INTEGRITY Документация

Подключите Cloudflare One Client перед входом в Windows

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • DNS only mode
  • Режим только трафика
  • Режим Local Proxy
Все тарифы
Система Доступность Минимальная версия WARP
Windows 2025.6.1400.0
macOS
Linux
iOS
Android
ChromeOS

С помощью Cloudflare Zero Trust вы можете использовать локальный сервер Active Directory (или аналогичный) для проверки учётных данных Windows удалённого пользователя. Перед тем как пользователь впервые введёт свои данные для входа в Windows, Cloudflare One Client (ранее WARP) устанавливает соединение с помощью токена службы. Это первоначальное соединение не связано с идентичностью пользователя. После того как пользователь завершит вход в Windows, Cloudflare One Client переключается на сессию на основе идентичности и применяет регистрацию пользователя ко всем последующим входам.

Предварительные требования

1. Создайте токен службы

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Учетные данные службы > Service Tokens.

  2. Выберите Create Service Token.

  3. Назовите токен службы. Название позволит легко находить в журналах события, связанные с этим токеном, и отзывать его отдельно.

  4. Выберите Service Token Duration. Это устанавливает дату истечения срока действия токена.

  5. Выберите Создать токен. Появятся сгенерированные Client ID и Client Secret для токена службы, а также соответствующие заголовки запроса.

  6. Скопируйте Client Secret.

  1. Сделайте POST запрос к Access Service Tokens конечная точка:

    Необходимые разрешения API-токена

    Хотя бы одно из следующих права доступа токена требуется:
    • Access: Service Tokens Write
    Создать токен службы
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/service_tokens" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "CI/CD token",
    		"duration": "8760h"
    	}'
  2. Скопируйте client_id и client_secret значения, возвращаемые в ответе.

    Ответ
    "result": {
    	"client_id": "88bf3b6d86161464f6509f7219099e57.access",
    	"client_secret": "bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5",
    	"created_at": "2025-09-25T22:26:26Z",
    	"expires_at": "2026-09-25T22:26:26Z",
    	"id": "3537a672-e4d8-4d89-aab9-26cb622918a1",
    	"name": "CI/CD token",
    	"updated_at": "2025-09-25T22:26:26Z",
    	"duration": "8760h",
    	"client_secret_version": 1
    }
  1. Добавьте следующее разрешение в свой cloudflare_api_token:

    • Access: Service Tokens Write
  2. Настройте cloudflare_zero_trust_access_service_token ресурс:

    resource "cloudflare_zero_trust_access_service_token" "example_service_token" {
    	account_id = var.cloudflare_account_id
    	name       = "Example service token"
    	duration  = "8760h"
    
    	lifecycle {
    		create_before_destroy = true
    	}
    }
  3. Получите Client ID и Client Secret токена службы:

    Пример: вывод в CLI

    1. Выведите Client ID и Client Secret в файл состояния Terraform:
      output "example_service_token_client_id" {
      	value     = cloudflare_zero_trust_access_service_token.example_service_token.client_id
      }
      
      output "example_service_token_client_secret" {
      	value     = cloudflare_zero_trust_access_service_token.example_service_token.client_secret
      	sensitive = true
      }
    2. Примените конфигурацию:
      terraform apply
    3. Считайте Client ID и Client Secret:
      terraform output -raw example_service_token_client_id
      terraform output -raw example_service_token_client_secret

    Пример: хранение в HashiCorp Vault

    	resource "vault_generic_secret" "example_service_token" {
    		path         = "kv/cloudflare/example_service_token"
    
    		data_json = jsonencode({
    			"CLIENT_ID"     = cloudflare_access_service_token.example_service_token.client_id
    			"CLIENT_SECRET" = cloudflare_access_service_token.example_service_token.client_secret
    		})
    	}

2. Создайте политику регистрации устройств

В вашем разрешения на регистрацию устройств, создайте следующую политику:

Rule Action Тип правила Селектор Значение
Service Auth Включить Service Token <TOKEN-NAME>

2. (Необязательно) Ограничьте доступ на этапе до входа в систему

Устройства, зарегистрированные с помощью токена службы, идентифицируются по адресу электронной почты non_identity@<team-name>.cloudflareaccess.com. Используя этот адрес электронной почты, вы можете применять определенные настройки профиля устройства и Политики Network Gateway на этапе до входа в систему. Например, можно предоставить доступ только к ресурсам, необходимым для входа в Windows и (или) управления устройством.

Пример правила профиля устройства

Селектор Оператор Значение Логика
Email пользователя in non_identity@<team-name>.cloudflareaccess.com И
Операционная система является Windows

Пример сетевой политики Gateway

Селектор Оператор Значение Логика
IP-адрес назначения in list Active Directory servers И
Email пользователя in non_identity@<team-name>.cloudflareaccess.com И
Пройденные проверки состояния устройства in Windows 10 or higher (OS version)
Действие
Allow

3. Настройте файл MDM

Чтобы включить функцию pre-login для Windows, файл MDM в следующем формате должен быть развёрнут на устройстве. В следующем примере pre_login ключ позволяет устройству подключаться с использованием токена службы, тогда как configs содержит вашу конфигурацию Zero Trust по умолчанию.

<dict>
  <key>pre_login</key>
  <dict>
    <key>organization</key>
    <string>mycompany</string>
    <key>auth_client_id</key>
    <string>TOKEN-ID</string>
    <key>auth_client_secret</key>
    <string>TOKEN-SECRET</string>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany</string>
      <key>display_name</key>
      <string>Default</string>
    </dict>
  </array>
</dict>

Cloudflare One Client применит конфигурацию pre-login, если не существует другой регистрации Cloudflare One Client и пользователь ещё не вошёл в Windows. Пока действует конфигурация pre-login, устройство будет отображаться в Команда и ресурсы > Устройства с адресом электронной почты non_identity@<team-name>.cloudflareaccess.com.

После входа пользователя в Windows Cloudflare One Client автоматически переключится на конфигурацию MDM по умолчанию и предложит пользователю пройти аутентификацию через IdP. После аутентификации Cloudflare One Client регистрируется и подключается с идентификатором пользователя. Команда и ресурсы > Устройства странице теперь будет отображаться новое устройство, связанное с электронной почтой пользователя.

Если многопользовательский режим отключён, эта регистрация пользователя будет использоваться для всех последующих подключений, в том числе до следующего входа пользователя Windows в систему. Удаление регистрации пользователя приведёт к тому, что Cloudflare One Client вернётся к конфигурации pre-login, как только пользователь выйдет из системы Windows.

Чтобы узнать, как конфигурация pre-login работает с многопользовательский режим, см. Блок-схема регистрации Cloudflare One Client.