← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Параметры
Каждый Cloudflare One Client (ранее WARP) поддерживает следующий набор параметров как часть развёртывания, независимо от механизма развёртывания.
Требуется для полной функциональности Cloudflare Zero Trust
Для работы большинства функций Cloudflare Zero Trust необходимо указать имя команды. Среди функций Cloudflare Zero Trust, зависящих от имени команды, можно назвать Политики HTTP, Browser Isolation, а также состояние устройства.
organization
Указывает клиенту зарегистрировать устройство в вашей организации. Для регистрации требуется аутентификация через IdP или Service Auth.
Тип значения: string
Значение: Ваш название команды.
Требуется для применения политики только для DNS
Это поле используется для применения политик DNS при развёртывании клиента в режиме только DoH.
gateway_unique_id
Указывает клиенту направлять все DNS-запросы на определённый DNS-локация Gateway. Это значение необходимо только при развертывании без название команды или в организации с несколькими местоположениями DNS. Если вы не укажете DoH-поддомен, мы автоматически используем местоположение DNS Gateway по умолчанию для вашей организации.
Тип значения: string
Значение: Ваш Поддомен DoH.
Параметры организации
С помощью следующих параметров можно настроить конкретную организацию Zero Trust.
allow_managed_deployments
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия клиента |
|---|---|---|
| Windows | ✅ | 2026.6.0 |
| macOS | ✅ | 2026.6.0 |
| Linux | ❌ | , |
| iOS | ❌ | , |
| Android | ❌ | , |
| ChromeOS | ❌ | , |
Локальный аварийный выключатель для назначения версий клиента отправлена из панели управления Cloudflare. Используйте этот параметр, чтобы исключить устройство из управляемых через панель управления изменений версии независимо от настроек в панели управления.
По умолчанию устройство применяет любое назначение, отправленное дашбордом. Если ни одно назначение не предназначено для устройства, параметр не действует.
Тип значения: boolean
Значение:
true: (по умолчанию) Устройство применяет назначения версий клиента, настроенные для него в дашборде Cloudflare. Если ни одно назначение не относится к этому устройству, эта настройка не действует.false: Устройство игнорирует назначения версий клиента и остаётся на текущей установленной версии независимо от настроек в панели управления.
auth_client_id
Регистрирует устройство в вашей организации Zero Trust с помощью токен службы.
Требует auth_client_secret параметр.
Тип значения: string
Значение: Client ID токена службы.
Пример конфигурации:
<key>auth_client_id</key>
<string>88bf3b6d86161464f6509f7219099e57.access</string>
<key>auth_client_secret</key>
<string>bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5</string>auth_client_secret
Регистрирует устройство в вашей организации Zero Trust с помощью токен службы.
Требует auth_client_id параметр.
Тип значения: string
Значение: Client Secret токена службы.
auto_connect
Если переключатель был отключён пользователем, клиент автоматически включится обратно через указанное количество минут. Рекомендуется задавать очень малое значение: как правило, этого времени достаточно, чтобы пользователь успел войти в Wi-Fi отеля или аэропорта. Если для auto_connect состояние Cloudflare One Client по умолчанию всегда будет Connected (например, после первоначальной установки или перезагрузки).
Тип значения: integer
Значение:
0: Позволяет переключателю бесконечно оставаться в выключенном положении, пока пользователь не включит его снова.1к1440: Включайте переключатель обратно автоматически через заданное количество минут.
display_name
Определяет организацию Zero Trust в графическом интерфейсе Cloudflare One Client, если клиент развёрнут с несколько организаций. Обязательно, если organization параметр указан в configs массив.
Тип значения: string
Значение: Название организации, отображаемое пользователям в графическом интерфейсе клиента Cloudflare One (например, Test environment).
enable_netbt
NetBIOS over TCP/IP (NetBT) представляет собой устаревшую функцию Windows, которая в основном используется для разрешения имён в некоторых редкие сценарии. По умолчанию Cloudflare One Client отключает NetBT на интерфейсе туннеля из соображений безопасности. Если в вашей организации используются устаревшие приложения, которым требуется NetBT, вы можете переопределить поведение по умолчанию и включить NetBT.
