← Cloudflare One / cloudflare-one / team-and-resources / devices / user-side-certificates
Ruční instalace certifikátu
Pokud vaše zařízení nepodporuje instalace certifikátu prostřednictvím Cloudflare One Client, můžete ručně nainstalovat certifikát Cloudflare. Certifikát musíte přidat do obou system keychain a k jednotlivé obchody s aplikacemi. Tyto kroky je nutné provést na každém novém zařízení, které má podléhat filtrování HTTP.
Zero Trust bude kontrolovat provoz pouze pomocí nainstalovaných certifikátů nastavených na Dostupné a Používá se.
Chcete-li nainstalovat certifikát ručně, musíte:
- Stáhněte certifikát Cloudflare a ověřte ho.
- Nainstalujte certifikát do úložiště certifikátů vašeho operačního systému.
- Pokud cílová aplikace nepřijímá certifikáty z operačního systému, musíte certifikát nainstalovat do úložiště certifikátů dané aplikace.
1. Stáhněte kořenový certifikát Cloudflare
Nejprve vygenerovat a stáhněte si certifikát Cloudflare. Certifikát je k dispozici v obou formátech .pem a .crt formát souboru. Některé aplikace vyžadují, aby byl certifikát v konkrétním typu souboru, proto si stáhněte soubor, který nejlépe odpovídá vašemu případu použití.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- Vyberte Certifikáty.
- Vyberte certifikát, který chcete stáhnout.
- Vyberte Další akce.
- V závislosti na tom, jaký formát chcete, zvolte Stáhnout .pem a/nebo Stáhnout .crt.
Případně můžete stáhnout a nainstalovat certifikát používání Cloudflare One Client. Cloudflare One Client přidá certifikáty do systémového úložiště certifikátů zařízení v installed_certs/<certificate_id>.pem.
2. Ověřte stažený certifikát
Chcete-li ověřit stažený soubor, pomocí terminálu zkontrolujte, zda se hash staženého certifikátu shoduje s otiskem uvedeným pod Otisk certifikátu (thumbprint). Například:
SHA1
openssl x509 -noout -fingerprint -sha1 -inform der -in <certificate.crt>SHA1 Fingerprint=BB:2D:B6:3D:6B:DE:DA:06:4E:CA:CB:40:F6:F2:61:40:B7:10:F0:6Copenssl x509 -noout -fingerprint -sha1 -inform pem -in <certificate.pem>SHA1 Fingerprint=BB:2D:B6:3D:6B:DE:DA:06:4E:CA:CB:40:F6:F2:61:40:B7:10:F0:6CSHA256
openssl x509 -noout -fingerprint -sha256 -inform der -in <certificate.crt>sha256 Fingerprint=F5:E1:56:C4:89:78:77:AD:79:3A:1E:83:FA:77:83:F1:9C:B0:C6:1B:58:2C:2F:50:11:B3:37:72:7C:62:3D:EFopenssl x509 -noout -fingerprint -sha256 -inform pem -in <certificate.pem>sha256 Fingerprint=F5:E1:56:C4:89:78:77:AD:79:3A:1E:83:FA:77:83:F1:9C:B0:C6:1B:58:2C:2F:50:11:B3:37:72:7C:62:3D:EF3. (Volitelné) Převeďte certifikát
Některé aplikace vyžadují certifikát ve formátu .cer typ souboru. Stažený certifikát můžete převést pomocí OpenSSL ↗:
- Instalace OpenSSL ↗.
- Stáhněte certifikát Cloudflare v
.pemformát. - V terminálu převeďte certifikát do formátu DER pomocí
.certyp souboru:openssl x509 -inform PEM -in ~/Downloads/certificate.pem -outform DER -out ~/Downloads/certificate.cer
- Instalace OpenSSL pro Windows ↗.
- Stáhněte certifikát Cloudflare v
.pemformát. - V terminálu PowerShell převeďte certifikát do formátu DER pomocí
.certyp souboru:openssl x509 -inform PEM -in "$HOME\Downloads\certificate.pem" -outform DER -out "$HOME\Downloads\certificate.cer"
4. Přidejte certifikát do operačních systémů
Pokud nasazujete certifikát Cloudflare na desktopová zařízení, použijte Instalace certifikátu pomocí Cloudflare One Client metoda.
Mobilní zařízení vyžadují ruční instalaci popsanou v pokynech níže.
macOS
V macOS můžete zvolit klíčenku, do které chcete certifikát nainstalovat. Volba klíčenky určuje, kterých uživatelů se bude důvěra ke kořenovému certifikátu týkat.
| Keychain | Rozsah Access |
|---|---|
| login | Přihlášený uživatel |
| Lokální položky | Uživatelé s přístupem k heslům iCloud uloženým v mezipaměti |
| Systém | Všichni uživatelé v systému |
Chcete-li nainstalovat certifikát Cloudflare v systému macOS, můžete použít buď aplikaci Keychain Access, nebo terminál. Obě metody vyžadují, abyste stáhnout certifikát v .crt formát.
- Stáhněte certifikát Cloudflare.
