← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment / partners
Intune
В этом руководстве рассказано, как развернуть Cloudflare One Client (ранее WARP) с помощью Microsoft Intune.
Windows
Разверните Cloudflare One Client
Чтобы развернуть Cloudflare One Client на Windows с помощью Intune:
-
Войдите в свою учётную запись Microsoft Intune.
-
Перейдите в Приложения > Все приложения > Add.
-
В тип приложения, выберите Бизнес-приложение из раскрывающегося меню. Выберите Выбрать.
-
Выберите Выберите файл пакета приложения и загрузите
Cloudflare_WARP_<VERSION>.msiустановщик, который вы скачали ранее. -
Выберите OK.
-
Для Запустите этот скрипт с учётными данными вошедшего в систему пользователя, выберите Нет.
-
Для Требовать проверку подписи скрипта, выберите Нет.
-
В Название поле рекомендуем ввести номер версии загружаемого пакета.
-
В Издатель поле рекомендуем ввести
Cloudflare, Inc. -
В Аргументы командной строки поле введите допустимую команду установки. Например:
/qn ORGANIZATION="your-team-name" SUPPORT_URL="http://support.example.com"См. параметры развёртывания для описания каждого аргумента. Вы можете изменить эти параметры в любой момент, отправив новый Файл MDM.
-
Выберите Далее.
-
Добавьте пользователей или группы, которым требуется Cloudflare One Client, и выберите Далее.
-
Проверьте свою конфигурацию и выберите Создание.
Теперь Intune настроен для развёртывания Cloudflare One Client.
Обновите параметры MDM
С помощью Intune можно обновить параметры MDM для Cloudflare One Client. В Windows эти параметры хранятся на локальном устройстве в C:\ProgramData\Cloudflare\mdm.xml.
Чтобы отправить новый mdm.xml файл с помощью Intune:
-
Войдите в свою учётную запись Microsoft Intune.
-
Перейдите в Устройства > Скрипты и меры по исправлению.
-
Выберите Скрипты платформы и выберите Add.
-
Выберите Windows 10 и более поздние версии.
-
Введите имя скрипта (например,
Deploy Cloudflare mdm.xml). -
В Скрипт PowerShell, загрузите следующий
.ps1файл. Обязательно измените содержимое XML на нужные вам параметры.mdm-template.ps1# Define the path to the file $filePath = "C:\ProgramData\Cloudflare\mdm.xml" # Create the XML content as a string $xmlContent = @" <dict> <key>multi_user</key> <true/> <key>pre_login</key> <dict> <key>organization</key> <string>mycompany</string> <key>auth_client_id</key> <string>88bf3b6d86161464f6509f7219099e57.access</string> <key>auth_client_secret</key> <string>bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5</string> </dict> <key>configs</key> <array> <dict> <key>organization</key> <string>mycompany</string> <key>display_name</key> <string>Production environment</string> </dict> <dict> <key>organization</key> <string>test-org</string> <key>display_name</key> <string>Test environment</string> </dict> </array> </dict> "@ # Ensure the directory exists $directory = Split-Path $filePath -parent if (-not (Test-Path $directory)) { New-Item -ItemType Directory -Path $directory | Out-Null } # Write the XML content to the file try { $xmlContent | Out-File -Encoding UTF8 -FilePath $filePath Write-Host "mdm.xml file created successfully at: $filePath" } catch { Write-Error "Failed to create mdm.xml file: $_" } -
В Назначения, выберите устройства Windows, которые должны получить новый
mdm.xmlфайл. -
Чтобы развернуть скрипт, выберите Add.
Теперь Intune выполнит сценарий PowerShell на целевых устройствах и перезапишет предыдущий mdm.xml файл. После того как новый mdm.xml файл создан, Cloudflare One Client сразу же начнёт использовать новую конфигурацию.
После развёртывания Cloudflare One Client вы можете проверить ход подключения с помощью Статус подключения сообщения, отображаемые в графическом интерфейсе Cloudflare One Client.
