

Ваш профиль появится в Настройки профиля список. Вы можете изменить порядок профилей в списке в соответствии с нужным вам порядок приоритета.

Отправьте POST запрос к API устройств:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Zero Trust Write
Создайте профиль настроек устройства
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/policy" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"allow_mode_switch": false,
		"allow_updates": false,
		"allowed_to_leave": false,
		"auto_connect": 600,
		"captive_portal": 180,
		"description": "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/",
		"disable_auto_fallback": true,
		"enabled": true,
		"exclude_office_ips": false,
		"match": "identity.email in {\"[email protected]\"} or any(identity.groups.name[*] in {\"developers\" \"admin\"}) and os.name == \"windows\"",
		"name": "Example device profile",
		"precedence": 101,
		"service_mode_v2": {
				"mode": "warp"
		},
		"support_url": "https://support.example.com",
		"switch_locked": true
	}'
  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Zero Trust Write
  2. Создайте новый профиль с помощью cloudflare_zero_trust_device_custom_profile ресурс:

    resource "cloudflare_zero_trust_device_custom_profile" "example" {
    	account_id            = var.cloudflare_account_id
    	name                  = "Example device profile"
    	description           = "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/"
    	allow_mode_switch     = false
    	allow_updates         = false
    	allowed_to_leave      = false
    	auto_connect          = 600
    	captive_portal        = 180
    	disable_auto_fallback = true
    	enabled               = true
    	exclude_office_ips    = false
    	precedence            = 101
    	service_mode_v2       = {mode = "warp"}
    	support_url           = "https://support.example.com"
    	switch_locked         = true
    	tunnel_protocol       = "wireguard"
    
    	match = trimspace(replace(<<-EOT
    		identity.email in {"[email protected]"}
    		or any(identity.groups.name[*] in {"developers" "admin"})
    		and os.name == "windows"
    	EOT
    	, "\n", " "))
    }

Измените настройки профиля

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.

  2. Найдите профиль устройства который вы хотите обновить, и выберите Настройте.

  3. Используйте селекторы чтобы добавить или изменить правила соответствия, а также изменить настройки клиента устройства для этого профиля по мере необходимости.

  4. Выберите Сохранить профиль.

Распространение недавно обновленных настроек на устройства может занять до 10 минут.

Проверить профиль устройства

Через панель управления

Чтобы проверить последний активный профиль устройства для конкретного устройства:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства.
  2. Найдите свое устройство в разделе «Устройства».
  3. Проверьте профиль устройства в разделе Последний активный профиль устройства.

Чтобы проверить последний активный профиль устройства для устройств пользователя:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Пользователи.
  2. В разделе Имя пользователя, найдите пользователя, которого нужно проверить.
  3. Выберите Устройства и просмотрите все устройства, используемые этим пользователем.
  4. Найдите устройство, которое вы хотите изучить, и проверьте последний активный профиль этого устройства в разделе Профиль устройства столбец.

Также можно использовать удалённые захваты DEX чтобы собрать диагностические журналы клиента. UUID профиля устройства отображается в вашем отчёт об обнаружении в разделе Profile ID.

Через CLI

Чтобы узнать, какой профиль устройства и какие его настройки сейчас применены на устройстве, откройте терминал и выполните команду:

warp-cli settings

UUID профиля устройства отображается в Profile ID поле.

Селекторы

Вы можете настроить профили устройств для сопоставления со следующими селекторами или критериями. Селекторы на основе идентификации доступны только в том случае, если пользователь зарегистрировал устройство путём входа через поставщика идентификации (IdP).

Email пользователя

Примените профиль устройства на основе адреса электронной почты пользователя.

UI name Пример значения API
Email пользователя identity.email == "[email protected]"

Email-адреса групп пользователей

Примените профиль устройства на основе группа IdP адрес электронной почты, для которого пользователь настроен как участник в IdP.

UI name Пример API
Email-адреса групп пользователей identity.groups.email == "[email protected]"

ID групп пользователей

Примените профиль устройства на основе группа IdP Идентификатор, в котором пользователь настроен как участник в IdP.

UI name Пример API
ID групп пользователей identity.groups.id == "12jf495bhjd7893ml09o"

Названия групп пользователей

Примените профиль устройства на основе группа IdP название которой пользователь настроен как участник в IdP.

UI name Пример API
Названия групп пользователей identity.groups.name == "\"finance\""

Операционная система

Примените профиль устройства на основе операционной системы устройства.

UI name Пример API
Операционная система os.name in {\"windows\" \"mac\"}

Версия операционной системы

Примените профиль устройства на основе Версия ОС устройства.

UI name Пример API
Версия операционной системы os.version == \"1.2.0\"

Управляемая сеть

Примените профиль устройства на основе управляемая сеть к которому подключено устройство.

UI name Пример API
Управляемая сеть network == \"Austin office\"

атрибуты SAML

Примените профиль устройства на основе имени и значения атрибута из SAML IdP.

UI name Пример API
SAML Attributes identity.saml_attributes == "\"group=finance\""

Service token

Примените профиль устройства на основе токен службы используется для регистрации устройства.

UI name Пример API
Service Token identity.service_token_uuid == \"f174e90a-fafe-4643-bbbc-4a0ed4fc8415\"

Операторы сравнения

Операторы сравнения определяют, как профили устройств сопоставляются с селектором.

Оператор Значение
является равно заданному значению
in соответствует хотя бы одному из указанных значений

Логические операторы

Чтобы оценить несколько условий в выражении, выберите логический оператор:

Оператор Значение
И соответствуют всем условиям в выражении
Или соответствуют хотя бы одному из условий в выражении

Порядок приоритета

Cloudflare One Client динамически оценивает профили устройств на основе иерархии. При подключении устройства клиент проверяет профили сверху вниз в том порядке, в котором они указаны в панели управления. Клиент следует принципу первого совпадения: как только устройство соответствует профилю, клиент прекращает проверку, и ни один из последующих профилей не может изменить это решение.

По умолчанию профиль всегда находится в конце списка. Он применяется только в том случае, если устройство не соответствует критериям ни одного из профилей, расположенных выше. Если вы сделаете профилем по умолчанию другой пользовательский профиль, все настройки будут скопированы в По умолчанию профиль.

Администраторы могут создавать несколько профилей, чтобы применять разные настройки в зависимости от таких критериев, как личность пользователя, местоположение или операционная система. Важно понимать этот порядок оценки сверху вниз, чтобы к устройствам применялись правильные политики.