← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Подключите Cloudflare One Client перед входом в Windows
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
|
Все тарифы |
| Система | Доступность | Минимальная версия WARP |
|---|---|---|
| Windows | ✅ | 2025.6.1400.0 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
С помощью Cloudflare Zero Trust вы можете использовать локальный сервер Active Directory (или аналогичный) для проверки учётных данных Windows удалённого пользователя. Перед тем как пользователь впервые введёт свои данные для входа в Windows, Cloudflare One Client (ранее WARP) устанавливает соединение с помощью токена службы. Это первоначальное соединение не связано с идентичностью пользователя. После того как пользователь завершит вход в Windows, Cloudflare One Client переключается на сессию на основе идентичности и применяет регистрацию пользователя ко всем последующим входам.
Предварительные требования
- Ресурсы Active Directory подключено к Cloudflare.
1. Создайте токен службы
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Контроль доступа > Учетные данные службы > Service Tokens.
-
Выберите Create Service Token.
-
Назовите токен службы. Название позволит легко находить в журналах события, связанные с этим токеном, и отзывать его отдельно.
-
Выберите Service Token Duration. Это устанавливает дату истечения срока действия токена.
-
Выберите Создать токен. Появятся сгенерированные Client ID и Client Secret для токена службы, а также соответствующие заголовки запроса.
-
Скопируйте Client Secret.
-
Сделайте
POSTзапрос к Access Service Tokens конечная точка:
Хотя бы одно из следующих права доступа токена требуется:Необходимые разрешения API-токена
Access: Service Tokens Write
Создать токен службыcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/service_tokens" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "CI/CD token", "duration": "8760h" }' -
Скопируйте
client_idиclient_secretзначения, возвращаемые в ответе.Ответ"result": { "client_id": "88bf3b6d86161464f6509f7219099e57.access", "client_secret": "bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5", "created_at": "2025-09-25T22:26:26Z", "expires_at": "2026-09-25T22:26:26Z", "id": "3537a672-e4d8-4d89-aab9-26cb622918a1", "name": "CI/CD token", "updated_at": "2025-09-25T22:26:26Z", "duration": "8760h", "client_secret_version": 1 }
-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Access: Service Tokens Write
-
Настройте
cloudflare_zero_trust_access_service_token↗ ресурс:resource "cloudflare_zero_trust_access_service_token" "example_service_token" { account_id = var.cloudflare_account_id name = "Example service token" duration = "8760h" lifecycle { create_before_destroy = true } } -
Получите Client ID и Client Secret токена службы:
Пример: вывод в CLI
- Выведите Client ID и Client Secret в файл состояния Terraform:
output "example_service_token_client_id" { value = cloudflare_zero_trust_access_service_token.example_service_token.client_id } output "example_service_token_client_secret" { value = cloudflare_zero_trust_access_service_token.example_service_token.client_secret sensitive = true } - Примените конфигурацию:
terraform apply - Считайте Client ID и Client Secret:
terraform output -raw example_service_token_client_idterraform output -raw example_service_token_client_secret
Пример: хранение в HashiCorp Vault
resource "vault_generic_secret" "example_service_token" { path = "kv/cloudflare/example_service_token" data_json = jsonencode({ "CLIENT_ID" = cloudflare_access_service_token.example_service_token.client_id "CLIENT_SECRET" = cloudflare_access_service_token.example_service_token.client_secret }) } - Выведите Client ID и Client Secret в файл состояния Terraform:
2. Создайте политику регистрации устройств
В вашем разрешения на регистрацию устройств, создайте следующую политику:
| Rule Action | Тип правила | Селектор | Значение |
|---|---|---|---|
| Service Auth | Включить | Service Token | <TOKEN-NAME> |
2. (Необязательно) Ограничьте доступ на этапе до входа в систему
Устройства, зарегистрированные с помощью токена службы, идентифицируются по адресу электронной почты non_identity@<team-name>.cloudflareaccess.com. Используя этот адрес электронной почты, вы можете применять определенные настройки профиля устройства и Политики Network Gateway на этапе до входа в систему. Например, можно предоставить доступ только к ресурсам, необходимым для входа в Windows и (или) управления устройством.
Пример правила профиля устройства
| Селектор | Оператор | Значение | Логика |
|---|---|---|---|
| Email пользователя | in | non_identity@<team-name>.cloudflareaccess.com |
И |
| Операционная система | является | Windows |
Пример сетевой политики Gateway
| Селектор | Оператор | Значение | Логика |
|---|---|---|---|
| IP-адрес назначения | in list | Active Directory servers |
И |
| Email пользователя | in | non_identity@<team-name>.cloudflareaccess.com |
И |
| Пройденные проверки состояния устройства | in | Windows 10 or higher (OS version) |
| Действие |
|---|
| Allow |
3. Настройте файл MDM
Чтобы включить функцию pre-login для Windows, файл MDM в следующем формате должен быть развёрнут на устройстве. В следующем примере pre_login ключ позволяет устройству подключаться с использованием токена службы, тогда как configs содержит вашу конфигурацию Zero Trust по умолчанию.
<dict>
<key>pre_login</key>
<dict>
<key>organization</key>
<string>mycompany</string>
<key>auth_client_id</key>
<string>TOKEN-ID</string>
<key>auth_client_secret</key>
<string>TOKEN-SECRET</string>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>mycompany</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>Cloudflare One Client применит конфигурацию pre-login, если не существует другой регистрации Cloudflare One Client и пользователь ещё не вошёл в Windows. Пока действует конфигурация pre-login, устройство будет отображаться в Команда и ресурсы > Устройства с адресом электронной почты non_identity@<team-name>.cloudflareaccess.com.
После входа пользователя в Windows Cloudflare One Client автоматически переключится на конфигурацию MDM по умолчанию и предложит пользователю пройти аутентификацию через IdP. После аутентификации Cloudflare One Client регистрируется и подключается с идентификатором пользователя. Команда и ресурсы > Устройства странице теперь будет отображаться новое устройство, связанное с электронной почтой пользователя.
Если многопользовательский режим отключён, эта регистрация пользователя будет использоваться для всех последующих подключений, в том числе до следующего входа пользователя Windows в систему. Удаление регистрации пользователя приведёт к тому, что Cloudflare One Client вернётся к конфигурации pre-login, как только пользователь выйдет из системы Windows.
Чтобы узнать, как конфигурация pre-login работает с многопользовательский режим, см. Блок-схема регистрации Cloudflare One Client.