Если вы предпочитаете запускать скрипт PowerShell с помощью инструмента Win32 App в Intune, см. документация Intune ↗.
macOS
Ниже описано развёртывание Cloudflare One Client на macOS с помощью Intune.
Предварительные требования
- A Учетная запись Microsoft Intune ↗.
- Аккаунт Cloudflare, в котором есть организация Zero Trust.
- Устройства macOS, зарегистрированные в Intune.
Порядок развёртывания
- Загрузите сертификат на стороне пользователя.
- Разрешить системные расширения (политика по bundle ID и идентификатору команды).
- Загрузите MobileConfig (пользовательскую политику конфигурации).
- Загрузите и назначьте Cloudflare One Client
.pkg(политика приложения).
1. Загрузите сертификат на стороне пользователя
1.1 Скачайте сертификат на стороне пользователя
Необходимо развернуть сертификат на стороне пользователя чтобы устройства macOS, управляемые Intune, могли устанавливать доверенное соединение с Cloudflare при проверке их трафика.
-
(Необязательно) Создайте корневой сертификат Cloudflare.
-
Скачайте корневой сертификат в
.crtформате.
1.2 Загрузите сертификат на стороне пользователя в Intune
-
В Microsoft Intune admin center ↗, перейдите в Устройства > выберите macOS.
-
В разделе Управлять устройствами, выберите Конфигурация.
-
Выберите Создание > Новая политика.
-
Для Тип профиля, выберите Шаблоны > выберите Доверенный сертификат в качестве названия шаблона > выберите Создание.
-
В Основы, заполните необходимые поля и присвойте политике имя, например
Cloudflare certificate> выберите Далее. -
Для Канал развёртывания, выберите Канал устройства.
-
Загрузите ваш файл (Intune может запросить
.cerформате, хотя.crtфайлы также принимаются) > выберите Далее. -
В Назначения, выберите вариант (например, Добавить все устройства или Добавить всех пользователей) действительный для вашей области. Эта область будет использоваться для всех шагов. Выберите Далее.
-
Проверьте свою конфигурацию в Review + create и выберите Создание.
Передача этого сертификата в Intune автоматизирует его установку на пользовательские устройства и обеспечивает доверие между браузерами на устройстве пользователя и Cloudflare.
2. Загрузите MobileConfig конфигурация
-
Откройте текстовый редактор и вставьте следующее
.mobileconfigшаблон:<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>PayloadDisplayName</key> <string>Cloudflare WARP</string> <key>PayloadIdentifier</key> <string>cloudflare_warp</string> <key>PayloadOrganization</key> <string>Cloudflare, Ltd.</string> <key>PayloadRemovalDisallowed</key> <false/> <key>PayloadType</key> <string>Configuration</string> <key>PayloadScope</key> <string>System</string> <key>PayloadUUID</key> <string>YOUR_PAYLOAD_UUID_HERE</string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadContent</key> <array> <dict> <key>organization</key> <string>YOUR_TEAM_NAME_HERE</string> <key>auto_connect</key> <integer>120</integer> <key>onboarding</key> <false/> <key>PayloadDisplayName</key> <string>Warp Configuration</string> <key>PayloadIdentifier</key> <string>com.cloudflare.warp.YOUR_PAYLOAD_UUID_HERE</string> <key>PayloadOrganization</key> <string>Cloudflare Ltd.</string> <key>PayloadType</key> <string>com.cloudflare.warp</string> <key>PayloadUUID</key> <string>YOUR_PAYLOAD_UUID_HERE</string> <key>PayloadVersion</key> <integer>1</integer> </dict> </array> </dict> </plist> -
Откройте Терминал macOS и выполните
uuidgen. Это сгенерирует значение дляPayloadUUID. Используйте это значение, чтобы заменить значение по умолчанию (YOUR_PAYLOAD_UUID_HERE) использованных в шаблоне (всего три места). -
Обновите строку своей организации (
YOUR_TEAM_NAME_HERE) с вашим название команды. -
Измените файл с нужными параметры развёртывания.
