← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment
Права на регистрацию устройств
Права на регистрацию устройств определяют, какие пользователи могут подключать новые устройства к экземпляру Cloudflare Zero Trust вашей организации.
Настройте разрешения на регистрацию устройств
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Управление.
-
В Регистрация устройств > Права на регистрацию устройств, выберите Управление.
-
В Политики вкладке настройте один или несколько Политики доступа чтобы определить, кто может присоединить своё устройство. Например, можно разрешить доступ всем пользователям с корпоративным адресом электронной почты:
Тип правила Селектор Значение Включить Адреса электронной почты, оканчивающиеся на @company.com
-
В Login methods на вкладке:
a. Выберите поставщики идентификации пользователи могут проходить аутентификацию. Если вы не интегрировали поставщика идентификации, вы можете использовать одноразовый PIN-код.
b. (Необязательно) Если вы планируете разрешить доступ только через один IdP, включите Применить мгновенную аутентификацию. Конечные пользователи не увидят страницу входа Cloudflare Access. Вместо этого Cloudflare сразу перенаправит их на страницу входа через ваш SSO.
-
Выберите Save.
-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Access: Apps and Policies Write
-
Создайте многократно используемую политику Access с помощью
cloudflare_zero_trust_access_policy↗ ресурс:resource "cloudflare_zero_trust_access_policy" "allow_company_emails" { account_id = var.cloudflare_account_id name = "Allow company emails" decision = "allow" include = [ { email_domain = { domain = "@example.com" } } ] } -
Используйте
cloudflare_zero_trust_access_application↗ ресурс, чтобы создать приложение с типомwarp.resource "cloudflare_zero_trust_access_application" "device_enrollment" { account_id = var.cloudflare_account_id type = "warp" name = "Warp device enrollment" allowed_idps = [cloudflare_zero_trust_access_identity_provider.microsoft_entra_id.id] auto_redirect_to_identity = true app_launcher_visible = false policies = [ { id = cloudflare_zero_trust_access_policy.allow_company_emails.id precedence = 1 } ] }
Теперь пользователи могут зарегистрировать своё устройство путём входа через своего поставщика идентификации. Чтобы пользователи не выходили из вашей организации после регистрации, отключите Разрешить устройствам покидать организацию в настройках клиента на устройстве.
Примеры политик
Проверить токен службы
Вместо того чтобы требовать от пользователей аутентификации с помощью учётных данных, вы можете использовать токен службы чтобы регистрировать устройства без участия пользователя. Поскольку пользователям не требуется входить через поставщика идентификации, для таких устройств нельзя применять политики на основе идентификации.
Чтобы зарегистрировать устройства с помощью токена службы:
-
Скопируйте токена Client ID и Секрет клиента.
-
Перейдите в Контроль доступа > Политики и создайте следующую политику:
Rule Action Тип правила Селектор Значение Service Auth Включить Service Token <TOKEN-NAME>Обязательно задайте Действие к Service Auth вместо Allow.
-
Добавьте политику Access в ваш разрешения на регистрацию устройств.
-
В своём MDM параметры развёртывания, добавьте следующие поля:
auth_client_id: Client ID вашего токена службы.auth_client_secret: Секрет клиента вашего токена службы.
-
Добавьте следующие разрешения в свой
cloudflare_api_token↗:Access: Apps and Policies WriteAccess: Service Tokens Write
-
Создать токен службы и скопируйте его Client ID и Секрет клиента.
-
Создайте следующую Access Policy:
resource "cloudflare_zero_trust_access_policy" "warp_enrollment_service_token" { account_id = var.cloudflare_account_id name = "Allow service token" decision = "non_identity" include = [ { service_token = { token_id = cloudflare_zero_trust_access_service_token.example_service_token.id } } ] } -
Добавьте политику в свой
cloudflared_zero_trust_access_applicationдля Cloudflare One Client. -
В своём MDM параметры развёртывания, добавьте следующие поля:
auth_client_id: Client ID вашего токена службы.auth_client_secret: Секрет клиента вашего токена службы.
Когда вы развертываете Cloudflare One Client через своего MDM-провайдера, Cloudflare One Client автоматически подключает устройство к вашей организации Zero Trust.
Узнать, какие устройства зарегистрированы, можно, перейдя в Команда и ресурсы > Устройства. У устройств, зарегистрированных с использованием токена службы (или любой другой политики Service Auth), будет Электронная почта поле отображается как non_identity@<team-name>.cloudflareaccess.com.
Проверить сертификат mTLS
Клиенты с планом Enterprise могут применять аутентификация с использованием взаимного TLS во время регистрации устройства.
Требования к сертификату
-
Сертификат CA может быть выдан общедоступным доверенным удостоверяющим центром или быть самоподписанным.
-
В сертификате
Basic Constraints, атрибутCAдолжен быть установлен наTRUE. -
Сертификат должен использовать один из перечисленных ниже алгоритмов подписи:
Разрешённые алгоритмы подписи
x509.SHA1WithRSAx509.SHA256WithRSAx509.SHA384WithRSAx509.SHA512WithRSAx509.ECDSAWithSHA1x509.ECDSAWithSHA256x509.ECDSAWithSHA384x509.ECDSAWithSHA512
Чтобы проверить наличие сертификата mTLS:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Учетные данные службы > Mutual TLS.
-
Выберите Add mTLS Certificate.
-
Введите любое имя для корневого CA.
-
В Содержимое сертификата, вставьте содержимое корневого CA.
Если клиентский сертификат подписан непосредственно корневым CA, достаточно загрузить только корневой сертификат. Если клиентский сертификат подписан промежуточным сертификатом, нужно загрузить всю цепочку CA (промежуточный и корневой сертификаты). Например:
-----BEGIN CERTIFICATE----- <intermediate.pem> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <rootCA.pem> -----END CERTIFICATE----- -
В Связанные имена хостов, введите ваш Zero Trust домен команды:
<team-name>.cloudflareaccess.com -
В вашем разрешения на регистрацию устройств, добавьте Общее имя или Valid Certificate правило. Например, следующая политика требует клиентский сертификат с определённым common name:
Действие Тип правила Селектор Значение Allow Require Общее имя <CERT-COMMON-NAME> -
На своём устройстве добавьте клиентский сертификат в System Keychain.
-
Добавьте следующие разрешения в свой
cloudflare_api_token↗:Access: Mutual TLS Certificates WriteAccess: Apps and Policies Write
-
Используйте
cloudflare_zero_trust_access_mtls_certificate↗ ресурс, чтобы добавить в аккаунт сертификат mTLS:resource "cloudflare_zero_trust_access_mtls_certificate" "example_mtls_cert" { account_id = var.cloudflare_account_id name = "WARP enrollment mTLS cert" certificate = <<EOT -----BEGIN CERTIFICATE----- xxxx xxxx -----END CERTIFICATE----- EOT associated_hostnames = ["your-team-name.cloudflareaccess.com"] } -
Создайте следующую Access Policy:
resource "cloudflare_zero_trust_access_policy" "warp_enrollment_mtls" { account_id = var.cloudflare_account_id name = "Allow employees with mTLS cert" decision = "allow" include = [ { email_domain = { domain = "@example.com" } } ] require = [ { common_name = { common_name = "Common name 1" } }, { common_name = { common_name = "Common name 2" } } ] } -
Добавьте политику в свой
cloudflared_zero_trust_access_applicationдля Cloudflare One Client. -
На своём устройстве добавьте клиентский сертификат в System Keychain.
Когда пользователи войдите в организацию Zero Trust из Cloudflare One Client, их устройство должно предъявить действительный клиентский сертификат для подключения.