INTEGRITY Документация

Включите Posture only mode

Доступность функций

Система Доступность
Windows
macOS
Linux
iOS
Android
ChromeOS

Режим только проверки состояния позволяет применять правила состояния устройства при подключении пользователя к локально размещённое приложение Access. Этот режим использует сертификат клиента, сгенерированный в вашем аккаунте, для установления доверия между приложением Access и устройством.

1. Включите настройки аккаунта

С помощью API включите подготовку клиентских сертификатов для ваша зона:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Обновите статус выпуска сертификата устройства
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enabled": true
	}'

2. Настройте Cloudflare One Client

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.

  2. Выберите профиль устройства и выберите Изменить.

  3. Для Режим службы, выберите Режим только проверки состояния.

  4. Выберите Сохранить профиль.

  5. Регистрация вашего устройства в вашу организацию Zero Trust.

    При регистрации в режиме Posture only Cloudflare One Client (ранее WARP) автоматически создаёт сертификат клиента и устанавливает его на устройство. Этот сертификат необходим для подтверждения источника исходящего трафика.

3. (Необязательно) Проверьте клиентский сертификат

  1. Чтобы просмотреть клиентские сертификаты, установленные на устройстве:

    1. Откройте Запустить меню и выберите Запуск.
    2. Введите certlm.msc.
    3. Перейдите в Личное > Сертификаты.
    1. Откройте Keychain Access.
    2. Перейдите в Система > My Certificates.

    Откройте окно терминала и выполните следующую команду:

    $ certutil -L -d sql:/etc/pki/nssdb

    Перейдите в Настройки > Общее > Обзор > Параметры доверия сертификата.

    Расположение клиентского сертификата может отличаться в зависимости от устройства Android.

    • Samsung: Перейдите в Настройки > Безопасность > Другие настройки безопасности > Просмотр сертификатов безопасности.
    • Google Pixel: Перейдите в Безопасность > Расширенные настройки > Шифрование и учётные данные > Хранилище учётных данных.

    Перейдите в Настройки > Приложения > Google Play Store > Manage Android Preferences > Безопасность > Учётные данные.

    Имя клиентского сертификата должно совпадать с ID устройства в Cloudflare One Client Настройки.

  2. Чтобы проверить клиентский сертификат в своей учётной записи Cloudflare:

    1. В Панель управления Cloudflare, выберите зону, для которой включены клиентские сертификаты.
    2. Перейдите в SSL/TLS > Client Certificates.

    В качестве имени сертификата используется идентификатор регистрации WARP ID устройства. Пример клиентского сертификата в панели управления Cloudflare

4. Сделайте использование клиентского сертификата обязательным

Чтобы блокировать трафик с устройств, у которых нет действительного клиентского сертификата:

  1. В Панель управления Cloudflare, перейдите в SSL/TLS > Client Certificates.
  2. В разделе Хосты, выберите Изменить и введите имя хоста вашего приложения Access (например, app.mycompany.com). Это включает аутентификацию mTLS для приложения.
  3. Выберите Создать правило mTLS.
  4. Создайте пользовательское правило WAF, которое проверяет все запросы к вашему приложению на наличие действительного клиентского сертификата:
    Поле Оператор Значение Логика Действие
    Client Certificate равно Off И Block
    Имя хоста равно app.mycompany.com
  5. Выберите Развернуть.

Режим только проверки состояния теперь включён на устройстве. Чтобы начать применять правила состояния устройства, настройте Проверка WARP-клиента и добавьте Require правило состояния устройства к вашему Политика Access. Когда устройство подключается к приложению Access впервые, браузер запросит разрешение на использование клиентского сертификата, установленного Cloudflare One Client.

Браузер запрашивает клиентский
сертификат

Ограничения

Режим только проверки состояния несовместим с До входа в систему Windows функцию. Пользователь должен быть авторизован в Windows, потому что Cloudflare One Client должен установить сертификат в хранилище пользователей.