功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
| 所有模式 | 所有计划 |
| 系统 | 可用性 | 最低 WARP 版本 |
|---|---|---|
| Windows | ✅ | 2026.6.0 |
| macOS | ✅ | 2026.6.0 |
| Linux | ✅ | 2026.6.0 |
| iOS | ❌ | 不适用 |
| Android | ❌ | 不适用 |
| ChromeOS | ❌ | 不适用 |
硬件支持的注册(Hardware-backed registration)将设备注册绑定至存储在设备硬件中且不可导出的私钥。Cloudflare One Client 使用该私钥来证明 API 请求源自创建了该注册的设备。
默认情况下,Cloudflare One Client 将其 API 令牌存储在设备密钥库中。提取了该令牌的攻击者可以从另一台设备重放该令牌。硬件支持的注册通过要求每个 API 请求都使用绝不离开设备硬件的密钥进行身份验证,来防止此类令牌提取攻击。
在您启用硬件支持的注册之前,请注意以下几点:
- **需要重新注册。**开启或关闭此设置将使现有注册失效,并强制受影响的设备重新进行注册。Cloudflare One Client 不会在硬件支持的注册与标准注册之间迁移注册。
- **在组织层级进行配置。**在
organization_configs中设置hardware_backed_registration,以便该设置一致地应用于组织的每个配置。 - **证书会过期。**硬件支持的证书有效期为 90 天。在证书过期前一直处于离线状态的设备(例如在长期休假期间),必须重新注册。
当启用硬件支持的注册时,Cloudflare One Client 在设备注册期间执行以下步骤:
- 客户端在设备的硬件安全模块中生成一个不可导出的密钥对。
- 客户端为该密钥创建一个证书签名请求 (CSR),并随注册请求一起发送。
- Cloudflare 为该密钥签发客户端证书并将其返回给客户端。
- 客户端使用双向 TLS(mTLS)对所有后续的 API 请求进行身份验证,并使用硬件支持的密钥对 TLS 握手进行签名。
Cloudflare 会根据为该注册存储的证书验证每个请求。未出示匹配证书的请求将被拒绝。因为私钥不能离开设备,所以仅仅提取的 API 令牌不足以在另一台设备上发起有效的 API 请求。
客户端会在证书过期前自动对其进行更新,并复用现有的硬件支持密钥以保留该注册。
硬件支持的注册使用每个桌面平台提供的安全硬件:
| 操作系统 | 硬件 |
|---|---|
| Windows | TPM 2.0 |
| macOS | Secure Enclave (T2 或 Apple 芯片) |
| Linux | TPM 2.0 |
没有受支持的安全模块的设备无法完成硬件支持的注册。
硬件支持的注册默认处于关闭状态。要开启它,请在您的 MDM 配置的 organization_configs 层级中将 hardware_backed_registration 参数设置为 true。
以下示例为 example-team 组织开启了硬件支持的注册:
<dict>
<key>organization_configs</key>
<dict>
<key>example-team</key>
<dict>
<key>hardware_backed_registration</key>
<true/>
</dict>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>example-team</string>
</dict>
</array>
</dict>硬件支持的注册仅适用于 Windows、macOS 和 Linux。不支持移动平台(iOS、Android 和 ChromeOS)。此功能仅适用于使用身份提供商或服务令牌(service token)的 Zero Trust 注册。不支持消费级注册。