Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

アプリケーションチェック

最終更新 Markdown で表示Agent セットアップ

Application Check のデバイスポスチャ属性は、特定のアプリケーションプロセスがデバイス上で実行されていることを確認します。対象のオペレーティングシステムごと、または複数のアプリケーションを確認する必要がある場合は、アプリケーションチェックを複数作成できます。

前提条件

  • デバイスに Cloudflare One Client がデプロイされています。対応モードとオペレーティングシステムの一覧は、Cloudflare One Client Checks を参照してください。

アプリケーションチェックを設定する

  1. Cloudflare ダッシュボード で、Zero Trust > Reusable components > Posture checks を開きます。

  2. Cloudflare One Client checks を開き、Add a check を選択します。

  3. Application Check を選択します。

  4. 次の情報を入力します。

    1. Name: このデバイスポスチャチェックの一意な名前を入力します。

    2. Operating system: オペレーティングシステムを選択します。

    3. Application path: 実行される実行ファイルのファイルパスを入力します(例: C:\Program Files\myfolder\myfile.exe)。

      環境変数

      ファイルパスには環境変数を含め、デバイスごとの違いに対応できます。環境変数は、ログイン中のユーザーではなく、Cloudflare One Client デーモンのコンテキストで解決されます。ランタイム時にデーモンプロセスが使える変数だけが機能します。

      • Windows: %VAR% 構文を使います。例: %PROGRAMFILES%\myfolder\myfile.exe
      • macOS/Linux: ${VAR} 構文を使います。例: ${RUNTIME_DIRECTORY}/myfolder/myfile
  5. Signing certificate thumbprint (recommended): バイナリの署名に使った 公開証明書のサムプリント を入力します。この情報を追加すると、想定したソフトウェア開発者がアプリケーションに署名したことをチェックで確認できます。

  6. SHA-256 (optional): バイナリの SHA-256 値 を入力します。デバイス上のバイナリファイルの整合性を確認するために使います。

  7. Save を選択します。

次に、Insights > Logs > Posture logs を開き、アプリケーションチェックが想定どおりの結果を返していることを確認します。

署名サムプリントを確認する

アプリケーションの署名サムプリントを確認する手順は、オペレーティングシステムによって異なります。次は、macOS と Windows で Cloudflare One Client アプリケーションの署名サムプリントを調べる方法です。

macOS

  1. ディレクトリを作成します。

    ~/Desktop $ mkdir tmp
    
    ~/Desktop $ cd tmp
  2. 次のコマンドを実行し、Cloudflare One Client アプリケーションの証明書を抽出します。

    ~/Desktop/tmp $ codesign -d --extract-certificates "/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP"
    Executable=/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP
  3. 次のコマンドを実行し、SHA1 サムプリントを抽出します。

    ~/Desktop/tmp $ openssl x509 -inform DER -in codesign0 -fingerprint -sha1 -noout | tr -d :
    SHA1 Fingerprint=FE2C359D79D4CEAE6BDF7EFB507326C6B4E2436E

Windows

  1. PowerShell ウィンドウを開きます。

  2. Get-AuthenticodeSignature コマンドでサムプリントを調べます。例:

    Get-AuthenticodeSignature -FilePath c:\myfile.exe

SHA-256 値を確認する

SHA-256 値は、ファイルやアプリケーションのバージョンが変わると、ほぼ必ず変わります。

macOS

  1. ターミナルウィンドウを開きます。

  2. shasum コマンドでファイルの SHA256 値を調べます。例:

    shasum -a 256 myfile

Windows

  1. PowerShell ウィンドウを開きます。

  2. get-filehash コマンドでファイルの SHA256 値を調べます。例:

    get-filehash -path "C:\myfile.exe" -Algorithm SHA256 | format-list

WARP がアプリケーションを確認する方法

Cloudflare One Client が、各システムでアプリケーションの実行をどのように判定するかを説明します。

macOS

実行中のプロセス一覧を取得するには、次のコマンドを実行します。

ps -eo comm | xargs -I {} which "{}" | sort | uniq | xargs -I {} realpath "{}"

チェックに合格するには、アプリケーションパスが出力に含まれている必要があります。

Linux

Cloudflare One Client は、/proc/<pid>/exe のソフトリンクをたどって、実行中のバイナリ一覧を取得します。すべてのアクティブなプロセスとそのソフトリンクを表示するには:

ps -eo pid | awk '{print "/proc/"$1"/exe"}' | xargs readlink -f | awk '{print $1}' | sort | uniq

チェックに合格するには、アプリケーションパスが /proc/<pid>/exe の出力に含まれている必要があります。

Windows

実行中のプロセス一覧を取得するには、次のコマンドを実行します。

Get-Process | Select-Object ProcessName, Path | Format-Table -AutoSize

チェックに合格するには、アプリケーションパスが出力に含まれている必要があります。

役に立ちましたか?