デバイスプロファイルは、組織内の特定のデバイス群に対する Cloudflare One Client の設定 を定義します。複数のプロファイルを作成し、ユーザーの ID、デバイスの場所、その他の条件に基づいて異なる設定を適用できます。
たとえば、ある ID プロバイダーグループ(特定のオフィス拠点を表す)のユーザーは、WARP トンネルから除外すべき経路が異なる場合があります。また、一部のデバイスタイプ(Linux など)では、ローカルの開発用サービスに合わせて DNS 設定を変える必要があります。
デフォルトのデバイスプロファイルは、ユーザーの大半、または特別な要件がないユーザーに適用できる内容にします。
デフォルト設定をカスタマイズするには:
-
Cloudflare ダッシュボード ↗ で Zero Trust > Team & Resources > Devices > Device profiles > General profiles を開きます。
-
Default プロファイルを選び、Edit を選択します。
-
Cloudflare Zero Trust to secure their organization を運用している多くのユーザーでは、デフォルトプロファイルは次のようになっています。各設定の説明は Cloudflare One Client の設定 を参照してください。
設定 状態 備考 Captive portal detection 有効 Mode switch 無効 有効にすると、ユーザーは DNS のみのセキュリティモードに切り替えられ、プライベートネットワークへアクセスできなくなります。 Lock device client switch 有効 デバイス上の競合する VPN クライアントなど、デバイスクライアントを無効にする明確な理由がない限り、有効にします。ユーザー体験を理由に無効にする場合は、Auto Connect を有効にし、10〜15 分など短い間隔に設定します。 Allow device to leave organization 無効 Allow updates 無効 管理対象デバイスでは通常無効です。有効にすると、デバイスのローカル管理者であるユーザーが Cloudflare One Client を自分で更新できます。クライアントバージョンを IT で一括管理している場合、バージョンの一貫性を保てなくなることがあります。 Auto connect 有効 タイムアウトは通常 10 分〜30 分です。 Support URL 有効 Service mode Traffic and DNS mode Split Tunnel ルールに従って、デバイストラフィックを Cloudflare へプロキシします。 Local Domain Fallback プライベート DNS を解決する を参照してください。 Split Tunnels Exclude IPs and domains Split Tunnels 設定を定義する を参照してください。 Directly route Microsoft 365 traffic 無効 Microsoft 365 トラフィックを検査するため、通常は無効です。 -
プロファイルを保存します。
-
すべてのデバイスプロファイルに グローバル設定 を構成します。
- (推奨)Lock device client switch をオンにした場合は、Admin override code を有効にします。
- ユーザーに カスタムブロックページ を表示する場合は、Install CA to system certificate store を有効にします。
- デフォルトのデバイス設定プロファイルを更新します。
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/policy \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"allow_mode_switch": false,
"allow_updates": false,
"allowed_to_leave": false,
"auto_connect": 900,
"captive_portal": 180,
"disable_auto_fallback": true,
"exclude_office_ips": false,
"service_mode_v2": {
"mode": "warp"
},
"support_url": "https://it.company.com/help",
"switch_locked": true
}'- グローバル設定を更新します。
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/settings \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"disable_for_time": 3600,
"root_certificate_installation_enabled": true
}'-
cloudflare_api_token↗ に次の権限を追加します。Zero Trust Write
-
cloudflare_zero_trust_device_default_profile↗ リソースで、デフォルトプロファイルの設定を構成します。resource "cloudflare_zero_trust_device_default_profile" "default_profile" { account_id = var.cloudflare_account_id allow_mode_switch = false allow_updates = false allowed_to_leave = false auto_connect = 600 captive_portal = 180 disable_auto_fallback = true exclude_office_ips = false service_mode_v2 = {mode = "warp"} support_url = "https://support.example.com" switch_locked = true tunnel_protocol = "wireguard" } -
cloudflare_zero_trust_device_settings↗ リソースで グローバル設定 を構成します。resource "cloudflare_zero_trust_device_settings" "global_warp_settings" { account_id = var.cloudflare_account_id disable_for_time = 3600 root_certificate_installation_enabled = true use_zt_virtual_ip = false }
信頼できるネットワーク(オフィスなど)に接続しているときに適用されるデバイス設定プロファイルを構成できます。たとえば、オフィス内のユーザーには、Cloudflare 経由ではなくアプリケーションへ直接アクセスさせたい場合があります。
セットアップ手順は マネージドネットワークを追加する を参照してください。