HOME  /ZeroTrust
 /Cloudflare One (Zero Trust) のセキュリティ空間を作成する
2026年04月22日

Cloudflare One (Zero Trust) のセキュリティ空間を作成する

Cloudflare Oneは、Cloudflareの高速ネットワーク上に企業固有の[セキュリティ空間]を構築することにより作成します。

下図を見てください。

■画面の下の方にあるCloudflareの[公開DNSサーバ]とは別の所に、Team名で管理される[セキュリティ空間]を作成します。

■この[セキュリティ空間]の中に[IDプロバイダー]、[Cloudflare Tunnels]、[トラフィックポリシー]、[Accessコントロール]を定義します。

その結果、[セキュアなローカルアクセス]や[ポリシーに基づくインターネットアクセス]ができる仕掛けになります。

更に公開DNSサーバに登録された[Webサイトのセキュリティ対策]も、この[セキュリティ空間]の[Accessコントロール]で行う事もできる様になります。

 

1.Cloudflareアカウントの作成

2.チーム名と支払い方法の設定

3.チーム名や利用プランの変更

1.Cloudflareアカウントの作成

まず始めに必要なのがCloudflareを操作する為の管理者アカウントの作成です。

推奨はGmailでまだ取得していない場合は企業用のGmailアドレスを取得する方法から作成し、準備しておいてください。

 

1.Cloudflareの公式サイトにアクセスします。

[Cloudflareの公式サイト]にアクセスし画面右上部にある[三本線]をクリックし、表示された画面にある[地球マーク]をクリックし[日本語]を選択します。

■画面が日本語表示に変わります。

 

2.日本語表示画面からログインを実行します。

画面上部にある[ログイン]をクリックします。

 

3.下記メール選択画面から利用メールを指定してCloudflareにログインします。

■[Continue with Google]でGmailを指定してログインした場合はメールでの確認なしに、Cloudflareへにログイン環境ができあがります。

注意:上記で作成したアカウントはEmail欄でGmailアドレスを指定してもCloudflareへは入れません。

■Email欄でメールアドレスを指定する場合はメールでの確認後、ログインできるようになります。

尚、この時のパスワードは8文字以上で1つ以上の数字と記号を含む必要があります。Cloudflareルール

 

4.ログインすると英語のCloudflareの管理画面が表示されます。

英語表示を日本語表示に変更します。

■右上の人マークをクリックし[Profile]を開き画面の[Language]を選択、日本語を選択します。

■変更後、左上の[←]で元の管理者画面に戻ると日本語画面になっています。

 

5.日本語の[アカウントホーム]画面が表示れます。

■[アカウントホーム]画面は、利用しているCludflareの各種機能の概要が表示される画面ですが今は何も設定していないので、大きな3種類の機能が表示されています。

■一番左の[ドメイン管理]は、CloudflareのCDNを利用する時に利用する物でメニュは[ドメイン管理]から操作します。

■真ん中の[サーバレス処理]は、CloudflareのEdgeコンピュータにプルグラムする機能です。

■一番右の[Cloudflare One]は今回構築する時に利用する物でメニュは[Zero Trust]から操作します。

 

 

2.チーム名と支払い方法の設定

1.[Zero Trust]の起動と[チーム名]の設定

左のメニュから[Zero Trust]を起動します。

表示された画面の右上のボタンを挿入します。

下記のチーム名の指定画面が表示されます。

チーム名は重要です。下記を参考に決めてください。

 チーム名のルール

チーム名は全世界でユニークな名前が求められ、利用できする文字は英数字-(ハイフン)です。

チーム名を区切り文字を使った下記形式にすると、短くて覚えやすい名前になります。

例①:ztna-[企業略称]

例②:warp-[企業略称]

上記で考えたチーム名が利用可能か否かはブラウザで下記URLでアクセスして確認します。

[https://チーム名.cloudflareaccess.com/#/NoAuth]

■Cloudflare AccessのWelcome画面が表示されたら、既に使われているチーム名です。

■何も表示されなければ、利用できるチーム名です。

 

2.プランの選択と支払い方法の設定

上記のフリープランんを選択します。

 

3.支払方法の設定

フリープランでお金は発生しなくても、支払い方法は登録する必要があります

カード番号と氏名、住所を登録しますが総てローマ字表記です。

 

3.チーム名や利用プランの変更

上記で設定したチーム名や利用プラン等は左のメニュの一番下にある[設定]を開くと、確認や変更ができます。

■チーム名:重要なキーなので変更する場合はここで行います。

■プラン:無償プランが登録されています。有料プランへの変更はここから行います。

■お支払い:カード番号と住所が登録されています。変更する場合はここで行います。

 

チーム名の設定が終わったら次は[認証システム]の設計になります。

ゼロトラストの全体像は[ゼロトラスト]を参照して下さい。

 

以上でこのドキュメントの説明は完了です。

関連ドキュメントは下記の関連記事一覧から探して下さい。


<関連記事一覧>

「zerotrust」に関連するドキュメントを表示しています。尚、このページネーションはJquryで制御しています。

VirusTotal(バイアス・トータル)やVT4Browsersは便利なツールですが、これを利用する事による情報流出が問題となっています。ここではCloudflareのZero Trustを利用する事により、これらのツールを安全に利用する方法を解説しています。

WARPをインストールしセキュリティ空間と接続すると[TLS decryption]や[AV scanning]機能が利用できますが、これを利用する為には利用宣言とCloudflareの証明書が必要になります。ここではその設定法を解説しています。

