このガイドでは、Microsoft Intune を使って Cloudflare One Client(旧 WARP)をデプロイする方法を説明します。
Intune で Windows に Cloudflare One Client をデプロイするには:
-
Microsoft Intune アカウントにログインします。
-
Apps > All Apps > Add を開きます。
-
App type で、ドロップダウンから Line-of-business app を選びます。Select を選びます。
-
Select app package file を選び、先ほどダウンロードした
Cloudflare_WARP_<VERSION>.msiインストーラーをアップロードします。 -
OK を選びます。
-
Run this script using the logged on credentials では No を選びます。
-
Enforce script signature check では No を選びます。
-
Name フィールドには、アップロードするパッケージのバージョン番号を入れることを推奨します。
-
Publisher フィールドには
Cloudflare, Incを入れることを推奨します。 -
Command-line arguments フィールドに、有効なインストールコマンドを入力します。例:
/qn ORGANIZATION="your-team-name" SUPPORT_URL="http://support.example.com"各引数の説明は デプロイパラメーター を参照してください。これらのパラメーターは、新しい MDM ファイル をプッシュすればいつでも変更できます。
-
Next を選びます。
-
Cloudflare One Client が必要なユーザーまたはグループを追加し、Next を選びます。
-
構成を確認し、Create を選びます。
これで Intune は Cloudflare One Client をデプロイするよう設定されます。
Intune を使い、Cloudflare One Client の MDM パラメーター を更新できます。Windows では、これらのパラメーターはローカルデバイスの C:\ProgramData\Cloudflare\mdm.xml に保存されます。
Intune で新しい mdm.xml ファイルをプッシュするには:
-
Microsoft Intune アカウントにログインします。
-
Devices > Scripts and remediations を開きます。
-
Platform scripts タブを選び、Add を選びます。
-
Windows 10 and later を選びます。
-
スクリプトの名前を入力します(例:
Deploy Cloudflare mdm.xml)。 -
PowerShell script に、次の
.ps1ファイルをアップロードします。XML の内容は、希望する パラメーター に合わせて変更してください。mdm-template.ps1powershell # Define the path to the file $filePath = "C:\ProgramData\Cloudflare\mdm.xml" # Create the XML content as a string $xmlContent = @" <dict> <key>multi_user</key> <true/> <key>pre_login</key> <dict> <key>organization</key> <string>mycompany</string> <key>auth_client_id</key> <string>88bf3b6d86161464f6509f7219099e57.access</string> <key>auth_client_secret</key> <string>bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5</string> </dict> <key>configs</key> <array> <dict> <key>organization</key> <string>mycompany</string> <key>display_name</key> <string>Production environment</string> </dict> <dict> <key>organization</key> <string>test-org</string> <key>display_name</key> <string>Test environment</string> </dict> </array> </dict> "@ # Ensure the directory exists $directory = Split-Path $filePath -parent if (-not (Test-Path $directory)) { New-Item -ItemType Directory -Path $directory | Out-Null } # Write the XML content to the file try { $xmlContent | Out-File -Encoding UTF8 -FilePath $filePath Write-Host "mdm.xml file created successfully at: $filePath" } catch { Write-Error "Failed to create mdm.xml file: $_" } -
Assignments で、新しい
mdm.xmlファイルを受け取る Windows デバイスを選びます。 -
スクリプトをデプロイするには、Add を選びます。
Intune は対象デバイスで PowerShell スクリプトを実行し、以前の mdm.xml ファイルを上書きします。新しい mdm.xml ファイルが作成されると、Cloudflare One Client はすぐに新しい構成の使用を開始します。
Cloudflare One Client をデプロイしたあと、Cloudflare One Client の GUI に表示される 接続ステータス メッセージで、接続の進行状況を確認できます。
PowerShell スクリプトの実行に Intune の Win32 App ツールを使いたい場合は、Intune のドキュメント ↗ を参照してください。
次の手順では、Intune を使って macOS に Cloudflare One Client をデプロイします。
- Microsoft Intune アカウント ↗
- Zero Trust 組織 がある Cloudflare アカウント