Тип значения: boolean
Значение:
false: (по умолчанию) Отключает NetBT в туннельном интерфейсе Cloudflare One Client.true: Включает NetBT в туннельном интерфейсе Cloudflare One Client.
enable_pmtud
Path MTU Discovery (PMTUD) позволяет Cloudflare One Client определить наибольший размер пакета, который можно передать по текущей сети, и оптимизировать производительность соединения.
Тип значения: boolean
Значение:
false: (по умолчанию) Отключает PMTUD.true: Включает PMTUD в туннельном интерфейсе Cloudflare One Client.
enable_post_quantum
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
|
Все тарифы |
| Система | Доступность | Минимальная версия WARP |
|---|---|---|
| Windows | ✅ | 2025.5.735.1 |
| macOS | ✅ | 2025.5.735.1 |
| Linux | ✅ | 2025.5.735.1 |
| iOS | ✅ | 1.10 |
| Android | ✅ | 2.4 |
| ChromeOS | ✅ | 2.4 |
Cloudflare One Client использует постквантовая криптография для защиты подключений от устройства к сети Cloudflare. Постквантовая криптография требует протокол MASQUE и по умолчанию включена на всех устройствах, использующих MASQUE.
Тип значения: boolean
Значение:
false: Отключает постквантовое согласование ключей.true: Обеспечивает постквантовое согласование ключей для всего трафика через туннель WARP.
environment
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия WARP |
|---|---|---|
| Windows | ✅ | 2025.9.558.0 |
| macOS | ✅ | 2025.9.558.0 |
| Linux | ✅ | 2025.9.558.0 |
| iOS | ✅ | 1.12.0 |
| Android | ✅ | 2.5.1 |
| ChromeOS | ✅ | 2.5.1 |
Настраивает Cloudflare One Client для подключения к среде Cloudflare, авторизованной согласно FedRAMP High.
Тип значения: string
Значение:
normal: (по умолчанию) Cloudflare One Client подключается к стандартным конечным точкам API, IP-адресам и доменам (например<ACCOUNT_ID>.cloudflare-gateway.com) и передаёт трафик в дата-центры Cloudflare по всему миру.fedramp_high: Cloudflare One Client подключается к специфичным для FedRAMP конечным точкам API, IP-адресам и доменам (например,<ACCOUNT_ID>.fed.cloudflare-gateway.com). Трафик направляется на обработку в дата-центры, соответствующие требованиям FedRAMP High. Чтобы настроить среду FedRAMP High, необходимо разрешить Специфичные для FedRAMP конечные точки, IP-адреса и домены через ваш брандмауэр.
При использовании несколько конфигураций для одной и той же организации все конфигурации должны указывать одинаковый environment значение. Одна организация не может одновременно работать в обычной среде и в среде FedRAMP High.
Начиная с версии 2026.5.0 используйте organization_configs чтобы задать environment один раз для всей организации, а не повторять его в каждой записи конфигурации:
<dict>
<key>organization_configs</key>
<dict>
<key>mycompany-gov</key>
<dict>
<key>environment</key>
<string>fedramp_high</string>
</dict>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Production</string>
</dict>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Staging</string>
</dict>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Test</string>
<key>environment</key>
<string>normal</string>
</dict>
</array>
</dict>В более ранних версиях каждая конфигурация для этой организации должна включать environment явно:
<dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Production</string>
<key>environment</key>
<string>fedramp_high</string>
</dict>
<dict>
<key>organization</key>
<string>mycompany-gov</string>
<key>display_name</key>
<string>Staging</string>
<key>environment</key>
<string>fedramp_high</string>
</dict>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Test</string>
<key>environment</key>
<string>normal</string>
</dict>
</array>
</dict>external_emergency_signal_fingerprint
Отпечаток SHA-256, который Cloudflare One Client будет использовать для проверки external_emergency_signal_url Конечная точка HTTPS. См. External Emergency Disconnect для сведений о том, как извлечь этот отпечаток.
