跳转到内容
搜索文档

硬件支持的注册

最后更新 查看 MarkdownAgent 设置

功能可用性

客户端模式 Zero Trust 计划 ↗
所有模式 所有计划
系统 可用性 最低 WARP 版本
Windows ✅ 2026.6.0
macOS ✅ 2026.6.0
Linux ✅ 2026.6.0
iOS ❌ 不适用
Android ❌ 不适用
ChromeOS ❌ 不适用

硬件支持的注册(Hardware-backed registration)将设备注册绑定至存储在设备硬件中且不可导出的私钥。Cloudflare One Client 使用该私钥来证明 API 请求源自创建了该注册的设备。

默认情况下,Cloudflare One Client 将其 API 令牌存储在设备密钥库中。提取了该令牌的攻击者可以从另一台设备重放该令牌。硬件支持的注册通过要求每个 API 请求都使用绝不离开设备硬件的密钥进行身份验证,来防止此类令牌提取攻击。

在您启用硬件支持的注册之前,请注意以下几点:

  • **需要重新注册。**开启或关闭此设置将使现有注册失效,并强制受影响的设备重新进行注册。Cloudflare One Client 不会在硬件支持的注册与标准注册之间迁移注册。
  • **在组织层级进行配置。**在 organization_configs 中设置 hardware_backed_registration,以便该设置一致地应用于组织的每个配置。
  • **证书会过期。**硬件支持的证书有效期为 90 天。在证书过期前一直处于离线状态的设备(例如在长期休假期间),必须重新注册。

工作原理

当启用硬件支持的注册时,Cloudflare One Client 在设备注册期间执行以下步骤:

  1. 客户端在设备的硬件安全模块中生成一个不可导出的密钥对。
  2. 客户端为该密钥创建一个证书签名请求 (CSR),并随注册请求一起发送。
  3. Cloudflare 为该密钥签发客户端证书并将其返回给客户端。
  4. 客户端使用双向 TLS(mTLS)对所有后续的 API 请求进行身份验证,并使用硬件支持的密钥对 TLS 握手进行签名。

Cloudflare 会根据为该注册存储的证书验证每个请求。未出示匹配证书的请求将被拒绝。因为私钥不能离开设备,所以仅仅提取的 API 令牌不足以在另一台设备上发起有效的 API 请求。

客户端会在证书过期前自动对其进行更新,并复用现有的硬件支持密钥以保留该注册。

硬件要求

硬件支持的注册使用每个桌面平台提供的安全硬件:

操作系统 硬件
Windows TPM 2.0
macOS Secure Enclave (T2 或 Apple 芯片)
Linux TPM 2.0

没有受支持的安全模块的设备无法完成硬件支持的注册。

开启硬件支持的注册

硬件支持的注册默认处于关闭状态。要开启它,请在您的 MDM 配置的 organization_configs 层级中将 hardware_backed_registration 参数设置为 true。

以下示例为 example-team 组织开启了硬件支持的注册:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>example-team</key>
    <dict>
      <key>hardware_backed_registration</key>
      <true/>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>example-team</string>
    </dict>
  </array>
</dict>

限制

硬件支持的注册仅适用于 Windows、macOS 和 Linux。不支持移动平台(iOS、Android 和 ChromeOS)。此功能仅适用于使用身份提供商或服务令牌(service token)的 Zero Trust 注册。不支持消费级注册。

这篇文档对您有帮助吗?