跳转到内容
搜索文档

设备注册

最后更新 查看 MarkdownAgent 设置

设备注册表示物理设备上 Cloudflare One Client 的单个会话,将用户(或服务令牌)和设备链接到您的 Zero Trust 组织。它在 Cloudflare One Client 首次在该设备上进行身份验证时创建。

每次设备注册都包括一个唯一的公钥、设备描述文件和在网络中标识该设备的虚拟 IP 地址(一个 IPv4 和一个 IPv6)。

单个物理设备可以拥有多次设备注册,例如,当多名用户共享一台笔记本电脑,并且每个人都使用自己的凭证注册了 Cloudflare One Client 时。

核心概念

概念 定义
用户 通过您的身份提供商(IdP)验证其身份并可以在您的 Zero Trust 组织中注册设备的人员。
席位(seat) 当用户对您的 Zero Trust 组织进行身份验证时消耗的计费单位。每个用户占用一个席位(seat),无论他们注册了多少台设备。服务令牌不消耗席位。
服务令牌(service token) 自动化系统用于在您的 Cloudflare One 策略中进行身份验证的凭证。
设备注册 物理设备上 Cloudflare One Client 的单个会话,具有其自身的公钥、设备描述文件以及虚拟 IP 地址(一个 IPv4 和一个 IPv6)。
会话 一个有时限的 JSON Web Token (JWT),用于控制用户在重新验证身份之前可以访问 Access 应用程序的时长。与会话不同,设备注册是持久的 —— 它不会过期,并且会一直存在,直到您将其删除。

查看设备注册状态

要查看与设备关联的设备注册数量:

  1. 登录到 Cloudflare 仪表板,然后前往 Zero Trust > Teams & Resources(团队和资源) > Devices(设备)
  2. 选择一个设备,然后选择 View details(查看详情)
  3. 向下滚动至 Users(用户) 并查看在此设备上注册的用户。

要查看设备注册的状态:

  1. Cloudflare 仪表板中,前往 Zero Trust > Teams & Resources(团队和资源) > Devices(设备)
  2. 选择设备并选择 View details(查看详情)
  3. 向下滚动至 Users(用户) 并找到与设备关联的用户。
  4. Status(状态) 下查看设备注册的状态(如 Active(活动)或 Revoked(已吊销))。

要获取所有设备注册的列表,包括活动和已吊销的注册:

List registrationsbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/registrations?status=all&per_page=50" \
	--request GET \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
{
		"created_at": "2026-01-26T19:27:49.770372Z",
		"device": {
			"client_version": "2025.10.186",
			"id": "11ffb86f-3f0c-4306-b4a2-e62f872b166a",
			"name": "My Device"
		},
		"id": "11ffb86f-3f0c-4306-b4a2-e62f872b166a",
		"key": "<U+QTP50RsWfeLGHF4tlGDnmGeuwtsz46KCHr5OyhWq00Rsdfl45mgnQAuEJ6CO0YrkyTl9FUf5iB0bwYR3g4EEFEHhtu6jFaqfMrBMBSz6itv9HQXkaR9OieKQ==",
		"key_type": "secp256r1",
		"last_seen_at": "2026-01-29T00:57:57.925979Z",
		"revoked_at": "2026-01-29T00:58:16.704026Z",
		"tunnel_type": "masque",
		"updated_at": "2026-01-29T00:58:16.704026Z",
		"user": {
			"email": "user@example.com",
			"id": "f174e90a-fafe-4643-bbbc-4a0ed4fc8415",
			"name": ""
		}
	},

revoked_at 时间戳指示该设备注册具有已吊销状态。如果 revoked_at 为 null 或不存在,则意味着注册状态是活动的。

被删除的设备注册将永久从账户中移除,不再显示在您的设备列表中。删除是永久性的,且需要重新注册设备。

注册状态

注册可以具有以下状态:

状态 描述
Active(活动) 已注册且能够通过 Cloudflare One Client 连接。这是预期的运行状态。
Revoked 注册的公钥已失效。吊销不会释放已分配的虚拟 IP 地址。

管理设备注册

下表总结了可用于管理设备注册和设备的可用操作。对于所有操作,如果用户或服务令牌仍能重新验证身份,则会自动创建新的注册。要永久移除访问权限,请参阅设备管理

操作 作用 释放虚拟 IP? 何时使用
删除注册 永久移除单个设备注册及其配置。 您希望完全从设备中移除用户的注册并释放虚拟 IP。
吊销注册 使注册的公钥失效,从而阻止其连接。注册记录仍将保留。 您希望临时阻止设备连接,但保留注册记录。
删除设备 移除物理设备记录及其所有关联的注册。 您希望完全移除设备及其所有关联的注册。

删除设备注册

设备可以拥有多次设备注册。删除一个注册不会影响同一设备上的其他注册。

要删除设备注册:

  1. Cloudflare 仪表板中,前往 Zero Trust > Teams & Resources(团队和资源) > Devices(设备)
  2. 选择设备 > View details(查看详情)
  3. 前往 Users(用户) 并选中您要删除的设备注册旁边的复选框。
  4. 选择 Action(操作) > Delete access(删除访问权限)。

