ユーザーに Cloudflare One Client(旧 WARP)のダウンロードと設定を手動で行ってもらう場合、ユーザーはクライアントを組織の Cloudflare Zero Trust インスタンスに接続する必要があります。
- サブスクリプションの有効化を含む、Zero Trust 組織のセットアップ を完了していること。
- 接続できるユーザーを指定するため、デバイス登録の権限を設定 していること。
クライアントの GUI でデバイスを登録するには、次の手順を行います。
-
Cloudflare One Client を ダウンロード してインストールします。
-
Cloudflare One Client を起動します。
-
What would you like to use the Cloudflare One Client for? 画面で Zero Trust security を選びます。
-
チーム名 を入力します。
-
組織が求める認証手順を完了します。
認証が完了すると、Success ページと、Cloudflare One Client を開くダイアログが表示されます。
-
Open the Cloudflare One Client を選び、登録を完了します。
-
Cloudflare One Client を ダウンロード してインストールします。
-
Cloudflare One Client を起動します。
-
メニューバーの Cloudflare ロゴを選びます。
-
歯車アイコンを選びます。
-
Preferences > Account を開きます。
-
Login with Cloudflare Zero Trust を選びます。
-
チーム名 を入力します。
-
組織が求める認証手順を完了します。
認証が完了すると、Success ページと、Cloudflare One Client を開くダイアログが表示されます。
-
Open Cloudflare WARP.app を選び、登録を完了します。
これで、デバイスは組織の Zero Trust ポリシーで保護されます。
ターミナルからデバイスを登録するには:
-
Cloudflare One Client のパッケージを ダウンロード ↗ してインストールします。
-
ターミナルウィンドウを開きます。ターミナルには、root ではなく現在のユーザーとしてログインしてください。
-
(任意)組織の チーム名 を検証します。
curl --fail --silent --show-error \ "https://<YOUR_TEAM_NAME>.cloudflareaccess.com/cdn-cgi/access/certs" \ > /dev/nullInvoke-WebRequest -UseBasicParsing "https://<YOUR_TEAM_NAME>.cloudflareaccess.com/cdn-cgi/access/certs" | Out-Nullリクエストが成功すれば、チームドメインが存在し、到達できることが確認できます。登録の可否は確認しません。Zero Trust の設定にあるチーム名と値を照合してください。
-
チーム名を使って Cloudflare Zero Trust に登録します。
warp-cli registration new <your-team-name> -
開いたブラウザーウィンドウで、組織が求める認証手順を完了します。
認証が完了すると、成功ページと、リンクを開くダイアログが表示されます。
-
Open Link を選択します。
-
ターミナルで登録を確認します。
warp-cli registration show登録が見つからない場合のトラブルシュート
warp-cli registration newの成功メッセージは、組織への登録が完了したことの証明にはなりません。ブラウザーが無効な登録リクエストを表示しているのに CLI が成功を返す場合は、登録は失敗したものとして扱ってください。ブラウザーの開発者ツールで、登録エンドポイントの HTTP レスポンスを確認します。warp-diagで 診断ログ を収集することもできます。フォールバックとして、セッション情報のない
https://<YOUR_TEAM_NAME>.cloudflareaccess.com/warpを開かないでください。有効な登録セッションは含まれていません。登録が引き続き見つからない場合は、ブラウザーから認証トークンを手動でコピーし、Cloudflare One Client に渡します。-
成功ページで右クリックし、View Page Source を選択します。
-
トークンを含む HTML のメタデータタグを探します。例:
<meta http-equiv="refresh" content"=0;url=com.cloudflare.warp://<your-team-name>.cloudflareaccess.com/auth?token=yeooilknmasdlfnlnsadfojDSFJndf_kjnasdf..." /> -
URL フィールドをコピーします:
com.cloudflare.warp://<your-team-name>.cloudflareaccess.com/auth?token=<your-token> -