<array> <dict> <key>organization</key> <string>YOUR_TEAM_NAME_HERE</string> // add desired deployment parameters here -
В Microsoft Intune admin center ↗, перейдите в Устройства > macOS.
-
В разделе Управлять устройствами, выберите Конфигурация.
-
Выберите Создание > Новая политика.
-
Для Тип профиля, выберите Шаблоны > выберите Custom в качестве Название шаблона > выберите Создание.
-
В Основы, заполните необходимые поля > выберите Далее.
-
В Название пользовательского конфигурационного профиля, введите имя.
-
Для Канал развёртывания, выберите Канал устройства.
-
В разделе Файл профиля конфигурации, загрузите
.mobileconfigфайл, который вы создали в текстовом редакторе на шаге 1 > выберите Далее. -
В Назначения, выберите вариант (например, Добавить все устройства или Добавить всех пользователей) действительный для вашей области. Эта область будет использоваться для всех шагов.
-
Проверьте свою конфигурацию и создайте политику.
Выполнив этот шаг, вы предварительно настроите Cloudflare One Client с параметрами вашей команды, чтобы он подключался автоматически после установки.
3. Загрузите Cloudflare One Client .pkg
-
Скачайте Cloudflare One Client в
.pkgформате. -
Войдите в Microsoft Intune admin center ↗, и перейдите в Приложения > macOS.
-
Выберите Создание.
-
Для тип приложения, выберите Приложение macOS (PKG).
-
В Информация о приложении, выберите
.pkgфайл, который вы скачали, и введите необходимые данные. ВведитеCloudflareкак Publisher. -
В Требования, см. версии ОС, перечисленные в стабильные релизы для macOS и найдите то, что вам подходит.
-
В Правила обнаружения, обратите внимание, что пакет Cloudflare One Client уже заполнит поля App bundle ID и App version.
-
В Назначения, выберите вариант (например, Добавить все устройства или Добавить всех пользователей) действительный для вашей области. Выберите Далее.
-
Проверьте свою конфигурацию в Review + create и выберите Создание.
Выполнив этот шаг, вы доставите Cloudflare One Client на целевые устройства macOS либо автоматически (область назначения задана как Обязательный) или по требованию (область назначения как Доступно) через портал вашей компании.
iOS
Ниже описано, как развернуть Cloudflare One Agent (Cloudflare One Client) на iOS с помощью Microsoft Intune и предварительно настроить его с помощью параметров MDM.
Предварительные требования
- A Учетная запись Microsoft Intune ↗
- Аккаунт Cloudflare, в котором есть организация Zero Trust
- устройства iOS/iPadOS, зарегистрированные в Intune
- Расшифровка TLS включена в Cloudflare Gateway (если вы планируете проверять HTTPS-трафик)
1. Загрузите сертификат на стороне пользователя
1.1 Скачайте сертификат на стороне пользователя
Необходимо развернуть сертификат на стороне пользователя чтобы устройства iOS, управляемые Intune, могли устанавливать доверенное соединение с Cloudflare при проверке их трафика.
-
(Необязательно) Создайте корневой сертификат Cloudflare.
-
Скачайте корневой сертификат в
.crtформате.
1.2 Загрузите сертификат на стороне пользователя в Intune
-
В Microsoft Intune admin center ↗, перейдите в Устройства > выберите iOS/iPadOS.
-
В разделе Управлять устройствами, выберите Конфигурация.
-
Выберите Создание > Новая политика.
-
Для Тип профиля, выберите Шаблоны > выберите Доверенный сертификат в качестве названия шаблона > выберите Создание.
-
В Основы, заполните необходимые поля и присвойте политике имя, например
Cloudflare certificate> выберите Далее. -
Для Канал развёртывания, выберите Канал устройства.