- Intune に登録済みの macOS デバイス
- ユーザー側証明書をアップロードする。
- システム拡張を許可する(バンドル ID とチーム識別子のポリシー)。
- MobileConfig をアップロードする(カスタム構成ポリシー)。
- Cloudflare One Client の
.pkgをアップロードして割り当てる(アプリケーションポリシー)。
Intune で管理している macOS デバイスが、トラフィック検査時に Cloudflare を信頼できるように、ユーザー側証明書 を配布する必要があります。
-
(任意)Cloudflare のルート証明書 を生成します。
-
.crt形式の ルート証明書をダウンロード します。
-
Microsoft Intune 管理センター ↗ で Devices を開き、macOS を選びます。
-
Manage devices の下で Configuration を選びます。
-
Create > New Policy を選びます。
-
Profile Type で Templates を選び、テンプレート名として Trusted certificate を選び、Create を選びます。
-
Basics で必要な項目を入力し、
Cloudflare certificateのようなポリシー名を付けて Next を選びます。 -
Deployment Channel で Device Channel を選びます。
-
ファイルをアップロードします(Intune は
.cer形式を求めることがありますが、.crtファイルも受け付けます)。Next を選びます。 -
Assignments で、スコープに合うオプション(例: Add all devices または Add all users)を選びます。このスコープは以降の手順でも同じです。Next を選びます。
-
Review + create で構成を確認し、Create を選びます。
この証明書を Intune と共有すると、ユーザーデバイスへの証明書インストールが自動化され、ユーザーデバイス上のブラウザーと Cloudflare のあいだに信頼が生まれます。
-
テキストエディターを開き、次の
.mobileconfigテンプレートを貼り付けます。<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>PayloadDisplayName</key> <string>Cloudflare WARP</string> <key>PayloadIdentifier</key> <string>cloudflare_warp</string> <key>PayloadOrganization</key> <string>Cloudflare, Ltd.</string> <key>PayloadRemovalDisallowed</key> <false/> <key>PayloadType</key> <string>Configuration</string> <key>PayloadScope</key> <string>System</string> <key>PayloadUUID</key> <string>YOUR_PAYLOAD_UUID_HERE</string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadContent</key> <array> <dict> <key>organization</key> <string>YOUR_TEAM_NAME_HERE</string> <key>auto_connect</key> <integer>120</integer> <key>onboarding</key> <false/> <key>PayloadDisplayName</key> <string>Warp Configuration</string> <key>PayloadIdentifier</key> <string>com.cloudflare.warp.YOUR_PAYLOAD_UUID_HERE</string> <key>PayloadOrganization</key> <string>Cloudflare Ltd.</string> <key>PayloadType</key> <string>com.cloudflare.warp</string> <key>PayloadUUID</key> <string>YOUR_PAYLOAD_UUID_HERE</string> <key>PayloadVersion</key> <integer>1</integer> </dict> </array> </dict> </plist> -
macOS の Terminal を開き、
uuidgenを実行します。これがPayloadUUIDの値になります。テンプレート内のデフォルト値(YOUR_PAYLOAD_UUID_HERE)を、この値で置き換えます(合計 3 か所)。 -
組織の文字列(
YOUR_TEAM_NAME_HERE)を チーム名 に更新します。 -
希望する デプロイパラメーター でファイルを変更します。
<array> <dict> <key>organization</key> <string>YOUR_TEAM_NAME_HERE</string> // add desired deployment parameters here -
Microsoft Intune 管理センター ↗ で Devices > macOS を開きます。
-
Manage devices の下で Configuration を選びます。
-
Create > New Policy を選びます。
-
Profile Type で Templates を選び、Template name として Custom を選び、Create を選びます。
-
Basics で必要な項目を入力し、Next を選びます。
-
Custom configuration profile name に名前を入力します。
-
Deployment Channel で Device Channel を選びます。
-
Configuration profile file の下に、手順 1 でテキストエディターに作成した
.mobileconfigファイルをアップロードし、Next を選びます。 -
Assignments で、スコープに合うオプション(例: Add all devices または Add all users)を選びます。このスコープは以降の手順でも同じです。
-
構成を確認し、ポリシーを作成します。
この手順により、Cloudflare One Client にチーム設定を事前構成し、インストール直後から自動接続できるようにします。
-