Тип значения: string
Значение: Отпечаток SHA-256 сертификата сервера HTTPS (например, DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662)
external_emergency_signal_interval
Как часто Cloudflare One Client будет опрашивать external_emergency_signal_url для External Emergency Disconnect сигнал.
Тип значения: integer
Значение: Частота опроса в секундах (минимум 30, по умолчанию 300)
external_emergency_signal_url
Конечная точка HTTPS, которую Cloudflare One Client опрашивает для получения External Emergency Disconnect сигнал.
Тип значения: string
Значение: https://192.0.2.1:3333/status/disconnect
URL-адрес должен использовать https:// и в качестве хоста используйте адрес IPv4 или IPv6 (не домен).
hardware_backed_registration
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия WARP |
|---|---|---|
| Windows | ✅ | 2026.6.0 |
| macOS | ✅ | 2026.6.0 |
| Linux | ✅ | 2026.6.0 |
| iOS | ❌ | N/A |
| Android | ❌ | N/A |
| ChromeOS | ❌ | N/A |
Привязывает регистрацию к неэкспортируемому ключу, хранящемуся в аппаратном модуле устройства (Secure Enclave или TPM 2.0), и проверяет подлинность запросов API с помощью mTLS. Дополнительные сведения см. в разделе Регистрация с аппаратной защитой.
Тип значения: boolean
Значение:
false: (по умолчанию) Cloudflare One Client хранит свой API-токен в keystore устройства.true: Cloudflare One Client создаёт ключ с аппаратной защитой при регистрации и использует mTLS для последующих вызовов API.
local_emergency_signal_enabled
Включает Local Emergency Disconnect. Если этот параметр включен, Cloudflare One Client отслеживает JSON-файл по фиксированному пути на устройстве на предмет сигнала аварийного отключения.
Тип значения: boolean
Значение:
false: (по умолчанию) Отслеживание локального файла сигналов отключено.true: Клиент отслеживает локальный сигнальный файл для экстренного отключения.
onboarding
Управляет видимостью вводных экранов, которые предлагают пользователю ознакомиться с политикой конфиденциальности при первом запуске приложения.
Тип значения: boolean
Значение:
false: Экраны скрыты.true: (по умолчанию) Экраны видимы.
override_api_endpoint
Переопределяет IP-адрес используется Cloudflare One Client для взаимодействия с API оркестрации клиентов. Если вы задаёте этот параметр, обязательно обновите брандмауэр организации, чтобы новый IP-адрес был разрешён.
Эта функциональность предназначена для использования с локальным сетевым партнёром Cloudflare China или другим сторонним сетевым партнёром, способным обеспечить целостность сетевого трафика. Большинству IT-администраторов не следует включать этот параметр, поскольку он перенаправит весь трафик API на новый IP-адрес.
Тип значения: string
Значение: 1.2.3.4 : Перенаправьте все вызовы API оркестрации клиентов на 1.2.3.4.
Строка должна быть допустимым адресом IPv4 или IPv6, иначе Cloudflare One Client не сможет разобрать весь файл MDM.
override_doh_endpoint
Переопределяет IP-адрес используется Cloudflare One Client для разрешения DNS-запросов через DNS over HTTPS (DoH). Если вы задаёте этот параметр, обязательно обновите брандмауэр организации, чтобы новый IP-адрес был разрешён.
Эта функциональность предназначена для использования с локальным сетевым партнёром Cloudflare China или другим сторонним сетевым партнёром, способным обеспечить целостность сетевого трафика. Большинству IT-администраторов не следует включать этот параметр, поскольку он перенаправит весь трафик DoH на новый IP-адрес.
Тип значения: string
Значение: 1.2.3.4 : Перенаправьте все запросы DNS over HTTPS на 1.2.3.4.
