← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure / modes
Включите Posture only mode
Доступность функций
| Система | Доступность |
|---|---|
| Windows | ✅ |
| macOS | ✅ |
| Linux | ✅ |
| iOS | ✅ |
| Android | ✅ |
| ChromeOS | ✅ |
Режим только проверки состояния позволяет применять правила состояния устройства при подключении пользователя к локально размещённое приложение Access. Этот режим использует сертификат клиента, сгенерированный в вашем аккаунте, для установления доверия между приложением Access и устройством.
1. Включите настройки аккаунта
С помощью API включите подготовку клиентских сертификатов для ваша зона:
Необходимые разрешения API-токена
Хотя бы одно из следующих права доступа токена требуется:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enabled": true
}'2. Настройте Cloudflare One Client
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
-
Выберите профиль устройства и выберите Изменить.
-
Для Режим службы, выберите Режим только проверки состояния.
-
Выберите Сохранить профиль.
-
Регистрация вашего устройства в вашу организацию Zero Trust.
При регистрации в режиме Posture only Cloudflare One Client (ранее WARP) автоматически создаёт сертификат клиента и устанавливает его на устройство. Этот сертификат необходим для подтверждения источника исходящего трафика.
3. (Необязательно) Проверьте клиентский сертификат
-
Чтобы просмотреть клиентские сертификаты, установленные на устройстве:
- Откройте Запустить меню и выберите Запуск.
- Введите
certlm.msc. - Перейдите в Личное > Сертификаты.
- Откройте Keychain Access.
- Перейдите в Система > My Certificates.
Откройте окно терминала и выполните следующую команду:
$ certutil -L -d sql:/etc/pki/nssdbПерейдите в Настройки > Общее > Обзор > Параметры доверия сертификата.
Расположение клиентского сертификата может отличаться в зависимости от устройства Android.
- Samsung: Перейдите в Настройки > Безопасность > Другие настройки безопасности > Просмотр сертификатов безопасности.
- Google Pixel: Перейдите в Безопасность > Расширенные настройки > Шифрование и учётные данные > Хранилище учётных данных.
Перейдите в Настройки > Приложения > Google Play Store > Manage Android Preferences > Безопасность > Учётные данные.
Имя клиентского сертификата должно совпадать с ID устройства в Cloudflare One Client Настройки.
-
Чтобы проверить клиентский сертификат в своей учётной записи Cloudflare:
- В Панель управления Cloudflare ↗, выберите зону, для которой включены клиентские сертификаты.
- Перейдите в SSL/TLS > Client Certificates.
В качестве имени сертификата используется идентификатор регистрации WARP ID устройства.

4. Сделайте использование клиентского сертификата обязательным
Чтобы блокировать трафик с устройств, у которых нет действительного клиентского сертификата:
- В Панель управления Cloudflare ↗, перейдите в SSL/TLS > Client Certificates.
- В разделе Хосты, выберите Изменить и введите имя хоста вашего приложения Access (например,
app.mycompany.com). Это включает аутентификацию mTLS для приложения. - Выберите Создать правило mTLS.
- Создайте пользовательское правило WAF, которое проверяет все запросы к вашему приложению на наличие действительного клиентского сертификата:
Поле Оператор Значение Логика Действие Client Certificate равно Off И Block Имя хоста равно app.mycompany.com - Выберите Развернуть.
Режим только проверки состояния теперь включён на устройстве. Чтобы начать применять правила состояния устройства, настройте Проверка WARP-клиента и добавьте Require правило состояния устройства к вашему Политика Access. Когда устройство подключается к приложению Access впервые, браузер запросит разрешение на использование клиентского сертификата, установленного Cloudflare One Client.

Ограничения
Режим только проверки состояния несовместим с До входа в систему Windows функцию. Пользователь должен быть авторизован в Windows, потому что Cloudflare One Client должен установить сертификат в хранилище пользователей.