-
Загрузите ваш файл (Intune может запросить
.cerформате, хотя.crtфайлы также принимаются) > выберите Далее. -
В Назначения, выберите вариант (например, Добавить все устройства или Добавить всех пользователей) действительный для вашей области. Эта область будет использоваться для всех шагов. Выберите Далее.
-
Проверьте свою конфигурацию в Review + create и выберите Создание.
Передача этого сертификата в Intune автоматизирует его установку на пользовательские устройства и обеспечивает доверие между браузерами на устройстве пользователя и Cloudflare.
2. Добавьте приложение Cloudflare One Agent в конфигурацию Intune
-
В Microsoft Intune admin center ↗, выберите Приложения > iOS/iPadOS.
-
Выберите Создание.
-
В поле App type выберите iOS store app > выберите Выбрать чтобы продолжить.
-
Выберите Поиск в App Store и найдите Cloudflare One Agent. Найдя Cloudflare One Agent, выберите его, а затем выберите Выбрать чтобы продолжить.
-
Поля в Информация о приложении будет заполнено автоматически. Выберите Далее чтобы продолжить.
-
В Назначения, выберите вариант (например, Добавить все устройства или Добавить всех пользователей) действительный для вашей области. Выберите Далее.
-
Проверьте свою конфигурацию в Review + create и выберите Создание.
Выполнив этот шаг, вы доставите Cloudflare One Client на целевые устройства iOS либо автоматически (область назначения задана как Обязательный) или по требованию (область назначения как Доступно) через портал вашей компании.
3. Настройте приложение Cloudflare One Agent
-
В Microsoft Intune admin center ↗, выберите Приложения > Управлять приложениями > Конфигурация.
-
Выберите Создание > Управляемые устройства.
-
В Основы, заполните необходимые поля и присвойте политике легко узнаваемое имя, например
Cloudflare One Agent. Выберите iOS/iPadOS для Platform и укажите приложение Cloudflare One Agent в качестве целевого. Выберите Далее. -
В Настройки, выберите Ввод данных XML и скопируйте и вставьте следующее:
<dict> <key>organization</key> <string>YOUR_TEAM_NAME_HERE</string> <key>auto_connect</key> <integer>1</integer> </dict>Замените
YOUR_TEAM_NAME_HEREс вашим название команды. Определения указанных выше параметров см. в Документация по параметрам. -
В Назначения, выберите вариант (например, Добавить все устройства или Добавить всех пользователей) действительный для вашей области. Выберите Далее.
-
Проверьте свою конфигурацию в Review + create и выберите Создание.
Выполнив этот шаг, вы предварительно настроите Cloudflare One Agent с вашим организация Zero Trust и настройки подключения, чтобы зарегистрированные устройства iOS автоматически применяли единую конфигурацию Cloudflare One Client при установке приложения.
Настройка Intune
Intune позволяет вставить предопределенные переменные ↗ в файл конфигурации XML. Например, вы можете задать unique_client_id ключ в {{deviceid}} для проверка состояния устройства по UUID развертывание.
Per-app VPN для iOS
Прежде чем переходить к настройке VPN для отдельных приложений, необходимо убедиться, Auto connect отключено в Zero Trust. Чтобы отключить Auto connect:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
- Выберите свой профиль устройства и выберите Изменить.
- Отключите Auto Connect.
Чтобы настроить per-app VPN:
- Войдите в Microsoft Intune admin center вашей организации.
- Перейдите в Устройства > Устройства iOS/iPadOS > Управлять устройствами > Конфигурация > выберите + Создать > Новая политика.
- Выберите Шаблоны в Тип профиля раскрывающемся меню, затем выберите VPN в качестве Template Name и выберите Создание.
- Введите название конфигурации и, если нужно, добавьте описание, а затем выберите Далее.
- Выберите Пользовательский VPN из Тип подключения выпадающем меню.
- Разверните Базовый VPN раздел.
- Присвойте VPN-подключению имя.
- Введите "1.1.1.1" в качестве адреса сервера VPN (это значение фактически не используется).
