INTEGRITY Документация

Права на регистрацию устройств

Права на регистрацию устройств определяют, какие пользователи могут подключать новые устройства к экземпляру Cloudflare Zero Trust вашей организации.

Настройте разрешения на регистрацию устройств

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Управление.

  2. В Регистрация устройств > Права на регистрацию устройств, выберите Управление.

  3. В Политики вкладке настройте один или несколько Политики доступа чтобы определить, кто может присоединить своё устройство. Например, можно разрешить доступ всем пользователям с корпоративным адресом электронной почты:

    Тип правила Селектор Значение
    Включить Адреса электронной почты, оканчивающиеся на @company.com
  1. В Login methods на вкладке:

    a. Выберите поставщики идентификации пользователи могут проходить аутентификацию. Если вы не интегрировали поставщика идентификации, вы можете использовать одноразовый PIN-код.

    b. (Необязательно) Если вы планируете разрешить доступ только через один IdP, включите Применить мгновенную аутентификацию. Конечные пользователи не увидят страницу входа Cloudflare Access. Вместо этого Cloudflare сразу перенаправит их на страницу входа через ваш SSO.

  2. Выберите Save.

  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Access: Apps and Policies Write
  2. Создайте многократно используемую политику Access с помощью cloudflare_zero_trust_access_policy ресурс:

    resource "cloudflare_zero_trust_access_policy" "allow_company_emails" {
    	account_id   = var.cloudflare_account_id
    	name         = "Allow company emails"
    	decision     = "allow"
    	include      = [
    		{
    			email_domain = {
    				domain = "@example.com"
    			}
    		}
    	]
    }
  3. Используйте cloudflare_zero_trust_access_application ресурс, чтобы создать приложение с типом warp.

    resource "cloudflare_zero_trust_access_application" "device_enrollment" {
    	account_id       = var.cloudflare_account_id
    	type             = "warp"
    	name             = "Warp device enrollment"
    	allowed_idps              = [cloudflare_zero_trust_access_identity_provider.microsoft_entra_id.id]
    	auto_redirect_to_identity = true
    	app_launcher_visible      = false
    	policies = [
    		{
    			id = cloudflare_zero_trust_access_policy.allow_company_emails.id
    			precedence = 1
    		}
    	]
    }

Теперь пользователи могут зарегистрировать своё устройство путём входа через своего поставщика идентификации. Чтобы пользователи не выходили из вашей организации после регистрации, отключите Разрешить устройствам покидать организацию в настройках клиента на устройстве.

Примеры политик

Проверить токен службы

Вместо того чтобы требовать от пользователей аутентификации с помощью учётных данных, вы можете использовать токен службы чтобы регистрировать устройства без участия пользователя. Поскольку пользователям не требуется входить через поставщика идентификации, для таких устройств нельзя применять политики на основе идентификации.

Чтобы зарегистрировать устройства с помощью токена службы:

  1. Создать токен службы.

  2. Скопируйте токена Client ID и Секрет клиента.

  3. Перейдите в Контроль доступа > Политики и создайте следующую политику:

    Rule Action Тип правила Селектор Значение
    Service Auth Включить Service Token <TOKEN-NAME>

    Обязательно задайте Действие к Service Auth вместо Allow.

  4. Добавьте политику Access в ваш разрешения на регистрацию устройств.

  5. В своём MDM параметры развёртывания, добавьте следующие поля:

    • auth_client_id: Client ID вашего токена службы.
    • auth_client_secret: Секрет клиента вашего токена службы.
  1. Добавьте следующие разрешения в свой cloudflare_api_token:

    • Access: Apps and Policies Write
    • Access: Service Tokens Write
  2. Создать токен службы и скопируйте его Client ID и Секрет клиента.