CloudflareのGatewayでHTTPポリシー経由にするとHTTPS優先が自動的にONになります。その結果、HTTPサイトはエラーコード526でブロックされます。このではこの対処方法を解説しています。

ClopudflareのWARPが利用する証明書には有効期限があります。このドキュメントでは新しい証明書を作成し適用する方法を解説しています。

Cloudflare ZeroTrustのGatewayで[Split Tunnels]を[Include]で運用していてもHTTPポリシーを利用したブロックを行う事もできます。

Cloudflare ZeroTrustのGatewayで下記のアダルトコンテンツ制御ができます①検索エンジンのセーフサーチ機能をONにする。②コンテンツカテゴリでアダルトサイトをブロックする。③Youtubeを制限付きモードをONにする。

Cloudflare ZeroTrustのGatewayで[コンテンツカテゴリ]をブロックすると会社としてアクセスを許可したくないサイトのアクセスをブロックする事ができます。

Cloudflare ZeroTrustのGatewayでブロックされるサイトをアクセスできる様にするためにはDNSポリシーに許可ポリシーを作成するとアクセスできる様になります。

Cloudflare ZeroTrustのGatewayを利用する為には[DNS Locations]と[Cert Pinning]設定を行う必要があります。

CloudflareのZero Trustを利用するとAIのスクールサイトが[Phishing]でブロックされる問題があり、解除申請を行った結果、解除されました。

CloudflareのZero Trustを利用するとタクシーの求人サイト[転職道]が[Anonymizer]でブロックされる問題があったが現在は解決している。

CloudflareのZero Trustを利用するとNHKプラスのログイン画面にDNSトンネルが張られている問題があったが現在は解決している。

少し前はCloudflareのZero Trustを利用すると地方自治体のHPがブロックされるという話題があったが現在は解決している

[Cloudflare Rader]がサイトをどの様に評価しているかはCloudflareの管理画面のセキュリティセンタから調べる事ができます。

Cloudflare ZeroTrustのGatewayで[セキュリティカテゴリ]をブロックするとデバイスに悪影響を及ぼす危険性があるサイトをアクセスする前にブロックする事ができるようになります。

Cloudflare ZeroTrustのGatewayのドメインブロックは①明示ブロックか②サイレントブロックを利用します。明示ブロックの場合はブロック画面をカスタマイズする事ができます。

Cloudflare Zero Trustの ­­Accessに Self-hosted は①公開DNSサーバにA/AAAAレコードで接続②トンネル経由のCNAMEレコードで公開DNSサーバと接続したWebサーバの管理者モード等を悪意のある第三者から守る為に利用します。

CloudflareのZero TrustのAccsessのPrivate networkは社内LANの中にあるルータ等の機器にアクセスする人を限定するアクセス方法で、WARPに設定されているIDで認証が評価されます。

CloudflareのZero TrustのAccsessのbookmarkでアプリランチャにアプリケーションを綺麗に並べるポイントは名前の付け方とCustumロゴを利用する事です。

Cludflare ZeroTrustのWARP環境下でSSH を利用する為には[Tera Term]を利用すると便利です。

Cludflare ZeroTrustのWARP環境下で WindowsでWebDAV を利用する為には、Windowsのレジストリを変更しHTTPでも利用できるようにする必要があります

CloudflareのZero trustのアプリランチャはAccesの中で定義したアプリを簡単にアクセスできる器で、利用できる人は[Settings]メニュの[Authentication]の[App Launcher]欄の設定で行います。

CloudflareのZero TrustでWARPのローカルアクセスをIPアドレスでなく、ローカルドメインでアクセスする為にはLocal Domain Fallbackを利用して設定します。

CloudflareのZero TrustのWARPの[Exclude]運用は大手企業向けの設定です。中小企業は[Include]運用がお勧めです。

CloudflareのZero TrustのWARPは[Include]運用がお勧めです。これを利用するとデバイスが社内にあろうが外部に持ち出そうが関係なしに常にローカル環境にある様に操作できるようになります。

CloudflareのZero TrustのWARPの運用には[Split Tunnels]の[Exclude運用]と[Include運用]があります。中小企業では制限事項が少ない[Include運用]がお勧めです。

CloudflareのZero TrustはローカルネットワークをZero trustのセキュリティ空間に接続する事により、WARPクライアントからセキュアにアクセスする事ができる様になります。

CloudflareのWARPクライアントは[1.1.1.1]と{Zero Trust}は同一ソフトです。但し{Zero Trust}と接続する時はCloudflare証明書のインストールが必要となります。

CloudflareのWARPクライアントを[Zero Trust]と接続すると[TLS decryption]や[AV scanning]が働くようになりますが、これにはCloudflareの証明書が必須です。

CloudflareのZero TrustのWARPの利用ユーザの設定は[Settings]の[WARP Client]で行います。

CloudflareのZero TrustのGoogle認証は①認証に利用するGmailアドレスの場所②Google認証の挙動③Zero Trust側で管理される情報④WARPのセッションIDを変更する方法を理解する必要があります。

Zero Trust空間の認証にGoogle認証を利用する為にはIdPに[Google認証]を設定する事とZero Trust空間に入れるGmailユーザを限定する必要があります。

CloudflareのZero Trustの認証にGoogle認証を利用する場合は、管理者用のGmailアドレスのGoogle Cloudに[クライアントID]と[クライアントシークレット]を設定し、これを利用します。

無料のGmailを企業で利用するポイントはGmailアドレスの名称ルールを正しく理解し、ドットを上手く利用たアカウントを作成する事です。これによりCloudflareのZero Trustの認証に無償のGmailが利用できるようになります。