Cloudflare One Client をダウンロード します(
.pkg形式)。 -
Microsoft Intune 管理センター ↗ にログインし、Apps > macOS を開きます。
-
Create を選びます。
-
App type で macOS app (PKG) を選びます。
-
App information で、ダウンロードした
.pkgファイルを選び、必要な詳細を入力します。Publisher にはCloudflareを入力します。 -
Requirements では、macOS の安定版リリース に記載の OS バージョンを参照し、該当するものを選びます。
-
Detection rules では、Cloudflare One Client パッケージが App bundle ID と App version をすでに埋めています。
-
Assignments で、スコープに合うオプション(例: Add all devices または Add all users)を選びます。Next を選びます。
-
Review + create で構成を確認し、Create を選びます。
この手順により、対象の macOS デバイスへ Cloudflare One Client を配信します。割り当てスコープが Required なら自動、Available なら会社ポータル経由のオンデマンドです。
次の手順では、Microsoft Intune を使って iOS に Cloudflare One Agent(Cloudflare One Client)をデプロイし、MDM パラメーターで事前構成します。
- Microsoft Intune アカウント ↗
- Zero Trust 組織 がある Cloudflare アカウント
- Intune に登録済みの iOS/iPadOS デバイス
- Cloudflare Gateway で TLS decryption が有効(HTTPS トラフィックを検査する場合)
Intune で管理している iOS デバイスが、トラフィック検査時に Cloudflare を信頼できるように、ユーザー側証明書 を配布する必要があります。
-
(任意)Cloudflare のルート証明書 を生成します。
-
.crt形式の ルート証明書をダウンロード します。
-
Microsoft Intune 管理センター ↗ で Devices を開き、iOS/iPadOS を選びます。
-
Manage devices の下で Configuration を選びます。
-
Create > New Policy を選びます。
-
Profile Type で Templates を選び、テンプレート名として Trusted certificate を選び、Create を選びます。
-
Basics で必要な項目を入力し、
Cloudflare certificateのようなポリシー名を付けて Next を選びます。 -
Deployment Channel で Device Channel を選びます。
-
ファイルをアップロードします(Intune は
.cer形式を求めることがありますが、.crtファイルも受け付けます)。Next を選びます。 -
Assignments で、スコープに合うオプション(例: Add all devices または Add all users)を選びます。このスコープは以降の手順でも同じです。Next を選びます。
-
Review + create で構成を確認し、Create を選びます。
この証明書を Intune と共有すると、ユーザーデバイスへの証明書インストールが自動化され、ユーザーデバイス上のブラウザーと Cloudflare のあいだに信頼が生まれます。
-
Microsoft Intune 管理センター ↗ で Apps > iOS/iPadOS を選びます。
-
Create を選びます。
-
App type で iOS store app を選び、Select を選んで続行します。
-
Search the App Store を選び、Cloudflare One Agent を検索します。Cloudflare One Agent を見つけたら選び、Select を選んで続行します。
-
App information のフィールドは自動入力されます。Next を選んで続行します。
-
Assignments で、スコープに合うオプション(例: Add all devices または Add all users)を選びます。Next を選びます。
-
Review + create で構成を確認し、Create を選びます。
この手順により、対象の iOS デバイスへ Cloudflare One Client を配信します。割り当てスコープが Required なら自動、Available なら会社ポータル経由のオンデマンドです。
-
Microsoft Intune 管理センター ↗ で Apps > Manage apps > Configuration を選びます。
-
Create > Managed devices を選びます。
-
Basics で必要な項目を入力し、
Cloudflare One Agentのような識別しやすいポリシー名を付けます。Platform は iOS/iPadOS を選び、Cloudflare One Agent アプリを対象にします。Next を選びます。 -
Settings で Enter XML data を選び、次をコピーして貼り付けます。
<dict> <key>organization</key> <string>YOUR_TEAM_NAME_HERE</string> <key>auto_connect</key> <integer>1</integer> </dict>YOUR_TEAM_NAME_HEREを チーム名 に置き換えます。上記パラメーターの定義は パラメーターのドキュメント を確認してください。 -
Assignments で、スコープに合うオプション(例: Add all devices または Add all users)を選びます。Next を選びます。
-
Review + create で構成を確認し、Create を選びます。
この手順により、Cloudflare One Agent に Zero Trust 組織 と接続設定を事前構成します。登録済み iOS デバイスは、アプリのインストール時に一貫した Cloudflare One Client 構成を自動適用します。
Intune では、XML 構成ファイルに 事前定義変数 ↗ を挿入できます。たとえば、デバイス UUID ポスチャチェック のデプロイでは、unique_client_id キーを {{deviceid}} に設定できます。
