機能の提供状況
| システム | 提供状況 |
|---|---|
| Windows | ✅ |
| macOS | ✅ |
| Linux | ✅ |
| iOS | ✅ |
| Android | ✅ |
| ChromeOS | ✅ |
Posture only モードでは、ユーザーが セルフホストの Access アプリケーション に接続するときに、デバイスポスチャルールを適用できます。このモードは、アカウントで生成したクライアント証明書を使い、Access アプリケーションとデバイスのあいだの信頼を確立します。
API を使い、ゾーン でクライアント証明書のプロビジョニングを有効にします。
Required API token permissions
At least one of the following token permissions is required:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"enabled": true
}'-
Cloudflare ダッシュボード ↗ で、Zero Trust > Team & Resources > Devices > Device profiles > General profiles を開きます。
-
デバイスプロファイル を選び、Edit を選択します。
-
Service mode で Posture only mode を選択します。
-
Save profile を選択します。
-
デバイスを Zero Trust 組織に 登録 します。
Posture only モードで登録すると、Cloudflare One Client(旧 WARP)はクライアント証明書を自動で生成し、デバイスにインストールします。この証明書は、送信トラフィックの送信元を確認するために必要です。
-
デバイスにインストールされているクライアント証明書を表示するには:
- Start メニューを開き、Run を選択します。
certlm.mscを入力します。- Personal > Certificates を開きます。
- Keychain Access を開きます。
- System > My Certificates を開きます。
ターミナルウィンドウを開き、次のコマンドを実行します。
$ certutil -L -d sql:/etc/pki/nssdbSettings > General > About > Certificate Trust Settings を開きます。
クライアント証明書の場所は、Android デバイスによって異なる場合があります。
- Samsung: Settings > Security > Other security settings > View security certificates を開きます。
- Google Pixel: Security > Advanced settings > Encryption & credentials > Credential storage を開きます。
Settings > Apps > Google Play Store > Manage Android Preferences > Security > Credentials を開きます。
クライアント証明書の名前は、Cloudflare One Client の Preferences にある Device ID と一致する必要があります。
-
Cloudflare アカウントでクライアント証明書を確認するには:
- Cloudflare ダッシュボード ↗ で、クライアント証明書を有効にしたゾーンを選択します。
- SSL/TLS > Client Certificates を開きます。
証明書名は、WARP 登録の Device ID です。

有効なクライアント証明書を持たないデバイスからのトラフィックをブロックするには:
- Cloudflare ダッシュボード ↗ で、SSL/TLS > Client Certificates を開きます。
- Hosts で Edit を選択し、Access アプリケーションのホスト名を入力します(例:
app.mycompany.com)。これで、アプリケーションの mTLS 認証が有効になります。 - Create mTLS rule を選択します。
- アプリケーションへのすべてのリクエストで、有効なクライアント証明書を確認する WAF カスタムルールを作成します。
Field Operator Value Logic Action Client Certificate equals Off And Block Hostname equals app.mycompany.com - Deploy を選択します。
これで、デバイスで Posture only モードが有効になります。デバイスポスチャの適用を始めるには、WARP クライアントチェック を設定し、Access ポリシー に Require のデバイスポスチャルールを追加します。デバイスが Access アプリケーションに初めて接続すると、ブラウザーは Cloudflare One Client がインストールしたクライアント証明書の使用を求めます。

Posture only モードは、Windows pre-login 機能と互換性がありません。Cloudflare One Client がユーザストアに 証明書をインストール する必要があるため、ユーザーは Windows にログインしている必要があります。