要使用 API 删除单个设备注册:

Required API token permissions

At least one of the following token permissions is required:
  • Zero Trust Write
Delete registrationbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/registrations/$REGISTRATION_ID" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

要批量删除多次设备注册:

curl "https://api.cloudflare.com/client/v4/accounts/{account_id}/device/registrations/registrations?id=reg_id_1&id=reg_id_2&id=reg_id_3" \
	--request DELETE\
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

设备注册现已永久删除,其虚拟 IP 地址将被释放回可用池中以供重新分配。

吊销设备注册

吊销设备注册会使其关联的公钥失效,从而不允许特定的设备注册连接到 Cloudflare 的网络。吊销设备注册不会释放分配给该注册的虚拟 IP。因为虚拟 IP 是一种有限的资源,Cloudflare 强烈建议删除注册,而不是将其吊销。

  1. Cloudflare 仪表板中,前往 Zero Trust > Teams & Resources(团队和资源) > Devices(设备)
  2. 选择设备并选择 View details(查看详情)
  3. 要吊销访问权限,请选择 Revoke access(吊销访问权限)。这将吊销设备上所有关联注册的访问权限。
  4. 要取消吊销访问权限,请向下滚动至 Users(用户) 部分,并使用复选框选择一个或多个用户。选择 Actions(操作) > Unrevoke access(取消吊销访问权限)

删除设备

删除设备会从您的 Cloudflare Zero Trust 账户中移除物理设备。此操作会自动删除所有关联的设备注册。

具有零个活动注册的设备(因为所有注册均已被删除)默认在 Cloudflare One > Teams & Resources(团队和资源) > **Devices(设备)**表中隐藏。您可能需要调整过滤器以查看具有零次设备注册的设备。

要删除设备:

  1. 前往 Cloudflare One > Teams & Resources(团队和资源) > Devices(设备)
  2. 选择设备并选择 View details(查看详情)
  3. 选择 Delete(删除)

设备管理

席位管理(计费)和访问权限管理是独立的过程。删除设备注册不会释放用户的席位或阻止他们访问内部资源。要完全移除用户的访问权限,您必须采取以下所述的额外步骤。

移除用户访问权限

如果用户可以重新验证身份,则删除或吊销注册并不是永久性的。为了防止用户重新验证身份并创建新的设备注册,您必须将他们从您的设备注册策略或您的身份提供商(IdP)中移除。

  • 如果您的设备注册策略允许广泛的域名(例如 @company.com),请将该用户从您的 IdP 中移除。这将阻止用户通过 Access 进行身份验证,从而有效地阻止他们注册设备。
  • 如果您的设备注册策略列出了特定的用户电子邮件(例如 sally@company.com),您必须从您的设备注册策略中移除该特定电子邮件。此外,您可以向策略中为该用户添加一个显式的排除(Exclude)规则。

移除用户访问权限后,要完全停用设备,请移除服务令牌访问权限(如果存在)。具有现有注册的设备将保持与 Cloudflare 的连接,直到这些特定的设备注册被手动删除。

移除服务令牌访问权限

如果您删除了服务令牌的设备注册,则会在没有用户交互的情况下自动为该服务令牌创建新的设备注册。要使设备注册删除具有永久性,您必须更新您的设备注册策略以移除该服务令牌。

要阻止服务令牌重新验证身份,您必须选择:

  1. 删除与该令牌关联的注册策略,或修改注册策略以不再包含该令牌(通过移除其特定的 Include 规则)。
  2. (可选)删除服务令牌
    您将无法使用此服务令牌创建新的注册。
    当服务令牌附加在设备注册策略上时,您无法将其删除。
  3. 删除服务令牌的设备注册
  4. (可选)要完全停用设备,请移除用户访问权限(如果存在)。具有现有注册的设备将保持与 Cloudflare 的连接,直到这些特定的设备注册被手动删除。

席位管理(计费)

删除设备或设备注册不会影响席位(seat)使用情况。席位与用户身份绑定,而不是与单个设备绑定。

要停止用户占用席位,您必须将该用户从您的 Zero Trust 组织中移除。

将用户从您的 Zero Trust 组织中移除将释放该用户占用的席位。该用户仍将显示在您的用户列表中。

要从您的 Zero Trust 组织中移除用户:

  1. Cloudflare 仪表板中,转到 Zero Trust > Team & Resources(团队和资源) > Users(用户)
  2. 选中 Seat usage(席位使用情况) 列中状态为 Active(活动) 的用户旁边的复选框。
  3. 选择 Action(操作) > Remove users(移除用户)
  4. 选择 Remove(移除)

该用户现在将显示为 Inactive 并且不再占用席位。如果用户被移除但在以后进行了身份验证,他们将再次占用席位。为了防止用户进行身份验证,您必须将他们从您的设备注册策略或您的身份提供程序 (IdP) 中移除。

要自动移除在特定时间内未登录或未触发设备注册的用户,请开启席位过期功能或利用 SCIM 在用户在身份提供程序中被停用时将其移除。

这篇文档对您有帮助吗?