管理员可以在托管设备上自动注册 Cloudflare One Client(前身为 WARP),并将最终用户所需的点击次数降至最低。
在默认的 Cloudflare One Client 注册过程中,最终用户通常需要完成几个步骤才能登录:
- 在 Cloudflare One Client GUI 中阅读条款和条件,并确认您公司对 Cloudflare One Client 的使用。
- 从 Cloudflare Access 登录屏幕中选择其身份提供商。
- 完成身份提供商要求的身份验证步骤。
- 与要求允许启动 Cloudflare One Client 的浏览器弹出窗口进行交互。
本指南介绍了如何从您的 Cloudflare One Client 部署中免去步骤 1、2 和 4。
在 iOS 和 Android / ChromeOS 上,系统仍会向最终用户询问其平台所需的问题,例如接受通知或安装 VPN 配置文件(VPN Profile)。
要跳过通常呈现给用户的条款和条件屏幕,请在您的 MDM 部署文件中将 onboarding 参数设置为 false。以下是 mdm.xml 文件的示例:
<dict>
<key>organization</key>
<string>your-team-name</string>
<key>onboarding</key>
<false/>
</dict>如果设备注册仅使用一个身份提供商,请在您的设备注册权限中开启 Apply instant authentication(应用即时身份验证)。这将允许用户跳过 Cloudflare Access 登录页面,直接进入您的 SSO 登录流程。
您可以配置浏览器在成功登录后自动启动 Cloudflare One Client 应用程序,并跳过 **Open Cloudflare WARP.app(打开 Cloudflare WARP.app)**弹出窗口。
注意:此图片中的标签可能反映了以前的产品名称。
基于 Chromium 的浏览器(例如 Google Chrome 和 Microsoft Edge)具有名为 AutoLaunchProtocolsFromOrigins ↗ 的策略设置。此设置接受两个参数:浏览器要启动的协议以及允许启动该协议的源(origins)。为了让浏览器启动 Cloudflare One Client,您需要将协议设置为 com.cloudflare.warp,并将源设置为您的 Cloudflare Zero Trust 团队域(https://<your-team-name>.cloudflareaccess.com)。
在 Windows 上,您可以通过添加新的注册表项来配置 AutoLaunchProtocolsFromOrigins。
要手动添加注册表项:
-
以管理员身份打开注册表编辑器。
-
导航到浏览器的策略文件夹:
-
Google Chrome:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome -
Microsoft Edge:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge
-
-
创建一个新的字符串值:
- Value Name(数值名称):
AutoLaunchProtocolsFromOrigins - Value Data(数值数据):
[{"allowed_origins": ["https://<your-team-name>.cloudflareaccess.com/"], "protocol": "com.cloudflare.warp"}]
请务必将
<your-team-name>替换为您的实际 Zero Trust 团队名称。 - Value Name(数值名称):
除了使用注册表编辑器,还可以使用组策略对象(GPO)、PowerShell 脚本或使用 Intune 等 MDM 来创建注册表项。
在 macOS 上,您可以通过为浏览器部署属性列表 (plist) 文件来配置 AutoLaunchProtocolsFromOrigins。具体步骤因您的 MDM 而异。常规步骤如下:
-
创建一个具有以下名称的新 plist 文件(区分大小写):
- Google Chrome:
com.google.Chrome.plist - Microsoft Edge:
com.microsoft.Edge.plist
- Google Chrome:
-
使用文本编辑器,将以下内容添加到您的 plist 中:
<key>AutoLaunchProtocolsFromOrigins</key> <array> <dict> <key>allowed_origins</key> <array> <string>https://<your-team-name>.cloudflareaccess.com</string> </array> <key>protocol</key> <string>com.cloudflare.warp</string> </dict> </array>请务必将
<your-team-name>替换为您的实际 Zero Trust 团队名称。 -
某些 MDM 要求在将
.plist推送到设备之前将其转换为.mobileconfig。您可以使用文件转换器 ↗或修改以下示例com.google.Chrome.mobileconfig:<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <key>PayloadIdentifier</key> <string>com.google.chrome</string> <key>PayloadRemovalDisallowed</key> <true/> <key>PayloadScope</key> <string>System</string> <key>PayloadType</key> <string>Configuration</string> <key>PayloadUUID</key> <string>8FCBDCA7-87B3-4610-A01A-B0FE4C5B57C8</string> <key>PayloadOrganization</key> <string></string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadDisplayName</key> <string>Google Chrome Policy</string> <key>PayloadContent</key> <array> <dict> <key>PayloadType</key> <string>com.apple.ManagedClient.preferences</string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadIdentifier</key> <string>com.normandale</string> <key>PayloadUUID</key> <string>8FCBDCA7-87B3-4610-A01A-B0FE4C5B57C8</string> <key>PayloadEnabled</key> <true/> <key>PayloadDisplayName</key> <string>Custom: (com.google.Chrome)</string> <key>PayloadContent</key> <dict> <key>com.google.Chrome</key> <dict> <key>Forced</key> <array> <dict> <key>mcx_preference_settings</key> <dict> <key>AutoLaunchProtocolsFromOrigins</key> <array> <dict> <key>allowed_origins</key> <array> <string>https://<your-team-name>.cloudflareaccess.com</string> </array> <key>protocol</key> <string>com.cloudflare.warp</string> </dict> </array> </dict> </dict> </array> </dict> </dict> </dict> </array> </dict> </plist> -
将
.plist或.mobileconfig文件上传到您首选的 MDM。 -
将配置配置文件部署到您的设备。
有关在 macOS 上配置浏览器策略的更多信息,请参阅 Google Chrome ↗ 或 Microsoft Edge ↗ 文档。