INTEGRITY Документация

Регистрация с аппаратной защитой

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия WARP
Windows 2026.6.0
macOS 2026.6.0
Linux 2026.6.0
iOS N/A
Android N/A
ChromeOS N/A

Регистрация с аппаратной защитой привязывает регистрацию устройства к неэкспортируемому закрытому ключу, хранящемуся в аппаратной части устройства. Cloudflare One Client использует этот ключ, чтобы подтвердить, что запросы API исходят от устройства, создавшего регистрацию.

По умолчанию Cloudflare One Client хранит свой API-токен в keystore устройства. Злоумышленник, получивший этот токен, может повторно использовать его с другого устройства. Аппаратная регистрация защищает от такого извлечения токена, требуя, чтобы каждый API-запрос аутентифицировался ключом, который никогда не покидает аппаратное обеспечение устройства.

Прежде чем включать регистрацию с аппаратной поддержкой, обратите внимание на следующее:

Как это работает

При включении регистрации с аппаратной защитой Cloudflare One Client выполняет следующие шаги во время регистрация устройства:

  1. Клиент создает неэкспортируемую пару ключей в аппаратном модуле безопасности на устройстве.
  2. Клиент создает запрос на подпись сертификата (CSR) для ключа и отправляет его вместе с запросом на регистрацию.
  3. Cloudflare выпускает клиентский сертификат для этого ключа и возвращает его клиенту.
  4. Клиент аутентифицирует все последующие запросы API с помощью взаимный TLS (mTLS), подписывая TLS-рукопожатие ключом с аппаратной защитой.

Cloudflare проверяет каждый запрос по сертификату, сохраненному для этой регистрации. Запросы без соответствующего сертификата отклоняются. Поскольку закрытый ключ не может покинуть устройство, одного извлеченного API-токена недостаточно, чтобы отправлять корректные API-запросы с другого устройства.

Клиент автоматически продлевает сертификат до истечения срока его действия, повторно используя существующий ключ с аппаратной защитой, чтобы сохранить регистрацию.

Требования к оборудованию

Регистрация с аппаратной защитой использует средства аппаратной безопасности, доступные на каждой настольной платформе:

Операционная система Оборудование
Windows TPM 2.0
macOS Secure Enclave (T2 или Apple silicon)
Linux TPM 2.0

Устройства без поддерживаемого модуля безопасности не могут выполнить аппаратную регистрацию.

Включите регистрацию с аппаратной защитой

По умолчанию регистрация с аппаратной защитой отключена. Чтобы включить ее, задайте hardware_backed_registration параметр в true в organization_configs уровень вашего конфигурация MDM.

В следующем примере включается регистрация с аппаратной привязкой для example-team организация:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>example-team</key>
    <dict>
      <key>hardware_backed_registration</key>
      <true/>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>example-team</string>
    </dict>
  </array>
</dict>

Ограничения

Регистрация с аппаратной защитой доступна только в Windows, macOS и Linux. Мобильные платформы (iOS, Android и ChromeOS) не поддерживаются. Функция применяется только к регистрациям Zero Trust, которые используют поставщик удостоверений или токен службы. Потребительские регистрации не поддерживаются.