INTEGRITY Документация

Зарегистрируйте Cloudflare One Client с минимальным участием пользователя

Администраторы могут автоматизировать регистрацию Cloudflare One Client (ранее WARP) на управляемых устройствах и свести к минимуму количество действий конечного пользователя.

В рамках стандартного процесса регистрации Cloudflare One Client конечным пользователям обычно нужно выполнить несколько шагов для входа в систему:

  1. В графическом интерфейсе Cloudflare One Client прочтите Условия использования и подтвердите, что ваша компания использует Cloudflare One Client.
  2. Выберите своего поставщика идентификации на экране входа Cloudflare Access.
  3. Выполните шаги аутентификации, требуемые поставщиком идентификации.
  4. Взаимодействуйте со всплывающим окном браузера, запрашивающим разрешение на запуск Cloudflare One Client.

В этом руководстве рассказано, как исключить шаги 1, 2 и 4 из процесса развёртывания Cloudflare One Client.

На iOS и Android/ChromeOS конечным пользователям по-прежнему будут задаваться вопросы, необходимые для их платформы, например о разрешении уведомлений или установке VPN-профиля.

Отключите вводные экраны

Чтобы пропустить экраны с условиями использования, которые обычно показываются пользователям, задайте onboarding параметр к false в вашем файл развёртывания MDM. Вот пример mdm.xml файле:

<dict>
  <key>organization</key>
  <string>your-team-name</string>
	<key>onboarding</key>
	<false/>
</dict>

Включите мгновенную аутентификацию

Если вы используете только одного поставщика удостоверений для регистрации устройств, включите Применить мгновенную аутентификацию в вашем разрешения на регистрацию устройств. Это позволяет пользователям пропустить страницу входа Cloudflare Access и сразу перейти к событию входа SSO.

Разрешить браузеру запускать Cloudflare One Client

Вы можете настроить браузер так, чтобы он автоматически запускал приложение Cloudflare One Client после успешного входа и пропускал Откройте Cloudflare WARP.app всплывающее окно.

Всплывающее окно браузера с запросом разрешения на открытие Cloudflare One Client

Примечание: подписи на этом изображении могут отражать предыдущее название продукта.

Браузеры на основе Chromium

У браузеров на основе Chromium, таких как Google Chrome и Microsoft Edge, есть параметр политики с именем AutoLaunchProtocolsFromOrigins. Этот параметр принимает два значения: протокол, который должен запускать браузер, и источники, которым разрешено его запускать. Чтобы браузер мог запустить Cloudflare One Client, необходимо задать протокол com.cloudflare.warp и источник к вашему Team-домен Cloudflare Zero Trust (https://<your-team-name>.cloudflareaccess.com).

В Windows можно настроить AutoLaunchProtocolsFromOrigins добавив новый раздел реестра.

Чтобы добавить ключ реестра вручную:

  1. Откройте редактор реестра от имени администратора.

  2. Перейдите в папку политик для своего браузера:

    • Google Chrome: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome

    • Microsoft Edge: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge

  3. Создайте новое строковое значение:

    • Имя значения: AutoLaunchProtocolsFromOrigins
    • Данные значения: [{"allowed_origins": ["https://<your-team-name>.cloudflareaccess.com/"], "protocol": "com.cloudflare.warp"}]

    Обязательно замените <your-team-name> с вашим действительным Имя команды Zero Trust.

Вместо использования редактора реестра ключ реестра также можно создать с помощью объекта групповой политики (GPO), сценария PowerShell или через MDM, например Intune.

В macOS можно настроить AutoLaunchProtocolsFromOrigins путём развёртывания файла property list (plist) для браузера. Точные инструкции зависят от вашего MDM. Общая процедура выглядит следующим образом:

  1. Создайте новый файл plist со следующим именем (с учётом регистра):

    • Google Chrome: com.google.Chrome.plist
    • Microsoft Edge: com.microsoft.Edge.plist
  2. С помощью текстового редактора добавьте следующее содержимое в свой plist:

    <key>AutoLaunchProtocolsFromOrigins</key>
    <array>
    	<dict>
    		<key>allowed_origins</key>
    		<array>
    			<string>https://<your-team-name>.cloudflareaccess.com</string>
    		</array>
    		<key>protocol</key>
    		<string>com.cloudflare.warp</string>
    	</dict>
    </array>

    Обязательно замените <your-team-name> с вашим действительным Имя команды Zero Trust.

  3. Некоторым MDM требуется преобразование .plist к .mobileconfig перед отправкой на устройство. Вы можете использовать конвертер файлов или измените следующий пример com.google.Chrome.mobileconfig:

    <?xml version="1.0" encoding="UTF-8"?>
    <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
    <plist version="1.0">
    <dict>
    		<key>PayloadIdentifier</key>
    		<string>com.google.chrome</string>
    		<key>PayloadRemovalDisallowed</key>
    		<true/>
    		<key>PayloadScope</key>
    		<string>System</string>
    		<key>PayloadType</key>
    		<string>Configuration</string>
    		<key>PayloadUUID</key>
    		<string>8FCBDCA7-87B3-4610-A01A-B0FE4C5B57C8</string>
    		<key>PayloadOrganization</key>
    		<string></string>
    		<key>PayloadVersion</key>
    		<integer>1</integer>
    		<key>PayloadDisplayName</key>
    		<string>Google Chrome Policy</string>
    		<key>PayloadContent</key>
    		<array>
    				<dict>
    						<key>PayloadType</key>
    						<string>com.apple.ManagedClient.preferences</string>
    						<key>PayloadVersion</key>
    						<integer>1</integer>
    						<key>PayloadIdentifier</key>
    						<string>com.normandale</string>
    						<key>PayloadUUID</key>
    						<string>8FCBDCA7-87B3-4610-A01A-B0FE4C5B57C8</string>
    						<key>PayloadEnabled</key>
    						<true/>
    						<key>PayloadDisplayName</key>
    						<string>Custom: (com.google.Chrome)</string>
    						<key>PayloadContent</key>
    						<dict>
    								<key>com.google.Chrome</key>
    								<dict>
    										<key>Forced</key>
    										<array>
    												<dict>
    														<key>mcx_preference_settings</key>
    														<dict>
    																<key>AutoLaunchProtocolsFromOrigins</key>
    																<array>
    																<dict>
    																<key>allowed_origins</key>
    																<array>
    																<string>https://<your-team-name>.cloudflareaccess.com</string>
    																</array>
    																<key>protocol</key>
    																<string>com.cloudflare.warp</string>
    																</dict>
    																</array>
    														</dict>
    												</dict>
    										</array>
    								</dict>
    						</dict>
    				</dict>
    		</array>
    </dict>
    </plist>
  4. Загрузите .plist или .mobileconfig файл в предпочитаемую вами MDM-систему.

  5. Разверните конфигурационный профиль на своих устройствах.

Дополнительные сведения о настройке политик браузера на macOS см. в Google Chrome или Microsoft Edge документация.