- Задайте Имя пользователя и пароль в качестве Метод аутентификации.
- Введите "com.cloudflare.cloudflareoneagent" в качестве идентификатора VPN.
- Введите любые Key и Value в пользовательские атрибуты VPN (Cloudflare One их не использует, но Intunes требует не менее одной записи.)
- Разверните Автоматический VPN раздел.
- Выберите Per-app VPN в качестве Type of automatic VPN.
- Выберите packet-tunnel в качестве Тип поставщика. Выберите Далее.
- Добавьте группы, пользователей или устройства, которым вы хотите распространить эту конфигурацию, и выберите Далее.
- Проверьте настройки и выберите Создание.
- Перейдите в Приложения > Приложения iOS/iPadOS и выберите + Добавить.
- Выберите iOS store app из App Type раскрывающемся списке > Выбрать.
- Выберите Поиск в App Store, затем найдите приложение, трафик которого должен проходить через VPN > выберите нужное приложение > Выбрать.
- Проверьте настройки выбранного приложения и выберите Далее.
- Выберите + Добавить группу чтобы добавить группу пользователей, которым будет предоставлено это приложение. Затем выберите None в разделе VPN.
- Выберите только что созданную конфигурацию в раскрывающемся меню VPN и нажмите OK.
- Выберите Далее, просмотрите настройки, затем выберите Создание.
- Повторите шаги 10-16 для каждого приложения, которое должно использовать эту VPN.
Android
Чтобы развернуть Cloudflare One Client на устройствах Android:
-
Войдите в свою учётную запись Microsoft Intune.
-
Перейдите в Приложения > Android >Add.
-
В тип приложения, выберите приложение Managed Google Play.
-
Добавьте Cloudflare One Agent приложение из Google Play. Его ID приложения составляет
com.cloudflare.cloudflareoneagent. -
Перейдите в Приложения > Политики конфигурации приложения > Add.
-
Выберите Управляемые устройства.
-
В Название, введите
Cloudflare One Agent. -
Для Платформа, выберите Android Enterprise.
-
Выберите нужный Тип профиля.
-
Для Целевое приложение, выберите Cloudflare One Agent. Выберите Далее.
-
Для Формат параметров конфигурации, выберите Ввод данных JSON. Введите нужное параметры развёртывания в
managedPropertyполе. Например:{ "kind": "androidenterprise#managedConfiguration", "productId": "app:com.cloudflare.cloudflareoneagent", "managedProperty": [ { "key": "app_config_bundle_list", "valueBundleArray": [ { "managedProperty": [ { "key": "organization", "valueString": "your-team-name" }, { "key": "display_name", "valueString": "Production environment" }, { "key": "service_mode", "valueString": "warp" }, { "key": "onboarding", "valueBool": false }, { "key": "support_url", "valueString": "https://support.example.com/" } ] }, { "managedProperty": [ { "key": "organization", "valueString": "test-org" }, { "key": "display_name", "valueString": "Test environment" } ] } ] } ] }Как вариант, если вы не хотите копировать и вставлять данные JSON, можно изменить Формат параметров конфигурации к Использовать конструктор конфигурации и вручную настройте каждый параметр развёртывания.
После настройки параметров развёртывания выберите Далее.
-
Назначьте пользователей или группы этой политике и выберите Далее.
-
Сохраните политику конфигурации приложения.
-
Назначьте пользователей или группы приложению:
- Перейдите в Приложения > Android > Cloudflare One Agent > Управлять свойствами.
- Выберите Изменить и добавьте пользователей или группы.
- Выберите Review + save > Save.
Теперь Intune развернёт Cloudflare One Agent на устройствах пользователей.
Per-app VPN для Android
Следуя приведённым ниже шагам, утвердите и разверните приложение Cloudflare One Agent в Microsoft Intune, а также настройте VPN для отдельных приложений с помощью конфигурационной политики. Чтобы использовать VPN для отдельных приложений, администратор должен связать учётную запись Microsoft Intune с аккаунтом Google-managed Play. Дополнительные сведения см. в Подключите свой аккаунт Intune к управляемому аккаунту Google Play в документации Microsoft ↗.