- Otevřete
.crtsoubor v Keychain Access. Pokud budete vyzváni, zadejte své lokální heslo. - V Keychain, zvolte možnost přístupu, která vyhovuje vašim potřebám, a vyberte Přidat.
- V seznamu certifikátů najděte nově nainstalovaný certifikát. Aplikace Keychain Access ho označí jako nedůvěryhodný. Klikněte na certifikát pravým tlačítkem a vyberte Získání informací.
- Vyberte Důvěra. V části Při použití tohoto certifikátu, vyberte Always Trust.
- Otevřete
Kořenový certifikát je nyní nainstalován a připraven k použití.
- Stáhněte certifikát Cloudflare.
- Otevřete Terminal.
- Přidejte certifikát do svého keychainu:
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain <path-to-certificate.crt>Tato klíčenka umožní přístup k certifikátu všem uživatelům systému. Pokud chcete certifikát nainstalovat do jiné klíčenky, nahraďte System.keychain s názvem daného keychainu.
- Aktualizujte úložiště CA OpenSSL tak, aby obsahovalo certifikát Cloudflare:
echo | sudo tee -a /etc/ssl/cert.pem < certificate.pemKořenový certifikát je nyní nainstalován a připraven k použití.
Windows
Windows nabízí dvě umístění pro instalaci certifikátu, přičemž každé z nich ovlivňuje, kterých uživatelů se důvěra ke kořenovému certifikátu bude týkat.
| Umístění úložiště | Rozsah Access |
|---|---|
| Aktuální úložiště uživatelů | Přihlášený uživatel |
| Local Machine Store | Všichni uživatelé v systému |
- Stáhněte certifikát Cloudflare.
- Klikněte pravým tlačítkem na soubor certifikátu.
- Vyberte Open. Pokud se zobrazí bezpečnostní upozornění, zvolte Open a pokračovat.
- Certifikát se zobrazí okno. Vyberte Instalace certifikátu.
- Nyní vyberte Store Location. Pokud se zobrazí bezpečnostní upozornění, vyberte Ano a pokračovat.
- Na další obrazovce vyberte Procházet.
- V seznamu zvolte Důvěryhodné kořenové certifikační autority úložiště.
- Vyberte OK, pak vyberte Dokončit.
Kořenový certifikát je nyní nainstalován a připraven k použití.
Linux
Umístění, kam se má kořenový certifikát nainstalovat, se liší podle distribuce Linuxu. Postupujte podle konkrétních pokynů pro vaši distribuci.
Následující postup platí pro systémy založené na Debianu, jako jsou Debian, Ubuntu a Kali Linux.
-
Stáhněte certifikát Cloudflare v
.pemformát. -
Nainstalujte
ca-certificatesbalíček.sudo apt-get install ca-certificates -
Zkopírujte certifikát do systému a změňte příponu souboru na
.crt.sudo cp certificate.pem /usr/share/ca-certificates/certificate.crt -
Naimportujte certifikát.
sudo dpkg-reconfigure ca-certificates
Následující postup platí pro systémy založené na Red Hat, jako jsou CentOS a Red Hat Enterprise Linux (RHEL).
-
Stáhněte certifikát Cloudflare v obou
.crta.pemformát. -
Nainstalujte
ca-certificatesbalíček.sudo dnf install ca-certificates -
Zkopírujte oba certifikáty do úložiště důvěryhodných certifikátů.
sudo cp certificate.crt certificate.pem /etc/pki/ca-trust/source/anchors -
Naimportujte certifikát.
sudo update-ca-trust
NixOS pro automatické aktualizace nepoužívá systémové úložiště certifikátů, ale spoléhá na certifikáty nalezené v ~/.nix-profile/etc/ssl/certs nebo poskytnutý NIX_SSL_CERT_FILE za běhu.
iOS
- V Safari, stáhnout certifikát Cloudflare v
.pemformát. - Otevřete Files a přejděte do Nedávné.
- Najděte a otevřete stažený soubor certifikátu. Zobrazí se zpráva potvrzující, že profil byl stažen. Vyberte Zavřít.
- Otevřete Settings. Vyberte Profil stažen sekci pod informacemi o vašem účtu Apple Account. Případně přejděte na Obecné > Správa VPN a zařízení a vyberte Gateway CA - Cloudflare Managed G1 profil.
- Vyberte Instalovat. Pokud je zařízení iOS chráněno kódem, budete vyzváni k jeho zadání.
- Zobrazí se upozornění na certifikát. Vyberte Instalovat. Pokud se zobrazí druhá výzva, vyberte Instalovat znovu.
- Zobrazí se obrazovka Profile Installed. Vyberte Hotovo. Certifikát je nyní nainstalován. Než ho ale bude možné použít, musí mu zařízení důvěřovat.
- V části Nastavení přejděte do Obecné > O službě > Certificate Trust Settings. Nainstalované kořenové certifikáty se zobrazí v části Enable full trust for root certificates.
- Zapněte certifikát Cloudflare.
- Zobrazí se varovná zpráva zabezpečení. Vyberte Pokračovat.
Kořenový certifikát je nyní nainstalován a připraven k použití.