ターミナルで、前の手順で取得した URL を使って次のコマンドを実行します。
warp-cli registration token "com.cloudflare.warp://<your-team-name>.cloudflareaccess.com/auth?token=<your-token>"
401エラーが出た場合は、トークンの有効期限が切れています。Web ページを更新して新しいトークンを生成し、ページソースからすばやく新しいトークンを取得してください。 -
-
クライアントを 自動接続 する設定にしていない場合は、手動で接続します。
warp-cli connect -
デバイスプロファイルが
www.cloudflare.comを WARP 経由でルーティングしている場合は、データパスを確認します。curl --silent https://www.cloudflare.com/cdn-cgi/trace | grep '^warp=on$'if (-not (curl.exe --silent https://www.cloudflare.com/cdn-cgi/trace | Select-String '^warp=on$')) { exit 1 }Include モードでは、include リストにない宛先では
warp=offになります。代わりに、含まれている宛先でテストしてください。DNS-only モードでは、手順 7 の登録出力で登録を確認します。DNS-only モードはネットワークトラフィックを運べません。
これで、デバイスは組織の Zero Trust ポリシーで保護されます。利用できるすべてのコマンドの詳細は、warp-cli --help を実行してください。
- Cloudflare One Agent アプリを ダウンロード してインストールします。
- Cloudflare One Agent アプリを起動します。
- Next を選びます。
- プライバシーポリシーを確認し、Accept を選びます。
- チーム名 を入力します。
- 組織で必要な認証手順を完了します。
- 認証後、Install VPN Profile を選びます。
- Connection request のポップアップで OK を選びます。
- 自動接続 ↗ を有効にしていない場合は、スイッチを手動で Connected にします。
これで、デバイスは組織の Zero Trust ポリシーで保護されます。
機能の提供状況
| システム | 提供状況 | 最小クライアントバージョン |
|---|---|---|
| Windows | ❌ | |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ✅ | 1.10 |
| Android | ✅ | 2.4 |
| ChromeOS | ✅ | 2.4 |
管理者は、デバイス登録時に組織の チーム名 が自動入力されるカスタムログイン URL をユーザーに渡せます。URL を使うと、チーム名の手入力で起きる誤りを減らせます。
Cloudflare One Client は、直接リンク、または QR コードなどの URL ハンドラー経由の URL に対応しています。直接リンクは現在、Safari と Firefox だけに対応しています。デフォルトブラウザーが Chrome(またはほかの非対応ブラウザー)の場合は、リンクを QR コードに埋め込むことを推奨します。
デバイス登録用の URL を生成するには:
-
次のリンクをコピーし、
<your-team-name>を Zero Trust の チーム名 に置き換えます。cf1app://oneapp.cloudflare.com/team?name=<your-team-name> -
(任意)任意の QR コード生成ツールで、リンクを QR コードに埋め込みます。
-
リンクまたは QR コードをユーザーに配布します。
ログイン URL でデバイスを登録するには:
-
Cloudflare One Agent アプリを ダウンロード してインストールします。
-
アカウント管理者が渡した ログイン URL を開きます。QR コードを使う場合は、デバイスの QR スキャナーアプリを開き、QR コードをスキャンします。
Cloudflare One Agent アプリが開き、オンボーディングが始まります。
-
オンボーディングを完了します。
a. プライバシーポリシーを確認し、Accept を選択します。
b. Enter team name 画面で、事前入力された チーム名 が組織と一致することを確認します。
c. 組織が求める認証手順を完了します。
d. 認証後、Install VPN Profile を選択します。
e. Connection request のポップアップで OK を選択します。
-
自動接続 を有効にしていない場合は、スイッチを手動で Connected にします。
これで、デバイスは組織の Zero Trust ポリシーで保護されます。
デフォルトでは、仮想マシン(VM)はホストのデバイスクライアント設定の対象になります。VM 内に Cloudflare One Client の別インスタンスをデプロイしたい場合は、VM をブリッジネットワークモードで動作するように設定する必要があります。