Утвердите приложение Cloudflare One Agent в Microsoft Intune
- Войдите в Microsoft Intune admin center.
- Перейдите в Приложения > Все приложения > выберите Add.
- В App type выберите Managed Google Play.
- Найдите Cloudflare One Agent > выберите приложение > выберите Синхронизация.
- После успешной синхронизации администратор увидит приложение Cloudflare One Agent в Все приложения просмотр в центре администрирования Microsoft Intune.
Настройте свою политику приложения Cloudflare One Agent
Чтобы настроить политику приложения Cloudflare One Agent:
-
В административном центре Microsoft Intune перейдите в Приложения > Политики конфигурации приложения > выберите Add > Managed Devices.
-
Заполните основные данные конфигурационной политики:
- Введите Название профиля. (Например: Cloudflare One Agent - configuration policy)
- Выберите платформу как Android Enterprise.
- Выберите нужный Тип профиля. (Например: Personally-Owned Work Profile Only)
- Выберите Cloudflare One Agent в качестве Целевое приложение.
- Выберите Далее.
-
Заполните настройки конфигурационной политики.
-
Выберите Формат параметра конфигурации как Ввод данных JSON.
-
Введите желаемые параметры развёртывания в
managedPropertyполе. Например:{ "kind": "androidenterprise#managedConfiguration", "productId": "app:com.cloudflare.cloudflareoneagent", "managedProperty": [ { "key": "app_config_bundle_list", "valueBundleArray": [ { "managedProperty": [ { "key": "organization", "valueString": "${ORGANIZATION_NAME-1}" }, { "key": "service_mode", "valueString": "warp" }, { "key": "onboarding", "valueBool": true }, { "key": "display_name", "valueString": "${UNIQUE_DISPLAY_NAME-1}" }, { "key": "warp_tunnel_protocol", "valueString": "MASQUE" }, { "key": "tunneled_apps", "valueBundleArray" :[ { "managedProperty": [ { "key": "app_identifier", "valueString": "com.android.chrome" # Application package name/unique bundle identifier for the Chrome app browser }, { "key": "is_browser", "valueBool": true } ] }, { "managedProperty": [ { "key": "app_identifier", "valueString": "com.google.android.gm" # Application package name/unique bundle identifier for the Gmail app }, { "key": "is_browser", "valueBool": false # Default value is false, if a user does not define `is_browser` property our app would not treat `app_identifier` package name as a browser. } ] } ] } ] }, { "managedProperty": [ { "key": "organization", "valueString": "${ORGANIZATION_NAME-1}" }, { "key": "service_mode", "valueString": "warp" }, { "key": "display_name", "valueString": "${UNIQUE_DISPLAY_NAME-2}" }, { "key": "warp_tunnel_protocol", "valueString": "wireguard" } ] } ] } ] }См. Параметры Per-app VPN чтобы узнать больше о параметрах MDM, добавленных для поддержки VPN для отдельных приложений на устройствах Android.
-
Настроив параметры развёртывания, нажмите Далее.
-
-
Заполните назначения для конфигурационной политики. Администратор может
IncludeилиExcludeопределённые группы пользователей к этой политике. После завершения выберите Далее. -
Проверьте политику и выберите Создание.
Назначить пользователей приложению Cloudflare One Agent
- Перейдите в Приложения > Все приложения > выберите Cloudflare One Agent.
- В разделе Управление, выберите Свойства и рядом с Назначения, выберите Изменить.
- Добавьте группы пользователей в разделе Assignments > выберите Review + Save > выберите Save.
Теперь Intune развернёт приложение Cloudflare One Agent на устройстве пользователя с заданными управляемыми параметрами.
После развёртывания Cloudflare One Client вы можете проверить ход подключения с помощью Статус подключения сообщения, отображаемые в графическом интерфейсе Cloudflare One Client.