Строка должна быть допустимым адресом IPv4 или IPv6, иначе Cloudflare One Client не сможет разобрать весь файл MDM.
override_warp_endpoint
Переопределяет IP-адрес и порт UDP используется Cloudflare One Client для отправки трафика на периферийную сеть Cloudflare. Если вы задаёте этот параметр, обязательно обновите брандмауэр организации, чтобы новый IP-адрес был разрешён.
Эта функциональность предназначена для использования с локальным сетевым партнёром Cloudflare China или другим сторонним сетевым партнёром, способным обеспечить целостность сетевого трафика. Большинству IT-администраторов не следует включать этот параметр, поскольку он перенаправит весь трафик Cloudflare One Client на новый IP-адрес.
Тип значения: string
Значение: 203.0.113.0:500 : Перенаправьте весь трафик Cloudflare One Client на 203.0.113.0 на порту 500.
Строка должна быть допустимым сокетным адресом IPv4 или IPv6 (содержащим IP-адрес и номер порта), иначе Cloudflare One Client не сможет разобрать весь файл MDM.
service_mode
Позволяет выбрать режим работы клиента.
Тип значения: string
Значение:
warp: (по умолчанию) Режим Traffic and DNS.1dot1, Режим только DNS.proxy, Режим Local Proxy. Используйтеproxy_portпараметр, чтобы указать порт локального прокси SOCKS (в диапазоне от0-66535). Например,<key>service_mode</key> <string>proxy</string> <key>proxy_port</key> <integer>44444</integer>postureonly, Режим только проверки состояния.tunnelonly- Traffic only mode.
support_url
Если Cloudflare One Client развёрнут через MDM, встроенный в приложение Отправить отзыв по умолчанию отключена. Этот параметр позволяет снова включить кнопку и направлять отзывы в вашу организацию.
Тип значения: string
Значение:
https://<support.example.com>: Используйтеhttps://ссылку, чтобы открыть внутренний справочный сайт вашей компании.mailto:<[email protected]>: Используйтеmailto:ссылку, чтобы открыть почтовый клиент по умолчанию.
switch_locked
Разрешает пользователю выключать переключатель клиента и отключать Cloudflare One Client.
Тип значения: boolean
Значение:
false: (по умолчанию) Пользователь может включать и отключать этот переключатель по своему усмотрению. Когда переключатель отключён, пользователь не сможет получить доступ к сайтам, защищённым Access, которые используют определённые проверки состояния устройства.true: Пользователь не может отключить переключатель. Cloudflare One Client будет автоматически запускаться в подключённом состоянии.
В новых развёртываниях также необходимо включить auto_connect параметр со значением не менее 0. Это предотвратит развертывание клиентов в отключенном состоянии без возможности для пользователей включить их вручную.
unique_client_id
Назначает устройству уникальный идентификатор для проверка состояния устройства по UUID.
Тип значения: string
Значение: UUID устройства (например, 496c6124-db89-4735-bc4e-7f759109a6f1).
use_in_app_webview
Использует встроенный в приложение WebView для аутентификации Zero Trust вместо системного браузера по умолчанию. Эта настройка обязательна, если включён Always-on VPN с Lockdown mode.
Тип значения: boolean
Значение:
false: (по умолчанию) Использует системный браузер по умолчанию для аутентификации Zero Trust.true: Использует встроенный WebView для аутентификации Zero Trust.
warp_tunnel_protocol
Настраивает протокол, используемый для маршрутизации IP-трафика с устройства к Cloudflare Gateway. Дополнительную информацию см. в Протокол туннеля устройства.
Тип значения: string
Значение:
masque: (по умолчанию) MASQUE ↗ протоколwireguard, WireGuard ↗ протокол
Параметры верхнего уровня
Параметры верхнего уровня определяют, как Cloudflare One Client управляет регистрацией устройств.
configs
Разрешает пользователю переключаться между организациями Zero Trust в графическом интерфейсе Cloudflare One Client. configs array также требуется при использовании другого параметр верхнего уровня например, multi_user или pre_login, даже если указана только одна организация.
