Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Posture only モードを有効にする

最終更新 Markdown で表示Agent セットアップ

機能の提供状況

システム 提供状況
Windows
macOS
Linux
iOS
Android
ChromeOS

Posture only モードでは、ユーザーが セルフホストの Access アプリケーション に接続するときに、デバイスポスチャルールを適用できます。このモードは、アカウントで生成したクライアント証明書を使い、Access アプリケーションとデバイスのあいだの信頼を確立します。

1. アカウント設定を有効にする

API を使い、ゾーン でクライアント証明書のプロビジョニングを有効にします。

Required API token permissions

At least one of the following token permissions is required:
  • SSL and Certificates Write
Update device certificate provisioning statusbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enabled": true
	}'

2. Cloudflare One Client を設定する

  1. Cloudflare ダッシュボード で、Zero Trust > Team & Resources > Devices > Device profiles > General profiles を開きます。

  2. デバイスプロファイル を選び、Edit を選択します。

  3. Service modePosture only mode を選択します。

  4. Save profile を選択します。

  5. デバイスを Zero Trust 組織に 登録 します。

    Posture only モードで登録すると、Cloudflare One Client(旧 WARP)はクライアント証明書を自動で生成し、デバイスにインストールします。この証明書は、送信トラフィックの送信元を確認するために必要です。

3. (任意)クライアント証明書を確認する

  1. デバイスにインストールされているクライアント証明書を表示するには:

    1. Start メニューを開き、Run を選択します。
    2. certlm.msc を入力します。
    3. Personal > Certificates を開きます。
    1. Keychain Access を開きます。
    2. System > My Certificates を開きます。

    ターミナルウィンドウを開き、次のコマンドを実行します。

    $ certutil -L -d sql:/etc/pki/nssdb

    Settings > General > About > Certificate Trust Settings を開きます。

    クライアント証明書の場所は、Android デバイスによって異なる場合があります。

    • Samsung: Settings > Security > Other security settings > View security certificates を開きます。
    • Google Pixel: Security > Advanced settings > Encryption & credentials > Credential storage を開きます。

    Settings > Apps > Google Play Store > Manage Android Preferences > Security > Credentials を開きます。

    クライアント証明書の名前は、Cloudflare One Client の Preferences にある Device ID と一致する必要があります。

  2. Cloudflare アカウントでクライアント証明書を確認するには:

    1. Cloudflare ダッシュボード で、クライアント証明書を有効にしたゾーンを選択します。
    2. SSL/TLS > Client Certificates を開きます。

    証明書名は、WARP 登録の Device ID です。 Cloudflare ダッシュボードのクライアント証明書の例

4. クライアント証明書を適用する

有効なクライアント証明書を持たないデバイスからのトラフィックをブロックするには:

  1. Cloudflare ダッシュボード で、SSL/TLS > Client Certificates を開きます。
  2. HostsEdit を選択し、Access アプリケーションのホスト名を入力します(例: app.mycompany.com)。これで、アプリケーションの mTLS 認証が有効になります。
  3. Create mTLS rule を選択します。
  4. アプリケーションへのすべてのリクエストで、有効なクライアント証明書を確認する WAF カスタムルールを作成します。
    Field Operator Value Logic Action
    Client Certificate equals Off And Block
    Hostname equals app.mycompany.com
  5. Deploy を選択します。

これで、デバイスで Posture only モードが有効になります。デバイスポスチャの適用を始めるには、WARP クライアントチェック を設定し、Access ポリシーRequire のデバイスポスチャルールを追加します。デバイスが Access アプリケーションに初めて接続すると、ブラウザーは Cloudflare One Client がインストールしたクライアント証明書の使用を求めます。

クライアント証明書を求めるブラウザーのプロンプト

制限事項

Posture only モードは、Windows pre-login 機能と互換性がありません。Cloudflare One Client がユーザストアに 証明書をインストール する必要があるため、ユーザーは Windows にログインしている必要があります。

役に立ちましたか?