← Cloudflare One / cloudflare-one / team-and-resources / devices / user-side-certificates
Установите сертификат с помощью Cloudflare One Client
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия клиента |
|---|---|---|
| Windows | ✅ | 2024.12.554.0 |
| macOS | ✅ | 2024.12.554.0 |
| Linux * | ✅ | 2024.12.554.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
* Поддерживается только в системах на основе Debian.
Cloudflare One Client может автоматически устанавливать сертификат Cloudflare или пользовательский корневой сертификат на устройствах с Windows, macOS и Debian/Ubuntu Linux. На мобильных устройствах и системах на основе Red Hat вам нужно будет установить сертификат вручную.
Сертификат необходим, если вы хотите применять политики HTTP к зашифрованным веб-сайтам, отобразите пользовательский страницы блокировки, и многое другое.
Установите сертификат с помощью Cloudflare One Client
Чтобы настроить Cloudflare One Client на установку корневого сертификата на устройства вашей организации:
- (Необязательно) Загрузить пользовательский корневой сертификат в Cloudflare.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Команда и ресурсы > Устройства > Управление.
- В разделе Глобальные настройки Cloudflare One Client, включите Установите CA-сертификат в системное хранилище сертификатов.
- Установить Cloudflare One Client на устройстве.
- Регистрация устройства в вашей организации Zero Trust.
- (Необязательно) Если на устройстве установлена macOS Big Sur или более новая версия, вручную установить доверие к сертификату.
Теперь Cloudflare One Client загрузит любой сертификаты со значением Доступно. После загрузки Cloudflare One Client добавит сертификаты в системное хранилище сертификатов устройства в installed_certs/<certificate_id>.pem и добавьте содержимое в installed_cert.pem файл. Если у вас есть скрипты, использующие installed_cert.pem, Cloudflare рекомендует настроить их на использование отдельных файлов в installed_certs/ каталог. installed_certs.pem будет признан устаревшим к 2025-06-31.
Cloudflare One Client не устанавливает сертификаты в отдельные приложения. Вам потребуется вручную добавить сертификаты к приложениям, которые используют собственное хранилище сертификатов вместо системного хранилища сертификатов.
Откройте установленный сертификат
После установки сертификата через Cloudflare One Client вы можете проверить успешность установки, открыв системное хранилище сертификатов устройства.
macOS
Чтобы получить доступ к установленному сертификату в macOS:
- Откройте приложение «Связка ключей».
- В System Keychains, перейдите в Система > Сертификаты.
- Откройте свой сертификат. Имя сертификата Cloudflare по умолчанию: Gateway CA - Cloudflare Managed G1.
- Если сертификат является доверенным для всех пользователей, Keychain Access отобразит Этот сертификат помечен как доверенный для всех пользователей.
Cloudflare One Client также поместит сертификат в /Library/Application Support/Cloudflare/installed_cert.pem для использования скриптами или инструментами.
Подтвердите доверие к сертификату вручную
macOS Big Sur и более новые версии не позволяют Cloudflare One Client автоматически доверять сертификату. Чтобы установить доверие к сертификату вручную:
- В Keychain Access найдите и откройте сертификат.
- Откройте Доверие.
- Задайте При использовании этого сертификата к Always Trust.
- (Необязательно) Перезагрузите устройство, чтобы сбросить подключения к Zero Trust.
Как вариант, можно настроить систему управления мобильными устройствами (MDM) так, чтобы сертификат автоматически считался доверенным на всех устройствах вашей организации.
Windows
Чтобы получить доступ к установленному сертификату в Windows:
- Откройте меню «Пуск» и выберите Запуск.
- Введите
certlm.msc. - Перейдите в Доверенный корневой удостоверяющий центр > Сертификаты. Имя сертификата Cloudflare по умолчанию: Gateway CA - Cloudflare Managed G1.
Cloudflare One Client также поместит сертификат в %PROGRAMDATA%\Cloudflare\installed_cert.pem для использования скриптами или инструментами.
Дистрибутивы Linux на основе Debian
В дистрибутивах Linux на основе Debian сертификат хранится в /usr/local/share/ca-certificates. Имя устанавливаемого по умолчанию сертификата Cloudflare: managed-warp.pem. Cloudflare One Client создаст символическую ссылку с именем managed-warp.crt в качестве корневого сертификата. Если ваша система не использует managed-warp.crt, выполните следующие команды, чтобы обновить системное хранилище:
-
Обновите свой список пользовательских сертификатов CA.
sudo update-ca-certificates -
Перейдите в системное хранилище сертификатов.
cd /usr/local/share/ca-certificates -
Убедитесь, что в вашей системе есть оба
managed-warp.pemфайл иmanaged-warp.crtсимволическую ссылку. Например:ls -llrwxrwxrwx 1 root root 49 Jan 3 21:46 managed-warp.crt -> /usr/local/share/ca-certificates/managed-warp.pem -rw-r--r-- 1 root root 1139 Jan 3 21:46 managed-warp.pem
Cloudflare One Client также поместит сертификат в /var/lib/cloudflare-warp/installed_cert.pem для использования скриптами или инструментами.
Удаление сертификата
Если сертификат был установлен Cloudflare One Client, он автоматически удаляется при включении другого сертификата для инспекции в Cloudflare One, при отключении Установите CA-сертификат в системное хранилище сертификатов, или удалить Cloudflare One Client. Cloudflare One Client не удаляет сертификаты, установленные вручную (например, сертификаты, добавленные в сторонние приложения).
Чтобы удалить сертификат вручную, см. инструкции, предоставленные вашей операционной системой или сторонним приложением.