Android
- Stáhněte certifikát Cloudflare.
- V části Nastavení přejděte do Security > Pokročilé > Šifrování a přihlašovací údaje > Instalace certifikátu.
- Vyberte certifikát CA.
- Vyberte Přesto nainstalovat.
- Ověřte svou identitu.
- Zvolte soubor certifikátu, který chcete nainstalovat.
Kořenový certifikát je nyní nainstalován a připraven k použití.
ChromeOS
Zařízení ChromeOS používají různé metody pro ukládání a nasazování kořenových certifikátů. Certifikáty mohou spadat pod VPN a aplikace nebo certifikát CA nastavení. Postupujte podle kroků odpovídajících vašemu zařízení.
-
Stáhněte certifikát Cloudflare v
.crtformát. -
Přejděte na Nastavení > Aplikace > Google Play Store.
-
Vyberte Spravovat předvolby Android.
-
Přejděte na Zabezpečení a umístění > Přihlašovací údaje > Instalace z SD karty.
- V dialogovém okně pro otevření souboru vyberte
certificate.crtsoubor, který jste stáhli. Vyberte Open. - Zadejte název, podle kterého certifikát identifikujete. Ujistěte se, že Použití přihlašovacích údajů je nastaveno na VPN a aplikace.
- Vyberte OK.
-
Stáhněte certifikát Cloudflare v
.crtformát. -
Přejděte na Nastavení > Aplikace > Google Play Store.
-
Vyberte Spravovat předvolby Android.
-
Přejděte na Zabezpečení a umístění > Přihlašovací údaje > Instalace certifikátu > Certifikát CA.
- Až se zobrazí upozornění na ochranu soukromí, vyberte Přesto nainstalovat.
- V dialogovém okně pro otevření souboru vyberte
certificate.crtsoubor, který jste stáhli. Vyberte Open. - Chcete-li ověřit, že je certifikát nainstalován a důvěryhodný, přejděte na Nastavení > Aplikace > Google Play Store > Manage Android Preferences > Security > Přihlašovací údaje > Důvěryhodné přihlašovací údaje > Uživatel.
Po přidání certifikátu Cloudflare do ChromeOS možná budete muset také nainstalovat certifikát do prohlížeče.
5. Přidejte certifikát do aplikací
Některé aplikace nepoužívají systémové úložiště certifikátů, a proto vyžadují přidání certifikátu přímo do aplikace. U některých aplikací, jako jsou ty uvedené níže, musíte postupovat podle kroků v této části a přidat certifikát Cloudflare do aplikace, aby dešifrování TLS fungovalo správně.
Pokud aplikaci neupravíte tak, aby důvěřovala certifikátu Cloudflare, aplikace odmítne navázat spojení a zobrazí se vám chyba nedůvěryhodného certifikátu.
U všech níže uvedených aplikací je nejprve nutné stáhnout certifikát Cloudflare pomocí výše uvedené pokyny. V macOS je výchozí cesta k souboru databáze systémového keychainu /Library/Keychains/System.keychain. Ve Windows je výchozí cesta \Cert:\CurrentUser\Root.
Prohlížeče
Prohlížeče mohou používat vlastní úložiště certifikátů nebo se spoléhat na úložiště certifikátů operačního systému.
Chrome
Verze Chrome starší než Chrome 113 používají úložiště kořenových certifikátů operačního systému ↗ na macOS a Windows. Chrome 113 a novější na macOS a Windows (a všechny verze na Linuxu a ChromeOS) používají Interní úložiště důvěryhodných certifikátů Chrome ↗.
Chcete-li ručně nainstalovat certifikát Cloudflare do prohlížeče Chrome:
- Stáhněte certifikát Cloudflare v
.pemformát. - V Chromu přejděte na Nastavení > Ochrana soukromí a zabezpečení > Security.
- Vyberte Správa certifikátů.
- Přejděte na Autority. Vyberte Import.
- V dialogovém okně pro otevření souboru vyberte
certificate.pemsoubor, který jste stáhli. - V dialogovém okně zapněte Důvěřovat tomuto certifikátu pro identifikaci webových stránek, Důvěřovat tomuto certifikátu pro identifikaci uživatelů e-mailu, a Důvěřovat tomuto certifikátu pro identifikaci výrobců softwaru. Vyberte OK.
- Chcete-li ověřit, že byl certifikát nainstalován a je důvěryhodný, vyhledejte jej v Autority.
Informace o instalaci certifikátu Cloudflare pro organizace najdete v dokumentace Google Chrome Enterprise and Education ↗.
Firefox
Chcete-li ručně nainstalovat certifikát Cloudflare do prohlížeče Firefox:
- Stáhněte certifikát Cloudflare v
.pemformát. - Ve Firefoxu přejděte do Nastavení > Privacy & Security.
- V Security, vyberte Certifikáty > Zobrazit certifikáty.
- V Autority, vyberte Import.
- V dialogovém okně pro otevření souboru vyberte
certificate.pemsoubor, který jste stáhli. - V dialogovém okně zapněte Důvěřovat této CA pro identifikaci webových stránek a Důvěřovat této CA pro identifikaci uživatelů e-mailu. Vyberte OK.