Per-app VPN の構成に進む前に、Zero Trust で Auto connect が無効であることを確認してください。Auto connect を無効にするには:
- Cloudflare ダッシュボード ↗ で Zero Trust > Team & Resources > Devices > Device profiles > General profiles を開きます。
- デバイスプロファイルを選び、Edit を選びます。
- Auto Connect をオフにします。
Per-app VPN を構成するには:
- 組織の Microsoft Intune 管理センターにログインします。
- Devices > iOS/iPadOS Devices > Manage Devices > Configuration を開き、+ Create > New Policy を選びます。
- Profile Type ドロップダウンで Templates を選び、Template Name として VPN を選んで Create を選びます。
- 構成に名前を付け、必要なら任意の説明を入力して Next を選びます。
- Connection Type ドロップダウンから Custom VPN を選びます。
- Base VPN セクションを展開します。
- VPN 接続に名前を付けます。
- VPN サーバーアドレスとして "1.1.1.1" を入力します(この値は実際には使われません)。
- Authentication method を Username and password にします。
- VPN identifier として "com.cloudflare.cloudflareoneagent" を入力します。
- カスタム VPN 属性に任意の Key と Value を入力します(Cloudflare One は使いませんが、Intune は少なくとも 1 つのエントリを要求します)。
- Automatic VPN セクションを展開します。
- Type of automatic VPN を Per-app VPN にします。
- Provider Type を packet-tunnel にします。Next を選びます。
- この構成を配布するグループ、ユーザー、またはデバイスを追加し、Next を選びます。
- 設定を確認し、Create を選びます。
- Apps > iOS/iPadOS Apps を開き、+ Add を選びます。
- App Type ドロップダウンから iOS store app を選び、Select を選びます。
- Search the App Store を選び、VPN 経由にしたいアプリを検索します。対象アプリを選び、Select を選びます。
- 選んだアプリの設定を確認し、Next を選びます。
- + Add Group を選び、このアプリを配布するユーザーグループを追加します。VPN の下で None を選びます。
- VPN ドロップダウンから、作成したばかりの構成を選び、OK を選びます。
- Next を選び、設定を確認して Create を選びます。
- VPN を使う各アプリについて、手順 10〜16 を繰り返します。
Android デバイスに Cloudflare One Client をデプロイするには:
-
Microsoft Intune アカウントにログインします。
-
Apps > Android > Add を開きます。
-
App type で Managed Google Play app を選びます。
-
Google Play ストアから Cloudflare One Agent アプリを追加します。アプリケーション ID は
com.cloudflare.cloudflareoneagentです。 -
Apps > App Configuration policies > Add を開きます。
-
Managed devices を選びます。
-
Name に
Cloudflare One Agentを入力します。 -
Platform で Android Enterprise を選びます。
-
希望する Profile Type を選びます。
-
Targeted app で Cloudflare One Agent を選びます。Next を選びます。
-
Configuration settings format で Enter JSON data を選びます。
managedPropertyフィールドに希望する デプロイパラメーター を入力します。例:{ "kind": "androidenterprise#managedConfiguration", "productId": "app:com.cloudflare.cloudflareoneagent", "managedProperty": [ { "key": "app_config_bundle_list", "valueBundleArray": [ { "managedProperty": [ { "key": "organization", "valueString": "your-team-name" }, { "key": "display_name", "valueString": "Production environment" }, { "key": "service_mode", "valueString": "warp" }, { "key": "onboarding", "valueBool": false }, { "key": "support_url", "valueString": "https://support.example.com/" } ] }, { "managedProperty": [ { "key": "organization", "valueString": "test-org" }, { "key": "display_name", "valueString": "Test environment" } ] } ] } ] }JSON データをコピー&ペーストしたくない場合は、Configuration settings format を Use configuration designer に変更し、各デプロイパラメーターを手動で設定できます。
デプロイパラメーターを設定したら、Next を選びます。
-
このポリシーにユーザーまたはグループを割り当て、Next を選びます。
-
アプリ構成ポリシーを保存します。
-
アプリケーションにユーザーまたはグループを割り当てます。
- Apps > Android > Cloudflare One Agent > Manage Properties を開きます。
- Edit を選び、ユーザーまたはグループを追加します。
- Review + save > Save を選びます。
