INTEGRITY Документация

Параметры

Каждый Cloudflare One Client (ранее WARP) поддерживает следующий набор параметров как часть развёртывания, независимо от механизма развёртывания.

Требуется для полной функциональности Cloudflare Zero Trust

Для работы большинства функций Cloudflare Zero Trust необходимо указать имя команды. Среди функций Cloudflare Zero Trust, зависящих от имени команды, можно назвать Политики HTTP, Browser Isolation, а также состояние устройства.

organization

Указывает клиенту зарегистрировать устройство в вашей организации. Для регистрации требуется аутентификация через IdP или Service Auth.

Тип значения: string

Значение: Ваш название команды.

Требуется для применения политики только для DNS

Это поле используется для применения политик DNS при развёртывании клиента в режиме только DoH.

gateway_unique_id

Указывает клиенту направлять все DNS-запросы на определённый DNS-локация Gateway. Это значение необходимо только при развертывании без название команды или в организации с несколькими местоположениями DNS. Если вы не укажете DoH-поддомен, мы автоматически используем местоположение DNS Gateway по умолчанию для вашей организации.

Тип значения: string

Значение: Ваш Поддомен DoH.

Параметры организации

С помощью следующих параметров можно настроить конкретную организацию Zero Trust.

allow_managed_deployments

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия клиента
Windows 2026.6.0
macOS 2026.6.0
Linux ,
iOS ,
Android ,
ChromeOS ,

Локальный аварийный выключатель для назначения версий клиента отправлена из панели управления Cloudflare. Используйте этот параметр, чтобы исключить устройство из управляемых через панель управления изменений версии независимо от настроек в панели управления.

По умолчанию устройство применяет любое назначение, отправленное дашбордом. Если ни одно назначение не предназначено для устройства, параметр не действует.

Тип значения: boolean

Значение:

auth_client_id

Регистрирует устройство в вашей организации Zero Trust с помощью токен службы. Требует auth_client_secret параметр.

Тип значения: string

Значение: Client ID токена службы.

Пример конфигурации:

<key>auth_client_id</key>
<string>88bf3b6d86161464f6509f7219099e57.access</string>
<key>auth_client_secret</key>
<string>bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5</string>

auth_client_secret

Регистрирует устройство в вашей организации Zero Trust с помощью токен службы. Требует auth_client_id параметр.

Тип значения: string

Значение: Client Secret токена службы.

auto_connect

Если переключатель был отключён пользователем, клиент автоматически включится обратно через указанное количество минут. Рекомендуется задавать очень малое значение: как правило, этого времени достаточно, чтобы пользователь успел войти в Wi-Fi отеля или аэропорта. Если для auto_connect состояние Cloudflare One Client по умолчанию всегда будет Connected (например, после первоначальной установки или перезагрузки).

Тип значения: integer

Значение:

display_name

Определяет организацию Zero Trust в графическом интерфейсе Cloudflare One Client, если клиент развёрнут с несколько организаций. Обязательно, если organization параметр указан в configs массив.

Тип значения: string

Значение: Название организации, отображаемое пользователям в графическом интерфейсе клиента Cloudflare One (например, Test environment).

enable_netbt

NetBIOS over TCP/IP (NetBT) представляет собой устаревшую функцию Windows, которая в основном используется для разрешения имён в некоторых редкие сценарии. По умолчанию Cloudflare One Client отключает NetBT на интерфейсе туннеля из соображений безопасности. Если в вашей организации используются устаревшие приложения, которым требуется NetBT, вы можете переопределить поведение по умолчанию и включить NetBT.

Тип значения: boolean

Значение:

enable_pmtud

Path MTU Discovery (PMTUD) позволяет Cloudflare One Client определить наибольший размер пакета, который можно передать по текущей сети, и оптимизировать производительность соединения.

Тип значения: boolean

Значение:

enable_post_quantum

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Все тарифы
Система Доступность Минимальная версия WARP
Windows 2025.5.735.1
macOS 2025.5.735.1
Linux 2025.5.735.1
iOS 1.10
Android 2.4
ChromeOS 2.4

Cloudflare One Client использует постквантовая криптография для защиты подключений от устройства к сети Cloudflare. Постквантовая криптография требует протокол MASQUE и по умолчанию включена на всех устройствах, использующих MASQUE.

Тип значения: boolean

Значение:

environment

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия WARP
Windows 2025.9.558.0
macOS 2025.9.558.0
Linux 2025.9.558.0
iOS 1.12.0
Android 2.5.1
ChromeOS 2.5.1

Настраивает Cloudflare One Client для подключения к среде Cloudflare, авторизованной согласно FedRAMP High.

Тип значения: string

Значение:

При использовании несколько конфигураций для одной и той же организации все конфигурации должны указывать одинаковый environment значение. Одна организация не может одновременно работать в обычной среде и в среде FedRAMP High.