- Chcete-li ověřit, že byl certifikát nainstalován a je důvěryhodný, vyhledejte jej v tabulce pod Cloudflare.
Informace o instalaci certifikátu Cloudflare pro organizace najdete v tomto Článek podpory Mozilly ↗.
Software pro správu mobilních zařízení (MDM)
Zero Trust se integruje s několika partneři pro software pro správu mobilních zařízení (MDM) nasadit Cloudflare One Client na zařízeních.
Microsoft Intune
Nahrání a nasazení certifikátu Cloudflare v Microsoft Intune:
- Stáhněte a převeďte certifikát Cloudflare do formátu DER pomocí
.certyp souboru. - V Microsoft Intune, vytvořit profil důvěryhodného certifikátu ↗ s převedeným certifikátem.
Další informace naleznete v Dokumentace Microsoftu ↗.
Jamf Pro
Nahrání a nasazení certifikátu Cloudflare v Jamf Pro:
- Stáhněte a převeďte certifikát Cloudflare do formátu DER pomocí
.certyp souboru. - V Jamf Pro přejděte do Počítače > Configuration Profiles vytvořit profil konfigurace počítače, nebo přejít na Zařízení > Configuration Profiles vytvořit profil konfigurace mobilního zařízení. Vyberte New.
- Přidejte název a popis profilu.
- Zvolte, zda chcete, aby Jamf nainstaloval certifikát automaticky, nebo samoobslužně, a zda chcete certifikát nainstalovat pouze pro jednoho uživatele, nebo pro všechny uživatele zařízení.
- Vyberte Přidat > Certifikát. Vyberte soubor s certifikátem.
- Zrušte zaškrtnutí Povolit export z keychainu.
- Vyberte Rozsah, poté zvolte, kterým zařízením nebo skupinám se má certifikát nasadit.
- Vyberte Save.
Další informace naleznete v dokumentace Jamf Pro ↗.
Kandji
Nahrání a nasazení certifikátu Cloudflare v Kandji:
- Stáhněte certifikát Cloudflare v
.crtformát. - V Kandji, nahrát certifikát ↗ jako certifikát ve formátu PKCS #1.
Hexnode
Nahrání a nasazení certifikátu Cloudflare v Hexnode:
- Stáhněte certifikát Cloudflare v
.pemformát. - V Hexnode postupujte podle pokynů pro přidání certifikátu do macOS ↗, iOS ↗, a/nebo Android ↗ zařízení.
JumpCloud
Nahrání a nasazení certifikátu Cloudflare v JumpCloud:
- Stáhněte certifikát Cloudflare v
.pemformát. - V JumpCloud, nahrát certifikát ↗.
- Nakonfigurujte zásadu podmíněného přístupu ↗ nasadit certifikát na zařízeních.
Programovací jazyky a runtime prostředí
Runtime prostředí programovacích jazyků si často udržují vlastní úložiště certifikátů nebo používají nástroje pro správu certifikátů specifické pro daný jazyk.
Python
V závislosti na tom, jakou verzi Pythonu máte nainstalovanou, a na vaší konfiguraci možná budete muset použít buď python nebo python3 příkaz. Pokud používáte virtuální prostředí ↗, budete muset následující kroky zopakovat v každém virtuálním prostředí.
Příkaz pro instalaci certifikátu pomocí Pythonu ve Windows automaticky zahrnuje pip a certifi (výchozí sada certifikátů pro ověření certifikátu).
- Stáhněte certifikát Cloudflare v
.crtformát. - V terminálu PowerShell nainstalujte
certifibalíček:python -m pip install certifi - Zjistěte úložiště CA v Pythonu:
$CERT_PATH = python -c "import certifi; print(certifi.where())" - Aktualizujte balíček tak, aby obsahoval certifikát Cloudflare:
gc "$env:USERPROFILE\Downloads\certificate.crt" | ac $CERT_PATH - (Volitelné) Nakonfigurujte systémové proměnné tak, aby ukazovaly na úložiště CA, a to jejich přidáním do konfiguračního souboru PowerShellu:
[System.Environment]::SetEnvironmentVariable('CERT_PATH', $CERT_PATH, 'Machine') [System.Environment]::SetEnvironmentVariable('SSL_CERT_FILE', $CERT_PATH, 'Machine') [System.Environment]::SetEnvironmentVariable('REQUESTS_CA_BUNDLE', $CERT_PATH, 'Machine') - Restartujte terminál.
- Stáhněte certifikát Cloudflare v
.pemformát. - V terminálu nainstalujte
certifibalíček:python -m pip install certifi - Certifikát Cloudflare připojte k tomuto úložišti CA spuštěním:
echo | cat - certificate.pem >> $(python -m certifi) - (Volitelné) Nakonfigurujte systémové proměnné tak, aby ukazovaly na úložiště CA, a to jejich přidáním do konfiguračního souboru vašeho shellu (například
~/.zshrcnebo~/.bash_profile). Například:echo 'export CERT_PATH=$(python -c "import certifi; print(certifi.where())") export SSL_CERT_FILE=${CERT_PATH} export REQUESTS_CA_BUNDLE=${CERT_PATH}' >> ~/.zshrc - Restartujte terminál.