Intune は、ユーザーデバイスへ Cloudflare One Agent をデプロイします。
次の手順で、Microsoft Intune 内の Cloudflare One Agent アプリケーションを承認・デプロイし、構成ポリシーで Per-app VPN を設定します。Per-app VPN を使うには、管理者が Microsoft Intune アカウントを Google 管理の Play アカウントと連携している必要があります。詳細は Microsoft ドキュメントの Connect your Intune account to your managed Google Play account ↗ を参照してください。
- Microsoft Intune 管理センターにログインします。
- Apps > All apps を開き、Add を選びます。
- App type で Managed Google Play を選びます。
- Cloudflare One Agent を検索し、アプリを選んで Sync を選びます。
- 同期が成功すると、管理者は Microsoft Intune 管理センターの All apps ビューで Cloudflare One Agent アプリを確認できます。
Cloudflare One Agent アプリポリシーを構成するには:
-
Microsoft Intune 管理センターで Apps > App configuration policies を開き、Add > Managed Devices を選びます。
-
構成ポリシーの基本情報を入力します。
- プロファイルの Name を入力します。(例: Cloudflare One Agent - configuration policy)
- Platform を Android Enterprise にします。
- 希望する Profile Type を選びます。(例: Personally-Owned Work Profile Only)
- Targeted app として Cloudflare One Agent を選びます。
- Next を選びます。
-
構成ポリシーの設定を入力します。
-
Configuration setting format を Enter JSON data にします。
-
managedPropertyフィールドに希望するデプロイパラメーターを入力します。例:{ "kind": "androidenterprise#managedConfiguration", "productId": "app:com.cloudflare.cloudflareoneagent", "managedProperty": [ { "key": "app_config_bundle_list", "valueBundleArray": [ { "managedProperty": [ { "key": "organization", "valueString": "${ORGANIZATION_NAME-1}" }, { "key": "service_mode", "valueString": "warp" }, { "key": "onboarding", "valueBool": true }, { "key": "display_name", "valueString": "${UNIQUE_DISPLAY_NAME-1}" }, { "key": "warp_tunnel_protocol", "valueString": "MASQUE" }, { "key": "tunneled_apps", "valueBundleArray" :[ { "managedProperty": [ { "key": "app_identifier", "valueString": "com.android.chrome" # Application package name/unique bundle identifier for the Chrome app browser }, { "key": "is_browser", "valueBool": true } ] }, { "managedProperty": [ { "key": "app_identifier", "valueString": "com.google.android.gm" # Application package name/unique bundle identifier for the Gmail app }, { "key": "is_browser", "valueBool": false # Default value is false, if a user does not define `is_browser` property our app would not treat `app_identifier` package name as a browser. } ] } ] } ] }, { "managedProperty": [ { "key": "organization", "valueString": "${ORGANIZATION_NAME-1}" }, { "key": "service_mode", "valueString": "warp" }, { "key": "display_name", "valueString": "${UNIQUE_DISPLAY_NAME-2}" }, { "key": "warp_tunnel_protocol", "valueString": "wireguard" } ] } ] } ] }Android デバイス向け Per-app VPN をサポートするために導入された MDM パラメーターの詳細は、Per-app VPN パラメーター を参照してください。
-
デプロイパラメーターを設定したら、Next を選びます。
-
-
構成ポリシーの割り当てを入力します。管理者はこのポリシーに特定のユーザーグループを
IncludeまたはExcludeできます。完了したら Next を選びます。 -
ポリシーを確認し、Create を選びます。
- Apps > All Apps を開き、Cloudflare One Agent を選びます。
- Manage の下で Properties を選び、Assignments の近くで Edit を選びます。
- 割り当てのグループを追加し、Review + Save を選んで Save を選びます。
Intune は、マネージドパラメーター付きでユーザーデバイスへ Cloudflare One Agent アプリケーションをデプロイします。
Cloudflare One Client をデプロイしたあと、Cloudflare One Client の GUI に表示される 接続ステータス メッセージで、接続の進行状況を確認できます。