Тип значения: array
Значение: Array, содержащий одну или несколько организаций Zero Trust.
multi_user
Позволяет регистрировать несколько пользователей на одном устройстве Windows.
Тип значения: boolean
Значение:
false: (по умолчанию) На одном устройстве сохраняется только одна регистрация Cloudflare One Client. После входа пользователя в Cloudflare One Client его настройки и идентификационные данные применяются ко всему трафику с этого устройства.true: У каждого пользователя Windows есть собственная регистрация Cloudflare One Client. Подробнее см. Несколько пользователей на устройстве Windows.
organization_configs
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия WARP |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ✅ | 2026.5.0 |
| Linux | ✅ | 2026.5.0 |
| iOS | ❌ | N/A |
| Android | ❌ | N/A |
| ChromeOS | ❌ | N/A |
Определяет общеорганизационные настройки, которые применяются ко всем configs записи для данной организации, переопределяя любые конфликтующие значения, заданные в отдельных записях конфигурации.
Тип значения: dict
Значение: Dict, в котором каждый ключ представляет собой имя организации (имя команды), а каждое значение является dict общих настроек организации.
Поддерживаемые настройки:
| Ключ | Описание |
|---|---|
environment |
Переопределяет environment значение для всех конфигураций, принадлежащих этой организации. |
hardware_backed_registration |
Переопределяет hardware_backed_registration значение для всех конфигураций, принадлежащих этой организации. |
Используйте organization_configs когда у вас есть несколько конфигураций для одной организации и вы хотите применить единый environment значение для всех них. Любое environment значение, заданное внутри отдельного configs запись для этой организации будет переопределена значением, указанным в organization_configs.
Пример конфигурации, где test-org имеет две конфигурации (Production и Staging), для обеих принудительно используется fedramp_high через organization_configs:
<dict>
<key>organization_configs</key>
<dict>
<key>test-org</key>
<dict>
<key>environment</key>
<string>fedramp_high</string>
</dict>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Production</string>
</dict>
<dict>
<key>organization</key>
<string>test-org</string>
<key>display_name</key>
<string>Staging</string>
</dict>
</array>
</dict>pre_login
Позволяет Cloudflare One Client подключаться с помощью токена службы до того, как пользователь завершит первоначальный вход в Windows. Подробнее см. в Подключите Cloudflare One Client перед входом в Windows.
Параметры Per-app VPN (Android)
Per-app VPN ↗ параметры позволяют выбрать приложения Android, которые могут отправлять трафик через туннель WARP. Администраторы могут настроить эти параметры с помощью любого инструмента MDM, поддерживающего развёртывание приложений Android на управляемых устройствах или в рабочих профилях.
app_identifier
Имя пакета приложения или идентификатор бандла, который однозначно определяет приложение в Google Play Store. Трафик этого приложения будет туннелироваться через службу Cloudflare One Client.
Тип значения: string
Значение: Идентификатор приложения можно найти в параметре запроса id в URL-адресе страницы приложения в Play Store. Например, в случае https://play.google.com/store/apps/details?id=com.cloudflare.cloudflareoneagent, идентификатор приложения для Cloudflare One Agent: com.cloudflare.cloudflareoneagent.
is_browser
Необязательное свойство. is_browser поможет приложению Cloudflare One Agent решить, какой браузер открывать вместо браузера по умолчанию для отдельных функций, таких как повторная аутентификация и уведомления о блокировке Gateway. При необходимости администраторам следует явно указать, что определённый tunneled_app это браузер, вместо того чтобы полагаться на автоматическое определение браузера.
Тип значения: boolean
Значение: Если значение равно true, определяет приложение, заданное в app_identifier как браузер. Значение по умолчанию составляет false и is_browser это необязательное свойство.
Сноски
-
Режим Traffic and DNS поддерживается в клиенте версии 2025.2.664.0 и ниже. Начиная с версии 2025.4.589.1 этот параметр не применяется к режиму Traffic and DNS, так как весь трафик DoH передаётся внутри туннеля WARP. ↩