功能可用性
| 系统 | 可用性 |
|---|---|
| Windows | ✅ |
| macOS | ✅ |
| Linux | ✅ |
| iOS | ✅ |
| Android | ✅ |
| ChromeOS | ✅ |
仅限姿态(Posture only)模式允许您在用户连接到您的 自托管 Access 应用程序 时强制执行设备姿态规则。此模式依赖于从您的账户生成的客户端证书,在 Access 应用程序与设备之间建立信任。
使用 API,为 您的区域 启用客户端证书预配:
Required API token permissions
At least one of the following token permissions is required:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enabled": true
}'-
在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Team & Resources(团队和资源) > Devices(设备) > Device profiles(设备配置文件) > General profiles(常规配置文件)。
-
选择一个 设备配置文件(device profile) 并选择 Edit(编辑)。
-
对于 Service mode(服务模式),选择 Posture only mode(仅姿态模式)。
-
选择 Save profile(保存配置文件)。
-
将您的设备 注册(enroll) 到您的 Zero Trust 组织中。
在仅限姿态模式下注册时,Cloudflare One Client(前称 WARP)将自动生成客户端证书并在设备上安装该证书。此证书是确认传出流量来源所必需的。
-
要查看设备上安装的客户端证书:
- 打开 Start(开始) 菜单并选择 Run(运行)。
- 输入
certlm.msc。 - 转到 Personal(个人) > Certificates(证书)。
- 打开 Keychain Access(钥匙串访问)。
- 转到 System(系统) > My Certificates(我的证书)。
打开终端窗口并运行以下命令:
$ certutil -L -d sql:/etc/pki/nssdb转到 Settings(设置) > General(通用) > About(关于) > Certificate Trust Settings(证书信任设置)。
客户端证书的位置可能会因 Android 设备而异。
- Samsung(三星):转到 Settings(设置) > Security(安全) > Other security settings(其他安全设置) > View security certificates(查看安全证书)。
- Google Pixel:转到 Security(安全) > Advanced settings(高级设置) > Encryption & credentials(加密与凭据) > Credential storage(凭据存储)。
转到 Settings(设置) > Apps(应用) > Google Play Store(Google Play 商店) > Manage Android preferences(管理 Android 首选项) > Security(安全) > Credentials(凭据)。
客户端证书名称应与 Cloudflare One Client 首选项 中的 **Device ID(设备 ID)**相匹配。
-
要在您的 Cloudflare 账户中验证客户端证书:
- 在 Cloudflare 仪表板 ↗ 中,选择您为其启用了客户端证书的区域。
- 转到 SSL/TLS > Client Certificates(客户端证书)。
证书名称是 WARP 注册的 Device ID。

要阻止来自没有有效客户端证书的设备的流量:
- 在 Cloudflare 仪表板 ↗ 中,转到 SSL/TLS > Client Certificates(客户端证书)。
- 在 Hosts(主机) 下,选择 Edit(编辑) 并输入您的 Access 应用程序的主机名(例如,
app.mycompany.com)。这将启用应用程序的 mTLS 身份验证。 - 选择 Create mTLS rule(创建 mTLS 规则)。
- 创建一个 WAF 自定义规则,检查对您应用程序的所有请求是否具有有效的客户端证书:
字段 运算符 值 逻辑 操作 客户端证书 等于 关闭 且 阻止 主机名 等于 app.mycompany.com - 选择 Deploy(部署)。
仅限姿态模式现在已在设备上启用。要开始强制执行设备姿态,请设置 WARP 客户端检查 并将 Require(需要) 设备姿态规则添加到您的 Access 策略 中。当设备首次连接到 Access 应用程序时,浏览器将要求使用由 Cloudflare One Client 安装的客户端证书。

仅限姿态模式与 Windows 预登录 功能不兼容。用户必须登录到 Windows,因为 Cloudflare One Client 需要在用户存储中 安装证书。