INTEGRITY Dokumentace

Certifikáty na straně uživatele

Pokročilé bezpečnostní funkce, jako je Kontrola provozu HTTPS, Data Loss Prevention, antivirové skenování, Access for Infrastructure, a Browser Isolation vyžadují, aby uživatelé na svém zařízení nainstalovali kořenový certifikát a důvěřovali mu. Můžete buď nainstalovat certifikát poskytnutý Cloudflare (výchozí možnost), nebo vygenerovat vlastní certifikát a nahrát ho do Cloudflare.

Zero Trust generuje jedinečnou kořenovou CA pro každý účet a nasadí ho po celé globální síti Cloudflare. Uživatelé s plánem Enterprise mohou alternativně nahrát a nasadit vlastní vlastní certifikát.

Stav certifikátu

Zero Trust na základě stavu nasazení certifikátu ukáže, zda je certifikát připravený k použití pro inspekci:

Stav nasazení Popis
Neaktivní Certifikát byl vygenerován Cloudflare nebo do Cloudflare nahrán, ale není nasazen v celé globální síti.
Čekající Certifikát se aktivuje nebo deaktivuje pro použití.
Dostupné Certifikát je nasazen v celé globální síti Cloudflare a je připraven k zapnutí. Cloudflare One Client certifikát nainstaluje na zařízení vašich uživatelů.
Dostupné a používané Certifikát je zapnutý. Gateway jej použije pro inspekci.

Vygenerujte kořenový certifikát Cloudflare

Chcete-li vygenerovat nový kořenový certifikát Cloudflare pro svou organizaci Zero Trust:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. Vyberte Certifikáty.
  3. Vyberte Vygenerujte certifikát.
  4. Zvolte dobu platnosti certifikátu před jeho vypršením. Cloudflare doporučuje platnost pět let. Případně zvolte Custom a zadejte vlastní počet dní.
  5. Vyberte Vygenerujte certifikát.

Odešlete POST požadavek na Vytvořit certifikát Zero Trust koncový bod.

Vytvořit certifikát Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

API odpoví ID a obsahem nového certifikátu.

Certifikát se ve vašem seznamu certifikátů zobrazí jako Neaktivní. Chcete-li stáhnout vygenerovaný certifikát, vyberte ho a poté zvolte Stáhnout .pem a/nebo Stáhnout .crt. Chcete-li certifikát nasadit a zapnout pro kontrolu provozu, musíte aktivujte certifikát.

Každý účet Zero Trust může vygenerovat nový kořenový certifikát maximálně třikrát denně.

Aktivace kořenového certifikátu

Jakmile je certifikát vygenerován v Zero Trust nebo do něj nahrán, je třeba jej aktivovat. Aktivací certifikátu jej nasadíte v celé síti Cloudflare a nastavíte jeho stav na Dostupné. Najednou můžete mít k dispozici až 10 certifikátů.

Aktivace kořenového certifikátu:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. Vyberte Certifikáty.
  3. Vyberte certifikát, který chcete aktivovat.
  4. Vyberte Activate.

Odešlete POST požadavek na Aktivace certifikátu Zero Trust koncový bod.

Aktivace certifikátu Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates/$CERTIFICATE_ID/activate" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Stav certifikátu se změní na Čekající během nasazování. Jakmile bude stav vašeho certifikátu Dostupné, můžete jej nainstalovat do zařízení svého uživatele buď s Cloudflare One Client nebo ručně.

Jakmile certifikát nasadíte a nainstalujete, můžete jej zapnout pro použití při kontrole provozu:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. Vyberte Certifikáty.
  3. Vyberte certifikát, který chcete zapnout.
  4. V Základní informace, vyberte Potvrďte a zapněte certifikát.

Odešlete PUT požadavek na Aktualizovat konfiguraci účtu Zero Trust endpoint. Například:

Aktualizovat konfiguraci účtu Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/configuration" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"settings": {
				"certificate": {
						"id": "{certificate_id}",
						"in_use": true
				}
		}
	}'

Můžete nastavit více certifikátů na Dostupné, ale pro inspekci můžete mít zapnutý vždy jen jeden certifikát. Nastavením certifikátu jako Používá se nastaví všechny ostatní používané certifikáty jako Dostupné pouze, čímž zabráníte jejich použití pro kontrolu, dokud nebudou znovu zapnuty.