Java
Java může mít několik umístění úložiště certifikátů (keystore) v závislosti na různých instalacích nebo aplikacích, které Javu obsahují. V závislosti na instalaci Java Virtual Machine (JVM) může být nutné nainstalovat certifikát pro každou instanci zvlášť. Také může být potřeba ručně nakonfigurovat každou aplikaci Java tak, aby certifikátu důvěřovala a používala jej.
Chcete-li nainstalovat kořenový certifikát Cloudflare do systémového JVM, postupujte podle kroků pro váš operační systém. Tyto kroky vyžadují, abyste stáhnout .pem certifikát.
-
Nainstalujte OpenSSL ↗.
-
V terminálu naformátujte certifikát Cloudflare pro Javu.
openssl x509 -in Cloudflare_CA.pem -inform pem -out Cloudflare_CA.der -outform der -
Naimportujte převedený certifikát do úložiště klíčů Java (Java keystore).
sudo $JAVA_HOME/bin/keytool -import -trustcacerts -alias 'Cloudflare Root CA' -file Cloudflare_CA.der -keystore $JAVA_HOME/jre/lib/security/cacerts -storepass changeit -noprompt 2>&1 -
Restartujte všechny běžící instance Javy.
-
Nainstalujte OpenSSL for Windows ↗.
-
V terminálu PowerShell spuštěném jako správce naformátujte certifikát Cloudflare pro Javu.
openssl x509 -in Cloudflare_CA.pem -inform pem -out Cloudflare_CA.der -outform der -
Naimportujte převedený certifikát do úložiště klíčů Java (Java keystore).
"%JAVA_HOME%\bin\keytool" -import -trustcacerts -alias "Cloudflare Root CA" -file Cloudflare_CA.der -keystore "%JAVA_HOME%\jre\lib\security\cacerts" -storepass changeit -noprompt -
Restartujte všechny běžící instance Javy.
Ruby
Chcete-li důvěřovat kořenovému certifikátu Cloudflare v RubyGems, postupujte podle kroků pro váš operační systém. Tyto kroky vyžadují, abyste stáhnout .pem certifikát.
-
Nainstalujte OpenSSL ↗.
-
V terminálu naformátujte certifikát Cloudflare pro Ruby.
openssl x509 -in ~/Downloads/certificate.pem -out ~/Downloads/ruby-root-ca.crt -
Vytvořte adresář certifikátů RubyGems ve své domovské složce.
mkdir -p ~/.gem/ssl -
Zkopírujte certifikát Cloudflare do úložiště certifikátů RubyGems.
cp ~/Downloads/ruby-root-ca.crt ~/.gem/ssl/rubygems.org.pem -
Nakonfigurujte RubyGems tak, aby používal certifikát.
gem sources --add-trusted-cert ~/.gem/ssl/rubygems.org.pemPřípadně přidejte následující řádek do konfiguračního souboru RubyGems umístěného v
~/.gemrcsoubor, aby byl certifikát globálně důvěryhodný::ssl_cert: ~/.gem/ssl/rubygems.org.pem -
Restartujte všechny relace terminálu.
-
Nainstalujte OpenSSL for Windows ↗.
-
V terminálu PowerShell naformátujte certifikát Cloudflare pro Ruby.
openssl x509 -in %UserProfile%\Downloads\certificate.pem -out %UserProfile%\Downloads\ruby-root-ca.crt -
Vytvořte adresář certifikátů RubyGems ve své domovské složce.
mkdir -Force "$env:USERPROFILE\.gem\ssl" -
Zkopírujte certifikát Cloudflare do úložiště certifikátů RubyGems.
Copy-Item "$env:USERPROFILE\Downloads\ruby-root-ca.crt" "$env:USERPROFILE\.gem\ssl\rubygems.org.pem" -
Nakonfigurujte RubyGems tak, aby používal certifikát.
gem sources --add-trusted-cert "$env:USERPROFILE\.gem\ssl\rubygems.org.pem"Případně přidejte následující řádek do konfiguračního souboru RubyGems umístěného v
$HOME\.gemrca globálně důvěřovat certifikátu::ssl_cert: C:/Users/<username>/.gem/ssl/rubygems.org.pem -
Restartujte všechny relace terminálu.
Rust
Správce balíčků Cargo pro Rust ve výchozím nastavení na většině platforem používá systémové úložiště certifikátů. V některých případech jej ale možná budete muset nakonfigurovat explicitně.
- Stáhněte certifikát Cloudflare v
.pemformát. - Nastavte
CARGO_HTTP_CAINFOproměnnou prostředí tak, aby ukazovala na certifikát. V PowerShellu:[System.Environment]::SetEnvironmentVariable('CARGO_HTTP_CAINFO', "$HOME\Downloads\certificate.pem", 'User') - Restartujte terminál.
