コンテンツにスキップ

Windowsログイン前にWARPを接続する

機能の可用性

WARPモードゼロトラストプラン
すべてのモードすべてのプラン
システム可用性最低WARPバージョン
Windows2024.6.415.0
macOS
Linux
iOS
Android
ChromeOS

Cloudflare Zero Trustを使用すると、オンプレミスのActive Directory(または類似の)サーバーを使用して、リモートユーザーのWindowsログイン資格情報を検証できます。ユーザーが初めてWindowsログイン情報を入力する前に、WARPクライアントはサービストークンを使用して接続を確立します。この初期接続はユーザーのアイデンティティに関連付けられていません。ユーザーがWindowsログインを完了すると、WARPはアイデンティティベースのセッションに切り替わり、ユーザー登録をすべての将来のログインに適用します。

前提条件

1. サービストークンを作成する

  1. In Zero Trust, go to Access > Service Auth > Service Tokens.

  2. Select Create Service Token.

  3. Name the service token. The name allows you to easily identify events related to the token in the logs and to revoke the token individually.

  4. Choose a Service Token Duration. This sets the expiration date for the token.

  5. Select Generate token. You will see the generated Client ID and Client Secret for the service token, as well as their respective request headers.

  6. Copy the Client Secret.

2. デバイス登録ポリシーを作成する

デバイス登録権限で、次のポリシーを作成します:

ルールアクションルールタイプセレクター
サービス認証含むサービストークン<TOKEN-NAME>

2. (オプション)ログイン前のアクセスを制限する

サービストークンを介して登録されたデバイスは、メールアドレス non_identity@<team-name>.cloudflareaccess.com によって識別されます。このメールアドレスを使用して、ログイン前の状態で特定のデバイスプロファイル設定ゲートウェイネットワークポリシーを適用できます。たとえば、Windowsログインやデバイス管理活動を完了するために必要なリソースのみにアクセスを提供することができます。

デバイスプロファイルルールの例

セレクター演算子ロジック
ユーザーのメールinnon_identity@<team-name>.cloudflareaccess.comAnd
オペレーティングシステムisWindows

ゲートウェイネットワークポリシーの例

セレクター演算子ロジック
宛先IPin listActive Directory serversAnd
ユーザーのメールinnon_identity@<team-name>.cloudflareaccess.comAnd
通過したデバイスポスチャチェックinWindows 10以上(OSバージョン)
アクション
許可

3. MDMファイルを構成する

Windowsログイン前の機能を有効にするには、次の形式のMDMファイルをデバイスに展開する必要があります。以下の例では、pre_loginキーがデバイスがサービストークンを使用して接続できるようにし、configsがデフォルトのゼロトラスト構成を含んでいます。

<dict>
<key>pre_login</key>
<dict>
<key>organization</key>
<string>mycompany</string>
<key>auth_client_id</key>
<string>TOKEN-ID</string>
<key>auth_client_secret</key>
<string>TOKEN-SECRET</string>
</dict>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>mycompany</string>
<key>display_name</key>
<string>デフォルト</string>
</dict>
</array>
</dict>

WARPは、他のWARP登録が存在せず、ユーザーがまだWindowsにログインしていない場合にのみ、ログイン前の構成を適用します。ログイン前の構成が有効な場合、デバイスはMy Team > Devicesnon_identity@<team-name>.cloudflareaccess.comのメールで表示されます。

ユーザーがWindowsにログインすると、WARPは自動的にデフォルトのMDM構成に切り替わり、ユーザーにIdPでの認証を促します。認証が完了すると、WARPはユーザーのアイデンティティで登録および接続します。My Team > Devicesページには、ユーザーのメールに関連付けられた新しいデバイスが表示されます。このユーザー登録は、次回のWindowsユーザーログイン前を含むすべての後続の接続に使用されます。

ユーザー登録を削除すると、ユーザーがWindowsからログアウトするとすぐにWARPはログイン前の構成に戻ります。