  3. Создайте следующую Access Policy:

    resource "cloudflare_zero_trust_access_policy" "warp_enrollment_service_token" {
    	account_id     = var.cloudflare_account_id
    	name           = "Allow service token"
    	decision       = "non_identity"
    	include = [
    		{
    			service_token = {
    				token_id = cloudflare_zero_trust_access_service_token.example_service_token.id
    			}
    		}
    	]
    }
  4. Добавьте политику в свой cloudflared_zero_trust_access_application для Cloudflare One Client.

  5. В своём MDM параметры развёртывания, добавьте следующие поля:

    • auth_client_id: Client ID вашего токена службы.
    • auth_client_secret: Секрет клиента вашего токена службы.

Когда вы развертываете Cloudflare One Client через своего MDM-провайдера, Cloudflare One Client автоматически подключает устройство к вашей организации Zero Trust.

Узнать, какие устройства зарегистрированы, можно, перейдя в Команда и ресурсы > Устройства. У устройств, зарегистрированных с использованием токена службы (или любой другой политики Service Auth), будет Электронная почта поле отображается как non_identity@<team-name>.cloudflareaccess.com.

Проверить сертификат mTLS

Клиенты с планом Enterprise могут применять аутентификация с использованием взаимного TLS во время регистрации устройства.

Требования к сертификату

Чтобы проверить наличие сертификата mTLS:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Учетные данные службы > Mutual TLS.

  2. Выберите Add mTLS Certificate.

  3. Введите любое имя для корневого CA.

  4. В Содержимое сертификата, вставьте содержимое корневого CA.

    Если клиентский сертификат подписан непосредственно корневым CA, достаточно загрузить только корневой сертификат. Если клиентский сертификат подписан промежуточным сертификатом, нужно загрузить всю цепочку CA (промежуточный и корневой сертификаты). Например:

    -----BEGIN CERTIFICATE-----
    <intermediate.pem>
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    <rootCA.pem>
    -----END CERTIFICATE-----
  5. В Связанные имена хостов, введите ваш Zero Trust домен команды: <team-name>.cloudflareaccess.com

  6. В вашем разрешения на регистрацию устройств, добавьте Общее имя или Valid Certificate правило. Например, следующая политика требует клиентский сертификат с определённым common name:

    Действие Тип правила Селектор Значение
    Allow Require Общее имя <CERT-COMMON-NAME>
  7. На своём устройстве добавьте клиентский сертификат в System Keychain.

  1. Добавьте следующие разрешения в свой cloudflare_api_token:

    • Access: Mutual TLS Certificates Write
    • Access: Apps and Policies Write
  2. Используйте cloudflare_zero_trust_access_mtls_certificate ресурс, чтобы добавить в аккаунт сертификат mTLS:

    resource "cloudflare_zero_trust_access_mtls_certificate" "example_mtls_cert" {
    	account_id     = var.cloudflare_account_id
    	name           = "WARP enrollment mTLS cert"
    	certificate    = <<EOT
    	-----BEGIN CERTIFICATE-----
    	xxxx
    	xxxx
    	-----END CERTIFICATE-----
    	EOT
    	associated_hostnames = ["your-team-name.cloudflareaccess.com"]
    }
  3. Создайте следующую Access Policy:

    resource "cloudflare_zero_trust_access_policy" "warp_enrollment_mtls" {
    	account_id     = var.cloudflare_account_id
    	name           = "Allow employees with mTLS cert"
    	decision       = "allow"
    	include = [
    		{
    			email_domain = {
    				domain = "@example.com"
    			}
    		}
    	]
    
    	require = [
    		{
    			common_name = {
    				common_name = "Common name 1"
    			}
    		},
    				{
    			common_name = {
    				common_name = "Common name 2"
    			}
    		}
    	]
    }
  4. Добавьте политику в свой cloudflared_zero_trust_access_application для Cloudflare One Client.

  5. На своём устройстве добавьте клиентский сертификат в System Keychain.

Когда пользователи войдите в организацию Zero Trust из Cloudflare One Client, их устройство должно предъявить действительный клиентский сертификат для подключения.