← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Регистрация с аппаратной защитой
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия WARP |
|---|---|---|
| Windows | ✅ | 2026.6.0 |
| macOS | ✅ | 2026.6.0 |
| Linux | ✅ | 2026.6.0 |
| iOS | ❌ | N/A |
| Android | ❌ | N/A |
| ChromeOS | ❌ | N/A |
Регистрация с аппаратной защитой привязывает регистрацию устройства к неэкспортируемому закрытому ключу, хранящемуся в аппаратной части устройства. Cloudflare One Client использует этот ключ, чтобы подтвердить, что запросы API исходят от устройства, создавшего регистрацию.
По умолчанию Cloudflare One Client хранит свой API-токен в keystore устройства. Злоумышленник, получивший этот токен, может повторно использовать его с другого устройства. Аппаратная регистрация защищает от такого извлечения токена, требуя, чтобы каждый API-запрос аутентифицировался ключом, который никогда не покидает аппаратное обеспечение устройства.
Прежде чем включать регистрацию с аппаратной поддержкой, обратите внимание на следующее:
- Требуется повторная регистрация. Включение или отключение этого параметра аннулирует текущую регистрацию и заставляет затронутые устройства регистрироваться заново. Cloudflare One Client не переносит регистрацию между аппаратно привязанной и стандартной.
- Настройте это на уровне организации. Установите
hardware_backed_registrationвorganization_configsчтобы параметр одинаково применялся ко всем конфигурациям организации. - Срок действия сертификатов истекает. Сертификат с аппаратной привязкой действителен 90 дней. Если устройство остаётся офлайн до истечения срока действия сертификата, например во время длительного отпуска, его потребуется зарегистрировать заново.
Как это работает
При включении регистрации с аппаратной защитой Cloudflare One Client выполняет следующие шаги во время регистрация устройства:
- Клиент создает неэкспортируемую пару ключей в аппаратном модуле безопасности на устройстве.
- Клиент создает запрос на подпись сертификата (CSR) для ключа и отправляет его вместе с запросом на регистрацию.
- Cloudflare выпускает клиентский сертификат для этого ключа и возвращает его клиенту.
- Клиент аутентифицирует все последующие запросы API с помощью взаимный TLS (mTLS), подписывая TLS-рукопожатие ключом с аппаратной защитой.
Cloudflare проверяет каждый запрос по сертификату, сохраненному для этой регистрации. Запросы без соответствующего сертификата отклоняются. Поскольку закрытый ключ не может покинуть устройство, одного извлеченного API-токена недостаточно, чтобы отправлять корректные API-запросы с другого устройства.
Клиент автоматически продлевает сертификат до истечения срока его действия, повторно используя существующий ключ с аппаратной защитой, чтобы сохранить регистрацию.
Требования к оборудованию
Регистрация с аппаратной защитой использует средства аппаратной безопасности, доступные на каждой настольной платформе:
| Операционная система | Оборудование |
|---|---|
| Windows | TPM 2.0 |
| macOS | Secure Enclave (T2 или Apple silicon) |
| Linux | TPM 2.0 |
Устройства без поддерживаемого модуля безопасности не могут выполнить аппаратную регистрацию.
Включите регистрацию с аппаратной защитой
По умолчанию регистрация с аппаратной защитой отключена. Чтобы включить ее, задайте hardware_backed_registration параметр в true в organization_configs уровень вашего конфигурация MDM.
В следующем примере включается регистрация с аппаратной привязкой для example-team организация:
<dict>
<key>organization_configs</key>
<dict>
<key>example-team</key>
<dict>
<key>hardware_backed_registration</key>
<true/>
</dict>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>example-team</string>
</dict>
</array>
</dict>Ограничения
Регистрация с аппаратной защитой доступна только в Windows, macOS и Linux. Мобильные платформы (iOS, Android и ChromeOS) не поддерживаются. Функция применяется только к регистрациям Zero Trust, которые используют поставщик удостоверений или токен службы. Потребительские регистрации не поддерживаются.