Начиная с версии 2026.5.0 используйте organization_configs чтобы задать environment один раз для всей организации, а не повторять его в каждой записи конфигурации:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>mycompany-gov</key>
    <dict>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Production</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Staging</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Test</string>
      <key>environment</key>
      <string>normal</string>
    </dict>
  </array>
</dict>

В более ранних версиях каждая конфигурация для этой организации должна включать environment явно:

<dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Production</string>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Staging</string>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Test</string>
      <key>environment</key>
      <string>normal</string>
    </dict>
  </array>
</dict>

external_emergency_signal_fingerprint

Отпечаток SHA-256, который Cloudflare One Client будет использовать для проверки external_emergency_signal_url Конечная точка HTTPS. См. External Emergency Disconnect для сведений о том, как извлечь этот отпечаток.

Тип значения: string

Значение: Отпечаток SHA-256 сертификата сервера HTTPS (например, DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662)

external_emergency_signal_interval

Как часто Cloudflare One Client будет опрашивать external_emergency_signal_url для External Emergency Disconnect сигнал.

Тип значения: integer

Значение: Частота опроса в секундах (минимум 30, по умолчанию 300)

external_emergency_signal_url

Конечная точка HTTPS, которую Cloudflare One Client опрашивает для получения External Emergency Disconnect сигнал.

Тип значения: string

Значение: https://192.0.2.1:3333/status/disconnect

URL-адрес должен использовать https:// и в качестве хоста используйте адрес IPv4 или IPv6 (не домен).

hardware_backed_registration

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия WARP
Windows 2026.6.0
macOS 2026.6.0
Linux 2026.6.0
iOS N/A
Android N/A
ChromeOS N/A

Привязывает регистрацию к неэкспортируемому ключу, хранящемуся в аппаратном модуле устройства (Secure Enclave или TPM 2.0), и проверяет подлинность запросов API с помощью mTLS. Дополнительные сведения см. в разделе Регистрация с аппаратной защитой.

Тип значения: boolean

Значение:

local_emergency_signal_enabled

Включает Local Emergency Disconnect. Если этот параметр включен, Cloudflare One Client отслеживает JSON-файл по фиксированному пути на устройстве на предмет сигнала аварийного отключения.

Тип значения: boolean

Значение:

onboarding

Управляет видимостью вводных экранов, которые предлагают пользователю ознакомиться с политикой конфиденциальности при первом запуске приложения.

Тип значения: boolean

Значение:

override_api_endpoint

Переопределяет IP-адрес используется Cloudflare One Client для взаимодействия с API оркестрации клиентов. Если вы задаёте этот параметр, обязательно обновите брандмауэр организации, чтобы новый IP-адрес был разрешён.

Эта функциональность предназначена для использования с локальным сетевым партнёром Cloudflare China или другим сторонним сетевым партнёром, способным обеспечить целостность сетевого трафика. Большинству IT-администраторов не следует включать этот параметр, поскольку он перенаправит весь трафик API на новый IP-адрес.

Тип значения: string

Значение: 1.2.3.4 : Перенаправьте все вызовы API оркестрации клиентов на 1.2.3.4.

Строка должна быть допустимым адресом IPv4 или IPv6, иначе Cloudflare One Client не сможет разобрать весь файл MDM.

override_doh_endpoint

Переопределяет IP-адрес используется Cloudflare One Client для разрешения DNS-запросов через DNS over HTTPS (DoH). Если вы задаёте этот параметр, обязательно обновите брандмауэр организации, чтобы новый IP-адрес был разрешён.

Эта функциональность предназначена для использования с локальным сетевым партнёром Cloudflare China или другим сторонним сетевым партнёром, способным обеспечить целостность сетевого трафика. Большинству IT-администраторов не следует включать этот параметр, поскольку он перенаправит весь трафик DoH на новый IP-адрес.

Тип значения: string

Значение: 1.2.3.4 : Перенаправьте все запросы DNS over HTTPS на 1.2.3.4.

Строка должна быть допустимым адресом IPv4 или IPv6, иначе Cloudflare One Client не сможет разобрать весь файл MDM.

override_warp_endpoint

Переопределяет IP-адрес и порт UDP используется Cloudflare One Client для отправки трафика на периферийную сеть Cloudflare. Если вы задаёте этот параметр, обязательно обновите брандмауэр организации, чтобы новый IP-адрес был разрешён.

Эта функциональность предназначена для использования с локальным сетевым партнёром Cloudflare China или другим сторонним сетевым партнёром, способным обеспечить целостность сетевого трафика. Большинству IT-администраторов не следует включать этот параметр, поскольку он перенаправит весь трафик Cloudflare One Client на новый IP-адрес.

Тип значения: string

Значение: 203.0.113.0:500 : Перенаправьте весь трафик Cloudflare One Client на 203.0.113.0 на порту 500.

Строка должна быть допустимым сокетным адресом IPv4 или IPv6 (содержащим IP-адрес и номер порта), иначе Cloudflare One Client не сможет разобрать весь файл MDM.

service_mode

Позволяет выбрать режим работы клиента.

