跳转到内容
搜索文档

硬件支持的注册

最后更新 查看 MarkdownAgent 设置

功能可用性

客户端模式 Zero Trust 计划
所有模式 所有计划
系统 可用性 最低 WARP 版本
Windows 2026.6.0
macOS 2026.6.0
Linux 2026.6.0
iOS 不适用
Android 不适用
ChromeOS 不适用

硬件支持的注册(Hardware-backed registration)将设备注册绑定至存储在设备硬件中且不可导出的私钥。Cloudflare One Client 使用该私钥来证明 API 请求源自创建了该注册的设备。

默认情况下,Cloudflare One Client 将其 API 令牌存储在设备密钥库中。提取了该令牌的攻击者可以从另一台设备重放该令牌。硬件支持的注册通过要求每个 API 请求都使用绝不离开设备硬件的密钥进行身份验证,来防止此类令牌提取攻击。

在您启用硬件支持的注册之前,请注意以下几点:

  • **需要重新注册。**开启或关闭此设置将使现有注册失效,并强制受影响的设备重新进行注册。Cloudflare One Client 不会在硬件支持的注册与标准注册之间迁移注册。
  • **在组织层级进行配置。**在 organization_configs 中设置 hardware_backed_registration,以便该设置一致地应用于组织的每个配置。
  • **证书会过期。**硬件支持的证书有效期为 90 天。在证书过期前一直处于离线状态的设备(例如在长期休假期间),必须重新注册。

工作原理

当启用硬件支持的注册时,Cloudflare One Client 在设备注册期间执行以下步骤:

  1. 客户端在设备的硬件安全模块中生成一个不可导出的密钥对。
  2. 客户端为该密钥创建一个证书签名请求 (CSR),并随注册请求一起发送。
  3. Cloudflare 为该密钥签发客户端证书并将其返回给客户端。
  4. 客户端使用双向 TLS(mTLS)对所有后续的 API 请求进行身份验证,并使用硬件支持的密钥对 TLS 握手进行签名。

Cloudflare 会根据为该注册存储的证书验证每个请求。未出示匹配证书的请求将被拒绝。因为私钥不能离开设备,所以仅仅提取的 API 令牌不足以在另一台设备上发起有效的 API 请求。

客户端会在证书过期前自动对其进行更新,并复用现有的硬件支持密钥以保留该注册。

硬件要求

硬件支持的注册使用每个桌面平台提供的安全硬件:

操作系统 硬件
Windows TPM 2.0
macOS Secure Enclave (T2 或 Apple 芯片)
Linux TPM 2.0

没有受支持的安全模块的设备无法完成硬件支持的注册。

开启硬件支持的注册

硬件支持的注册默认处于关闭状态。要开启它,请在您的 MDM 配置organization_configs 层级中将 hardware_backed_registration 参数设置为 true

以下示例为 example-team 组织开启了硬件支持的注册:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>example-team</key>
    <dict>
      <key>hardware_backed_registration</key>
      <true/>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>example-team</string>
    </dict>
  </array>
</dict>

限制

硬件支持的注册仅适用于 Windows、macOS 和 Linux。不支持移动平台(iOS、Android 和 ChromeOS)。此功能仅适用于使用身份提供商服务令牌(service token)的 Zero Trust 注册。不支持消费级注册。

这篇文档对您有帮助吗?