← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure
Профили устройств
Профиль устройства определяет Настройки Cloudflare One Client для определенного набора устройств в вашей организации. Можно создать несколько профилей и применять разные настройки в зависимости от личности пользователя, местоположения устройства и других критериев.
Например, пользователям из одной группы поставщика удостоверений (соответствующей конкретному офису) могут потребоваться другие маршруты, исключаемые из туннеля WARP, а некоторым типам устройств (например, Linux) могут понадобиться другие настройки DNS для локальных сервисов разработки.
Создать новый профиль
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
- Выберите Создать новый профиль. Это создаст копию По умолчанию профиль.
- Введите любое имя для профиля.
- Создайте правила, определяющие устройства, которые будут использовать этот профиль. Подробнее о доступных Селекторы, Операторы, а также Значения.
- Настройте настройки клиента устройства для этих устройств.
- Выберите Создать профиль.
Ваш профиль появится в Настройки профиля список. Вы можете изменить порядок профилей в списке в соответствии с нужным вам порядок приоритета.
Отправьте POST запрос к API устройств:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:Zero Trust Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/policy" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"allow_mode_switch": false,
"allow_updates": false,
"allowed_to_leave": false,
"auto_connect": 600,
"captive_portal": 180,
"description": "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/",
"disable_auto_fallback": true,
"enabled": true,
"exclude_office_ips": false,
"match": "identity.email in {\"[email protected]\"} or any(identity.groups.name[*] in {\"developers\" \"admin\"}) and os.name == \"windows\"",
"name": "Example device profile",
"precedence": 101,
"service_mode_v2": {
"mode": "warp"
},
"support_url": "https://support.example.com",
"switch_locked": true
}'-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Zero Trust Write
-
Создайте новый профиль с помощью
cloudflare_zero_trust_device_custom_profile↗ ресурс:resource "cloudflare_zero_trust_device_custom_profile" "example" { account_id = var.cloudflare_account_id name = "Example device profile" description = "Example device profile recommended in the implementation documentation. For details, refer to https://developers.cloudflare.com/learning-paths/replace-vpn/configure-device-agent/device-profiles/" allow_mode_switch = false allow_updates = false allowed_to_leave = false auto_connect = 600 captive_portal = 180 disable_auto_fallback = true enabled = true exclude_office_ips = false precedence = 101 service_mode_v2 = {mode = "warp"} support_url = "https://support.example.com" switch_locked = true tunnel_protocol = "wireguard" match = trimspace(replace(<<-EOT identity.email in {"[email protected]"} or any(identity.groups.name[*] in {"developers" "admin"}) and os.name == "windows" EOT , "\n", " ")) }
Измените настройки профиля
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
-
Найдите профиль устройства который вы хотите обновить, и выберите Настройте.
-
Используйте селекторы чтобы добавить или изменить правила соответствия, а также изменить настройки клиента устройства для этого профиля по мере необходимости.
-
Выберите Сохранить профиль.
Распространение недавно обновленных настроек на устройства может занять до 10 минут.
Проверить профиль устройства
Через панель управления
Чтобы проверить последний активный профиль устройства для конкретного устройства:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Устройства.
- Найдите свое устройство в разделе «Устройства».
- Проверьте профиль устройства в разделе Последний активный профиль устройства.
Чтобы проверить последний активный профиль устройства для устройств пользователя:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Пользователи.
- В разделе Имя пользователя, найдите пользователя, которого нужно проверить.
- Выберите Устройства и просмотрите все устройства, используемые этим пользователем.
- Найдите устройство, которое вы хотите изучить, и проверьте последний активный профиль этого устройства в разделе Профиль устройства столбец.
Также можно использовать удалённые захваты DEX чтобы собрать диагностические журналы клиента. UUID профиля устройства отображается в вашем отчёт об обнаружении в разделе Profile ID.
Через CLI
Чтобы узнать, какой профиль устройства и какие его настройки сейчас применены на устройстве, откройте терминал и выполните команду:
warp-cli settingsUUID профиля устройства отображается в Profile ID поле.
Селекторы
Вы можете настроить профили устройств для сопоставления со следующими селекторами или критериями. Селекторы на основе идентификации доступны только в том случае, если пользователь зарегистрировал устройство путём входа через поставщика идентификации (IdP).
Email пользователя
Примените профиль устройства на основе адреса электронной почты пользователя.
| UI name | Пример значения API |
|---|---|
| Email пользователя | identity.email == "[email protected]" |
Email-адреса групп пользователей
Примените профиль устройства на основе группа IdP адрес электронной почты, для которого пользователь настроен как участник в IdP.
| UI name | Пример API |
|---|---|
| Email-адреса групп пользователей | identity.groups.email == "[email protected]" |
ID групп пользователей
Примените профиль устройства на основе группа IdP Идентификатор, в котором пользователь настроен как участник в IdP.
| UI name | Пример API |
|---|---|
| ID групп пользователей | identity.groups.id == "12jf495bhjd7893ml09o" |
Названия групп пользователей
Примените профиль устройства на основе группа IdP название которой пользователь настроен как участник в IdP.
| UI name | Пример API |
|---|---|
| Названия групп пользователей | identity.groups.name == "\"finance\"" |
Операционная система
Примените профиль устройства на основе операционной системы устройства.
| UI name | Пример API |
|---|---|
| Операционная система | os.name in {\"windows\" \"mac\"} |
Версия операционной системы
Примените профиль устройства на основе Версия ОС устройства.
| UI name | Пример API |
|---|---|
| Версия операционной системы | os.version == \"1.2.0\" |
Управляемая сеть
Примените профиль устройства на основе управляемая сеть к которому подключено устройство.
| UI name | Пример API |
|---|---|
| Управляемая сеть | network == \"Austin office\" |
атрибуты SAML
Примените профиль устройства на основе имени и значения атрибута из SAML IdP.
| UI name | Пример API |
|---|---|
| SAML Attributes | identity.saml_attributes == "\"group=finance\"" |
Service token
Примените профиль устройства на основе токен службы используется для регистрации устройства.
| UI name | Пример API |
|---|---|
| Service Token | identity.service_token_uuid == \"f174e90a-fafe-4643-bbbc-4a0ed4fc8415\" |
Операторы сравнения
Операторы сравнения определяют, как профили устройств сопоставляются с селектором.
| Оператор | Значение |
|---|---|
| является | равно заданному значению |
| in | соответствует хотя бы одному из указанных значений |
Логические операторы
Чтобы оценить несколько условий в выражении, выберите логический оператор:
| Оператор | Значение |
|---|---|
| И | соответствуют всем условиям в выражении |
| Или | соответствуют хотя бы одному из условий в выражении |
Порядок приоритета
Cloudflare One Client динамически оценивает профили устройств на основе иерархии. При подключении устройства клиент проверяет профили сверху вниз в том порядке, в котором они указаны в панели управления. Клиент следует принципу первого совпадения: как только устройство соответствует профилю, клиент прекращает проверку, и ни один из последующих профилей не может изменить это решение.
По умолчанию профиль всегда находится в конце списка. Он применяется только в том случае, если устройство не соответствует критериям ни одного из профилей, расположенных выше. Если вы сделаете профилем по умолчанию другой пользовательский профиль, все настройки будут скопированы в По умолчанию профиль.
Администраторы могут создавать несколько профилей, чтобы применять разные настройки в зависимости от таких критериев, как личность пользователя, местоположение или операционная система. Важно понимать этот порядок оценки сверху вниз, чтобы к устройствам применялись правильные политики.