跳转到内容
搜索文档

使用 Cloudflare One Client 安装证书

最后更新 查看 MarkdownAgent 设置

Feature availability

客户端模式 Zero Trust 方案
所有模式 所有方案
系统 可用性 最低客户端版本
Windows 2024.12.554.0
macOS 2024.12.554.0
Linux * 2024.12.554.0
iOS
Android
ChromeOS

* 仅在基于 Debian 的系统上受支持。

Cloudflare One Client 可以自动在 Windows、macOS 和 Debian/Ubuntu Linux 设备上安装 Cloudflare 证书或自定义根证书。在移动设备和基于 Red Hat 的系统上,您需要手动安装证书

如果您想对加密网站应用 HTTP 策略、显示自定义拦截页面等,则需要该证书。

使用 Cloudflare One Client 安装证书

配置 Cloudflare One Client 在您组织的设备上安装根证书:

  1. (可选)向 Cloudflare 上传自定义根证书。
  2. Cloudflare 仪表板中,前往 Zero Trust > Team & Resources(团队和资源) > Devices(设备) > Management(管理)
  3. 在 **Global Cloudflare One Client settings(全局 Cloudflare One Client 设置)**下,开启 Install CA to system certificate store(将 CA 安装至系统证书存储区)
  4. 在设备上安装 Cloudflare One Client。
  5. 将设备注册到您的 Zero Trust 组织中。
  6. (可选)如果设备运行的是 macOS Big Sur 或更高版本,请手动信任该证书

Cloudflare One Client 现在将下载设置为**Available(可用)**的任何证书。下载后,Cloudflare One Client 将把证书添加到设备的系统证书存储区中(路径为 installed_certs/<certificate_id>.pem),并将内容追加到 installed_cert.pem 文件中。如果您有任何使用 installed_cert.pem 的脚本,Cloudflare 建议您将其设置为使用 installed_certs/ 目录中的单个文件。installed_certs.pem 将在 2025-06-31 前被弃用。

Cloudflare One Client 不会将证书安装到单个应用程序中。您需要向依赖自身证书存储区(而非系统证书存储区)的应用程序手动添加证书

访问已安装的证书

使用 Cloudflare One Client 安装证书后,您可以通过访问设备的系统证书存储区来验证是否已成功安装。

macOS

在 macOS 中访问已安装 the 证书:

  1. 打开“钥匙串访问”(Keychain Access)。
  2. System Keychains(系统钥匙串)中,前往System(系统) > Certificates(证书)
  3. 打开您的证书。默认的 Cloudflare 证书名称为 Gateway CA - Cloudflare Managed G1
  4. 如果证书已被所有用户信任,钥匙串访问将显示此证书已标记为受所有用户信任

Cloudflare One Client 还会将证书放置在 /Library/Application Support/Cloudflare/installed_cert.pem 中,供脚本或工具参考。

手动信任证书

macOS Big Sur 及更高版本不允许 Cloudflare One Client 自动信任证书。要手动信任证书:

  1. 在“钥匙串访问”中,找到并打开该证书
  2. 打开Trust(信任)
  3. 使用此证书时设置为 始终信任(Always Trust)
  4. (可选)重启设备以重置与 Zero Trust 的连接。

或者,您可以配置移动设备管理(MDM),在您组织的所有设备上自动信任该证书。

Windows

在 Windows 中访问已安装的证书:

  1. 打开“开始”菜单,然后选择 Run(运行)
  2. 输入 certlm.msc
  3. 前往Trusted Root Certification Authority(受信任的根证书颁发机构) > Certificates(证书)。默认的 Cloudflare 证书名称为 Gateway CA - Cloudflare Managed G1

Cloudflare One Client 还会将证书放置在 %PROGRAMDATA%\Cloudflare\installed_cert.pem 中,供脚本或工具参考。

基于 Debian 的 Linux 发行版

在基于 Debian 的 Linux 发行版上,证书存储在 /usr/local/share/ca-certificates 中。默认安装的 Cloudflare 证书名称为 managed-warp.pem。Cloudflare One Client 将创建一个名为 managed-warp.crt 的符号链接,作为其根证书使用。如果您的系统没有使用 managed-warp.crt,请运行以下命令更新系统存储区:

  1. 更新您的自定义 CA 证书列表。

    sudo update-ca-certificates
  2. 前往系统证书存储区。

    cd /usr/local/share/ca-certificates
  3. 验证您的系统是否同时具有 managed-warp.pem 文件和 managed-warp.crt 符号链接。例如:

    ls -l
    lrwxrwxrwx 1 root root   49 Jan  3 21:46 managed-warp.crt -> /usr/local/share/ca-certificates/managed-warp.pem
    -rw-r--r-- 1 root root 1139 Jan  3 21:46 managed-warp.pem

Cloudflare One Client 还会将证书放置在 /var/lib/cloudflare-warp/installed_cert.pem 中,供脚本或工具参考。

卸载证书

如果证书是由 Cloudflare One Client 安装的,则当您在 Cloudflare One 中启用另一个证书进行检查、关闭将 CA 安装至系统证书存储区卸载 Cloudflare One Client 时,该证书会被自动移除。Cloudflare One Client 不会移除手动安装的证书(例如,添加到第三方应用程序中的证书)。

若要手动删除证书,请参阅您的操作系统或第三方应用程序提供的说明。

这篇文档对您有帮助吗?