Případně to můžete nakonfigurovat v konfiguračním souboru Cargo umístěném v %USERPROFILE%\.cargo\config.toml:
[http]
cainfo = "C:\\Users\\<username>\\Downloads\\certificate.pem"- Stáhněte certifikát Cloudflare v
.pemformát. - Nastavte
CARGO_HTTP_CAINFOproměnnou prostředí tak, že ji přidáte do konfiguračního souboru shellu (například~/.zshrcnebo~/.bash_profile):export CARGO_HTTP_CAINFO="$HOME/Downloads/certificate.pem" - Restartujte terminál.
Případně to můžete nakonfigurovat v konfiguračním souboru Cargo umístěném v ~/.cargo/config.toml:
[http]
cainfo = "/path/to/certificate.pem"Vývojářské nástroje a správci balíčků
Vývojářské nástroje a správci balíčků často vyžadují konfiguraci certifikátu pro zabezpečené stahování balíčků a přístup k repozitářům.
Git
-
Otevřete PowerShell.
-
Spusťte následující příkaz:
git config -lTento příkaz vypíše:
core.symlinks=false core.autocrlf=true core.fscache=true color.diff=auto color.status=auto color.branch=auto color.interactive=true help.format=html rebase.autosquash=true http.sslcainfo=C:/Program Files/Git/mingw64/ssl/certs/ca-bundle.crt http.sslbackend=openssl diff.astextplain.textconv=astextplain filter.lfs.clean=git-lfs clean -- %f filter.lfs.smudge=git-lfs smudge -- %f filter.lfs.process=git-lfs filter-process filter.lfs.required=true credential.helper=manager -
http.sslcainfodefinuje úložiště CA certifikátů. Chcete-li certifikát Cloudflare přidat do balíčku CA, upravtehttp.sslcainfo.gc .\certificate.pem | ac $(git config --get http.sslcainfo)
Chcete-li nakonfigurovat Git tak, aby důvěřoval certifikátu Cloudflare, spusťte následující příkaz:
git config --global http.sslcainfo [PATH_TO_CLOUDFLARE_CERT]npm
- Stáhněte certifikát Cloudflare v
.pemformát. - Nastavte
cafilekonfiguraci tak, aby používala certifikát Cloudflare:npm config set cafile [PATH_TO_CLOUDFLARE_CERT.pem]
Na některých systémech může být nutné nastavit ve svém seznamu path/export následující:
export NODE_EXTRA_CA_CERTS='[PATH_TO_CLOUDFLARE_CERT.pem]'PHP Composer
Následující příkaz nastaví cafile ↗ konfigurace uvnitř composer.json k použití kořenového certifikátu Cloudflare. Nezapomeňte stáhnout certifikát v .pem typ souboru.
composer config cafile [PATH_TO_CLOUDFLARE_CERT.pem]Případně to můžete ručně přidat do composer.json soubor v config klíč.
Docker
Chcete-li nainstalovat certifikát pro použití v kontejneru Docker:
-
Stáhněte certifikát Cloudflare v
.pemformát. -
Vytvořte adresář pro certifikáty ve svém projektu Docker:
cd docker-project mkdir certs mv /path/to/downloaded/certificate.pem certs/ -
Ověřte, že byl certifikát správně přesunut do adresáře. Váš projekt by měl mít následující strukturu:
docker-project/ ├── Dockerfile └── certs/ └── certificate.pem -
Přidejte certifikát do svého Docker image:
Chcete-li přidat certifikát do souboru Dockerfile pro instalaci během procesu sestavení:
-
Přidejte pokyny k instalaci certifikátu do svého Dockerfile. Například:
Image založené na Red HatFROM registry.access.redhat.com/ubi9/ubi:latest # Or FROM centos:7 or FROM fedora:38 # Install necessary certificates package RUN dnf install -y ca-certificates # Copy and add Cloudflare root certificate COPY certs/certificate.pem /etc/pki/ca-trust/source/anchors/certificate.crt RUN update-ca-trust extractObrazy založené na DebianuFROM debian:12 # Or FROM ubuntu:22.04 # Install necessary certificates package RUN apt-get update && apt-get install -y ca-certificates # Copy and add Cloudflare root certificate COPY certs/certificate.pem /usr/local/share/ca-certificates/certificate.crt RUN update-ca-certificatesObrazy založené na AlpineFROM alpine:3.18 # Install necessary certificates package RUN apk add --no-cache ca-certificates # Copy and add Cloudflare root certificate COPY certs/certificate.pem /usr/local/share/ca-certificates/certificate.crt RUN update-ca-certificates -
Sestavit image Dockeru:
docker build -t <your-container-name> . -
Ověřte, že byl certifikát nainstalován:
Image založené na Red Hatdocker run --rm your-image-name sh -c "cat /etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem | grep Cloudflare"Obrazy založené na Debianu a Alpinedocker run --rm your-image-name sh -c "cat /etc/ssl/certs/certificate.pem"
Chcete-li přidat certifikát do souboru Docker Compose pro instalaci za běhu:
-
Přidejte pokyny k instalaci certifikátu do svého
docker-compose.ymlsoubor. Například:Kontejnery založené na Red Hatversion: '3' services: redhat-app: image: registry.access.redhat.com/ubi9/ubi:latest volumes: - certs/certificate.pem:/etc/pki/ca-trust/source/anchors/certificate.pem entrypoint: /bin/sh -c "dnf install -y ca-certificates && update-ca-trust extract && app start"Kontejnery založené na Debianuversion: '3' services: debian-app: image: debian:12 volumes: - certs/certificate.pem:/usr/local/share/ca-certificates/certificate.crt entrypoint: /bin/sh -c "apt-get update && apt-get install -y ca-certificates && update-ca-certificates && app start"Kontejnery založené na Alpineversion: '3' services: alpine-app: image: alpine:3.18 volumes: - certs/certificate.pem:/usr/local/share/ca-certificates/certificate.pem entrypoint: /bin/sh -c "apk add --no-cache ca-certificates && update-ca-certificates && app start" -
Spusťte kontejner:
docker-compose up -
Ověřte, že byl certifikát nainstalován:
Kontejnery založené na Red Hatdocker exec -it <container-name> sh -c "cat /etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem | grep Cloudflare"Kontejnery založené na Debianu a Alpinedocker exec -it <container-name> sh -c "cat /etc/ssl/certs/ca-certificates.crt | grep Cloudflare"
-
Nástroje příkazové řádky
Nástroje příkazové řádky obvykle využívají systémové úložiště certifikátů, ale mohou vyžadovat specifickou konfiguraci.