Тип значения: string

Значение:

support_url

Если Cloudflare One Client развёрнут через MDM, встроенный в приложение Отправить отзыв по умолчанию отключена. Этот параметр позволяет снова включить кнопку и направлять отзывы в вашу организацию.

Тип значения: string

Значение:

switch_locked

Разрешает пользователю выключать переключатель клиента и отключать Cloudflare One Client.

Тип значения: boolean

Значение:

В новых развёртываниях также необходимо включить auto_connect параметр со значением не менее 0. Это предотвратит развертывание клиентов в отключенном состоянии без возможности для пользователей включить их вручную.

unique_client_id

Назначает устройству уникальный идентификатор для проверка состояния устройства по UUID.

Тип значения: string

Значение: UUID устройства (например, 496c6124-db89-4735-bc4e-7f759109a6f1).

use_in_app_webview

Использует встроенный в приложение WebView для аутентификации Zero Trust вместо системного браузера по умолчанию. Эта настройка обязательна, если включён Always-on VPN с Lockdown mode.

Тип значения: boolean

Значение:

warp_tunnel_protocol

Настраивает протокол, используемый для маршрутизации IP-трафика с устройства к Cloudflare Gateway. Дополнительную информацию см. в Протокол туннеля устройства.

Тип значения: string

Значение:

Параметры верхнего уровня

Параметры верхнего уровня определяют, как Cloudflare One Client управляет регистрацией устройств.

configs

Разрешает пользователю переключаться между организациями Zero Trust в графическом интерфейсе Cloudflare One Client. configs array также требуется при использовании другого параметр верхнего уровня например, multi_user или pre_login, даже если указана только одна организация.

Тип значения: array

Значение: Array, содержащий одну или несколько организаций Zero Trust.

multi_user

Позволяет регистрировать несколько пользователей на одном устройстве Windows.

Тип значения: boolean

Значение:

organization_configs

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия WARP
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS N/A
Android N/A
ChromeOS N/A

Определяет общеорганизационные настройки, которые применяются ко всем configs записи для данной организации, переопределяя любые конфликтующие значения, заданные в отдельных записях конфигурации.

Тип значения: dict

Значение: Dict, в котором каждый ключ представляет собой имя организации (имя команды), а каждое значение является dict общих настроек организации.

Поддерживаемые настройки:

Ключ Описание
environment Переопределяет environment значение для всех конфигураций, принадлежащих этой организации.
hardware_backed_registration Переопределяет hardware_backed_registration значение для всех конфигураций, принадлежащих этой организации.

Используйте organization_configs когда у вас есть несколько конфигураций для одной организации и вы хотите применить единый environment значение для всех них. Любое environment значение, заданное внутри отдельного configs запись для этой организации будет переопределена значением, указанным в organization_configs.

Пример конфигурации, где test-org имеет две конфигурации (Production и Staging), для обеих принудительно используется fedramp_high через organization_configs:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>test-org</key>
    <dict>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Production</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Staging</string>
    </dict>
  </array>
</dict>

pre_login

Позволяет Cloudflare One Client подключаться с помощью токена службы до того, как пользователь завершит первоначальный вход в Windows. Подробнее см. в Подключите Cloudflare One Client перед входом в Windows.

Параметры Per-app VPN (Android)

Per-app VPN параметры позволяют выбрать приложения Android, которые могут отправлять трафик через туннель WARP. Администраторы могут настроить эти параметры с помощью любого инструмента MDM, поддерживающего развёртывание приложений Android на управляемых устройствах или в рабочих профилях.

app_identifier

Имя пакета приложения или идентификатор бандла, который однозначно определяет приложение в Google Play Store. Трафик этого приложения будет туннелироваться через службу Cloudflare One Client.

Тип значения: string

Значение: Идентификатор приложения можно найти в параметре запроса id в URL-адресе страницы приложения в Play Store. Например, в случае https://play.google.com/store/apps/details?id=com.cloudflare.cloudflareoneagent, идентификатор приложения для Cloudflare One Agent: com.cloudflare.cloudflareoneagent.

is_browser

Необязательное свойство. is_browser поможет приложению Cloudflare One Agent решить, какой браузер открывать вместо браузера по умолчанию для отдельных функций, таких как повторная аутентификация и уведомления о блокировке Gateway. При необходимости администраторам следует явно указать, что определённый tunneled_app это браузер, вместо того чтобы полагаться на автоматическое определение браузера.

Тип значения: boolean

Значение: Если значение равно true, определяет приложение, заданное в app_identifier как браузер. Значение по умолчанию составляет false и is_browser это необязательное свойство.

Сноски

  1. Режим Traffic and DNS поддерживается в клиенте версии 2025.2.664.0 и ниже. Начиная с версии 2025.4.589.1 этот параметр не применяется к режиму Traffic and DNS, так как весь трафик DoH передаётся внутри туннеля WARP.