Estás aquí: Home > Gestión de Dispositivos > Apple > macOS > Gestión de apps > Despliegue de Cloudflare WARP

Desplegar Cloudflare WARP en dispositivos macOS

Distribuye e inscribe el cliente Zero Trust de Cloudflare WARP en Macs gestionados desde una política de Applivery, sin interacción del usuario.

6 min de lectura

TL;DR

Añade el paquete de WARP como instalación forzada e importa un perfil personalizado con tu organización de Cloudflare y el modo de servicio. El cliente se inscribe solo.

Cloudflare WARP es el cliente que hay detrás de Cloudflare Zero Trust: enruta el tráfico del dispositivo por la red de Cloudflare para que las políticas, el filtrado y las comprobaciones de identidad se apliquen esté donde esté el Mac. Desplegarlo a mano significa instalar el cliente en cada equipo y escribir ahí el nombre de la organización, algo que no escala y que rara vez sobrevive al contacto con una flota real.

Con Applivery envías las dos mitades desde una sola política —el paquete y su configuración—, así que el cliente se instala y se inscribe sin que nadie toque el Mac.

Requisitos

Para desplegar Cloudflare WARP en macOS a través de Applivery, asegúrate de tener lo siguiente:

  • El paquete de Cloudflare WARP. El .pkg de macOS está disponible en el catálogo de apps de Applivery.

  • Una organización de Cloudflare Zero Trust. Free, Standard o Enterprise. El plan Free cubre hasta 50 usuarios, que suele bastar para un piloto o un equipo pequeño; comprueba el número de licencias en el panel de Cloudflare antes de dar por hecho que cubre a todo el mundo.

  • Tu team name de Cloudflare. El identificador único de tu organización de Zero Trust. Va en el perfil como organization, así que tiene que existir antes de generarlo.

  • Macs inscritos en Applivery. Mediante Apple Business y Automated Device Enrollment para un despliegue silencioso y sin intervención, o mediante inscripción manual. Sin inscripción previa no hay forma gestionada de enviar el perfil.

1
Consigue los valores en Cloudflare

Todo lo que necesita el perfil sale del panel de Cloudflare Zero Trust:

Valor

Dónde encontrarlo

Team name (organization)

En Overview, como team domain con la forma tu-equipo.cloudflareaccess.com. El valor que necesitas es solo tu-equipo, sin el dominio.

Modo de servicio (service_mode)

Decisión tuya: warp para túnel completo, que es lo habitual para una VPN, o 1dot1dot1dot1 para modo solo DNS.

Note

El team name no es un secreto. Ahora bien, cualquier parámetro que fuerce comportamiento —desactivar el cierre de sesión, forzar la conexión automática— cambia la experiencia del usuario final, así que acuérdalos con el equipo antes de llevarlo a producción.

2
Prepara el perfil de configuración

Cloudflare recomienda mantener el payload al mínimo, para que configure la inscripción sin sobrescribir lo que ya gestionas desde el panel de Zero Trust. Si prefieres no escribir el XML a mano, iMazing Profile Editor te lo genera.

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
    <key>PayloadContent</key>
    <array>
        <dict>
            <key>PayloadDisplayName</key>
            <string>Cloudflare WARP Client</string>
            <key>PayloadIdentifier</key>
            <string>com.example.profiles.warp-vpn.client</string>
            <key>PayloadType</key>
            <string>com.cloudflare.warp</string>
            <key>PayloadUUID</key>
            <string>GENERATE-A-UNIQUE-UUID-HERE</string>
            <key>PayloadVersion</key>
            <integer>1</integer>
            <key>display_name</key>
            <string>Example-Corp-WARP</string>
            <key>organization</key>
            <string>example-corp</string>
            <key>service_mode</key>
            <string>warp</string>
        </dict>
    </array>
    <key>PayloadDisplayName</key>
    <string>Cloudflare WARP Configuration</string>
    <key>PayloadIdentifier</key>
    <string>com.example.profiles.warp-vpn</string>
    <key>PayloadType</key>
    <string>Configuration</string>
    <key>PayloadUUID</key>
    <string>GENERATE-A-UNIQUE-UUID-HERE</string>
    <key>PayloadVersion</key>
    <integer>1</integer>
</dict>
</plist>

Antes de subirlo, adapta cuatro cosas:

  • organization: tu team name real de Cloudflare, no el valor de ejemplo.

  • service_mode: warp para un túnel VPN completo. Cámbialo solo si tu caso de uso es distinto.

  • Los dos PayloadUUID: genera UUID nuevos y únicos para cada perfil, tanto el del payload de WARP como el del perfil raíz. Reutilizarlos provoca conflictos, sobre todo si mantienes varias variantes como piloto y producción.

  • PayloadIdentifier: usa tu propia nomenclatura de dominio inverso en lugar de la que haya generado la herramienta de edición.

También puedes poner en display_name lo que quieras que vea el usuario final en el cliente WARP. Merece la pena si vas a acabar gestionando más de una organización.

3
Añade el paquete de WARP

Una vez en el panel de Applivery, dirígete a cualquiera de tus Políticas 1 o crea una nueva. En el menú lateral izquierdo, selecciona la sección Apps 2 y haz clic en el botón + Añadir App 3.

add app

En la vista modal, ve a la pestaña Applivery. Selecciona macOS como plataforma, elige App Catalog como origen de la app y busca Cloudflare WARP. En Build selection, elige Last para asegurarte de que siempre se despliega la última versión.

cloudflare warp
4
Importa el perfil de configuración

Dentro de la política, selecciona + Añadir configuración en el menú lateral izquierdo, después elige + Importar y sube tu .mobileconfig ya adaptado. Esta es la pieza que realmente define organization y service_mode, y el motivo de que no haga falta interacción del usuario.

import profile

Una vez hecho, acuérdate de Guardar cambios para aplicar la configuración.

Key Takeaways

  • La política necesita tanto el paquete como el perfil de configuración.
  • El valor de organization es el team name, no el team domain completo.
  • Usa `warp` como modo de servicio para un túnel VPN completo.
  • Mantén el perfil al mínimo para no sobrescribir el panel de Zero Trust.
  • Genera UUID nuevos para cada perfil que crees.

El paquete de WARP, una organización de Cloudflare Zero Trust con su team name configurado, y el Mac ya inscrito en Applivery.

En la vista general del panel de Zero Trust, como team domain. Si aparece `tu-equipo.cloudflareaccess.com`, el valor que necesitas es solo `tu-equipo`.

Cubre hasta 50 usuarios, que suele bastar para un piloto o un equipo pequeño. Comprueba el número de licencias en Cloudflare antes de dar por hecho que cubre a todos.

Usa `warp` para un túnel VPN completo. Cámbialo solo si tu caso de uso es distinto, por ejemplo `1dot1dot1dot1` para modo solo DNS.

Porque es lo que recomienda Cloudflare. Un payload mínimo configura la inscripción sin sobrescribir los ajustes que ya gestionas desde el panel de Zero Trust.

Sí. Cada perfil necesita sus propios PayloadUUID únicos, tanto el del payload de WARP como el del perfil raíz. Reutilizar los del ejemplo provoca conflictos, sobre todo con varias variantes.

No. El perfil aporta la organización y el modo de servicio, así que el cliente se inscribe sin interacción del usuario.

Esta guía cubre macOS. El perfil de configuración es un mecanismo de Apple y no aplica a otras plataformas.

¿Te resultó útil esta página?

Última actualización: 11 de septiembre de 2026