cURL
cURL ve výchozím nastavení používá nativní úložiště certifikátů operačního systému. Chcete-li cURL donutit používat váš výchozí certifikát, přidejte --ca-native příznak do příkazu. Například:
curl --ca-native https://example.comChcete-li použít kořenový certifikát Cloudflare s nástrojem cURL v systému macOS, nainstalovat certifikát do keychainu operačního systému. cURL ve výchozím nastavení použije kořenový certifikát systému macOS.
Chcete-li použít certifikát Cloudflare s verzí cURL předinstalovanou ve Windows nebo s jinou verzí, která používá backend Schannel (WinSSL), nainstalovat certifikát do úložiště certifikátů Windows. Pokud používáte starší nebo vlastní verzi cURL sestavenou s backendem OpenSSL, budete muset ručně nakonfigurovat cURL tak, aby používal certifikát.
Chcete-li použít kořenový certifikát Cloudflare s nástrojem cURL v systému Linux, nainstalovat certifikát do úložiště certifikátů vaší distribuce. cURL ve výchozím nastavení použije kořenový certifikát systému Linux.
GNU Wget
GNU Wget ve výchozím nastavení používá nativní úložiště certifikátů operačního systému. Chcete-li Wget donutit používat váš výchozí certifikát, přidejte --ca-certificate příznak do příkazu.
Chcete-li použít kořenový certifikát Cloudflare s nástrojem Wget v systému macOS, nainstalovat certifikát do keychainu operačního systému. Wget ve výchozím nastavení použije kořenový certifikát systému macOS.
Chcete-li použít certifikát Cloudflare s nástrojem Wget v systému Windows, nainstalovat certifikát do úložiště certifikátů Windows. Wget ve výchozím nastavení použije kořenový certifikát systému Windows.
Chcete-li použít kořenový certifikát Cloudflare s nástrojem Wget v systému Linux, nainstalovat certifikát do úložiště certifikátů vaší distribuce. Wget ve výchozím nastavení použije kořenový certifikát systému Linux.
Případně můžete přímo zadat soubor certifikátu:
wget --ca-certificate=[PATH_TO_CLOUDFLARE_CERT.pem] https://example.comChcete-li to nastavit natrvalo, přidejte následující do svého ~/.wgetrc soubor:
ca_certificate = [PATH_TO_CLOUDFLARE_CERT.pem]IDE a vývojová prostředí
Integrovaná vývojová prostředí často používají vlastní JVM nebo úložiště certifikátů.
Android Studio
Android Studio používá vlastní JVM a vlastní úložiště certifikátů. Instalace kořenového certifikátu Cloudflare:
-
Najděte
java.homehodnota pro vaši instalaci Android Studio.- V Android Studiu přejděte na Help > O službě (nebo Android Studio > O Android Studiu na macOS).
- Zkopírujte cestu JRE zobrazenou v dialogovém okně. Například:
/Applications/Android Studio.app/Contents/jbr/Contents/Home
-
Přidejte certifikát Cloudflare do JVM v Android Studiu:
-
V terminálu přidejte zkopírovanou cestu JRE jako proměnnou prostředí.
export JAVA_HOME="/path/to/jre" -
Spustit
keytoola nainstalovat certifikát Cloudflare a důvěřovat mu."$JAVA_HOME/bin/keytool" -import -file ~/Downloads/certificate.crt -alias CloudflareRootCA -keystore "$JAVA_HOME/lib/security/cacerts" -storepass changeit -trustcacerts -noprompt -
Restartujte Android Studio.
-
V terminálu PowerShell spuštěném jako správce přidejte zkopírovanou cestu JRE jako proměnnou prostředí.
