Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

デバイスプロファイルをカスタマイズする

最終更新 Markdown で表示Agent セットアップ

デバイスプロファイルは、組織内の特定のデバイス群に対する Cloudflare One Client の設定 を定義します。複数のプロファイルを作成し、ユーザーの ID、デバイスの場所、その他の条件に基づいて異なる設定を適用できます。

たとえば、ある ID プロバイダーグループ(特定のオフィス拠点を表す)のユーザーは、WARP トンネルから除外すべき経路が異なる場合があります。また、一部のデバイスタイプ(Linux など)では、ローカルの開発用サービスに合わせて DNS 設定を変える必要があります。

デフォルトプロファイルを設定する

デフォルトのデバイスプロファイルは、ユーザーの大半、または特別な要件がないユーザーに適用できる内容にします。

デフォルト設定をカスタマイズするには:

  1. Cloudflare ダッシュボードZero Trust > Team & Resources > Devices > Device profiles > General profiles を開きます。

  2. Default プロファイルを選び、Edit を選択します。

  3. Cloudflare Zero Trust as a VPN replacement を運用している多くのユーザーでは、デフォルトプロファイルは次のようになっています。各設定の説明は Cloudflare One Client の設定 を参照してください。

    設定 状態 備考
    Captive portal detection 有効
    Mode switch 無効 有効にすると、ユーザーは DNS のみのセキュリティモードに切り替えられ、プライベートネットワークへアクセスできなくなります。 Usually disabled for a VPN replacement use case.
    Lock device client switch 有効 デバイス上の競合する VPN クライアントなど、デバイスクライアントを無効にする明確な理由がない限り、有効にします。ユーザー体験を理由に無効にする場合は、Auto Connect を有効にし、10〜15 分など短い間隔に設定します。
    Allow device to leave organization 無効
    Allow updates 無効 管理対象デバイスでは通常無効です。有効にすると、デバイスのローカル管理者であるユーザーが Cloudflare One Client を自分で更新できます。クライアントバージョンを IT で一括管理している場合、バージョンの一貫性を保てなくなることがあります。
    Auto connect 有効 タイムアウトは通常 10 分〜30 分です。
    Support URL 有効
    Service mode Traffic and DNS mode Split Tunnel ルールに従って、デバイストラフィックを Cloudflare へプロキシします。
    Local Domain Fallback プライベート DNS を解決する を参照してください。
    Split Tunnels Exclude IPs and domains Split Tunnels 設定を定義する を参照してください。
    Directly route Microsoft 365 traffic 無効 Microsoft 365 トラフィックを検査するため、通常は無効です。
  4. プロファイルを保存します。

  5. すべてのデバイスプロファイルに グローバル設定 を構成します。

    1. (推奨)Lock device client switch をオンにした場合は、Admin override code を有効にします。
    2. ユーザーに カスタムブロックページ を表示する場合は、Install CA to system certificate store を有効にします。
  1. デフォルトのデバイス設定プロファイルを更新します。
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/policy \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
  "allow_mode_switch": false,
  "allow_updates": false,
  "allowed_to_leave": false,
  "auto_connect": 900,
  "captive_portal": 180,
  "disable_auto_fallback": true,
  "exclude_office_ips": false,
  "service_mode_v2": {
    "mode": "warp"
  },
  "support_url": "https://it.company.com/help",
  "switch_locked": true
}'
  1. グローバル設定を更新します。
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/settings \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
  "disable_for_time": 3600,
  "root_certificate_installation_enabled": true
}'
  1. cloudflare_api_token に次の権限を追加します。

    • Zero Trust Write
  2. cloudflare_zero_trust_device_default_profile リソースで、デフォルトプロファイルの設定を構成します。

    resource "cloudflare_zero_trust_device_default_profile" "default_profile" {
    	account_id            = var.cloudflare_account_id
    	allow_mode_switch     = false
    	allow_updates         = false
    	allowed_to_leave      = false
    	auto_connect          = 600
    	captive_portal        = 180
    	disable_auto_fallback = true
    	exclude_office_ips    = false
    	service_mode_v2       = {mode = "warp"}
    	support_url           = "https://support.example.com"
    	switch_locked         = true
    	tunnel_protocol       = "wireguard"
    }
  3. cloudflare_zero_trust_device_settings リソースで グローバル設定 を構成します。

    resource "cloudflare_zero_trust_device_settings" "global_warp_settings" {
    	account_id            = var.cloudflare_account_id
    	disable_for_time      = 3600
    	root_certificate_installation_enabled = true
    	use_zt_virtual_ip     = false
    }

(任意)オフィス用プロファイルを作成する

信頼できるネットワーク(オフィスなど)に接続しているときに適用されるデバイス設定プロファイルを構成できます。たとえば、オフィス内のユーザーには、Cloudflare 経由ではなくアプリケーションへ直接アクセスさせたい場合があります。

セットアップ手順は マネージドネットワークを追加する を参照してください。

役に立ちましたか?