$env:JAVA_HOME = "C:\Program Files\Android\Android Studio\jbr" -
Spustit
keytoola nainstalovat certifikát Cloudflare a důvěřovat mu.& "$env:JAVA_HOME\bin\keytool.exe" -import -file "$env:USERPROFILE\Downloads\certificate.crt" -alias CloudflareRootCA -keystore "$env:JAVA_HOME\lib\security\cacerts" -storepass changeit -trustcacerts -noprompt -
Restartujte Android Studio.
U sestavení Gradle v Android Studiu může být rovněž nutné nakonfigurovat důvěryhodnost certifikátu pro Gradle JVM, a to stejným postupem jako pro umístění Gradle JVM.
JetBrains
Chcete-li nainstalovat kořenový certifikát Cloudflare do produktů JetBrains, přečtěte si odkazy níže:
- AppCode ↗
- CLion ↗
- DataGrip ↗
- DataSpell ↗
- GoLand ↗
- IntelliJ IDEA ↗
- PhpStorm ↗
- PyCharm ↗
- Rider ↗
- WebStorm ↗
Eclipse
Chcete-li nainstalovat kořenový certifikát Cloudflare do Eclipse IDE for Java Developers, musíte certifikát přidat do Java Virtual Machine (JVM), kterou Eclipse používá.
-
Najděte
java.homehodnota pro vaši instalaci Eclipse.- V Eclipse přejděte do Eclipse > O nástroji Eclipse (nebo Help > O prostředí Eclipse IDE na Windows a Linuxu)
- Vyberte Podrobnosti o instalaci, poté přejděte na Konfigurace.
- Vyhledejte
java.home, poté vyhledejte hodnotu. Například:
*** System properties: java.home=/Users/<username>/.p2/pool/plugins/org.eclipse.justj.openjdk.hotspot.jre.full.macosx.aarch64_17.0.8.v20230831-1047/jre- Zkopírujte celou cestu za
java.home=.
-
Přidejte certifikát Cloudflare do JVM v Eclipse:
-
V terminálu přidejte
java.homehodnotu, kterou jste zkopírovali, jako proměnnou prostředí.export JAVA_HOME=$(echo /path/to/java.home) -
Spustit
keytoola nainstalovat certifikát Cloudflare a důvěřovat mu."$JAVA_HOME/bin/keytool" -import -file ~/Downloads/certificate.crt -alias CloudflareRootCA -keystore "$JAVA_HOME/lib/security/cacerts" -storepass changeit -trustcacerts -noprompt -
Restartujte Eclipse.
-
V terminálu přidejte
java.homehodnotu, kterou jste zkopírovali, jako proměnnou prostředí.set JAVA_HOME="\path\to\java.home" -
Spustit
keytoola nainstalovat certifikát Cloudflare a důvěřovat mu."%JAVA_HOME%\bin\keytool.exe" -import -file "%UserProfile%\Downloads\Cloudflare_CA.crt" -alias CloudflareRootCA -keystore "%JAVA_HOME%\lib\security\cacerts" -storepass changeit -trustcacerts -noprompt -
Restartujte Eclipse.
Další informace o přidávání certifikátů do Eclipse pomocí keytool, přečtěte si dokumentace IBM ↗.
Cloudové a infrastrukturní nástroje
Poskytovatelé cloudových služeb a infrastrukturní nástroje často vyžadují konfiguraci certifikátů pro přístup k API a správu prostředků.
Google Cloud
Google Cloud SDK
Následující příkazy nastaví Google Cloud SDK tak, aby používalo certifikát Cloudflare. Další informace o konfiguraci Google Cloud SDK najdete v dokumentace Google Cloud ↗.
-
Získejte z curl
cacertbalíčku.curl --remote-name https://curl.se/ca/cacert.pem -
Stáhněte certifikát Cloudflare v
.pemformát. -
Zkombinujte certifikáty do jednoho
.pem.cat cacert.pem certificate.pem > ~/ca.pem -
Nakonfigurujte Google Cloud tak, aby používal kombinovaný
.pem.gcloud config set core/custom_ca_certs_file ~/ca.pem
Kaniko
Pokud používáte Kaniko s Google Cloud SDK, musíte nainstalovat certifikát Cloudflare do úložiště CA pro Kaniko ↗. Další informace najdete v gcloud dokumentace ↗.
Google Apps Manager (GAM)
Google Apps Manager (GAM) používá vlastní úložiště certifikátů. Chcete-li přidat certifikát Cloudflare do GAM, přečtěte si Dokumentace GAM ↗.
AWS CLI
Globální konfigurace
Chcete-li trvale nastavit umístění certifikátu:
-
Stáhněte certifikát Cloudflare v
.pemformát. -
Vyhledejte a otevřete svůj konfigurační soubor AWS ↗.
-
Nakonfigurujte
ca_bundlenastavení ↗ s umístěním vašeho certifikátu. Například:.aws/config[default] region = us-west-1 +ca_bundle = /path/to/certificate.pem -
Restartujte terminál.
Proměnná prostředí
Chcete-li nastavit umístění certifikátu pro použití jako proměnná prostředí:
- Stáhněte certifikát Cloudflare v
.pemformát. - V terminálu nastavte
AWS_CA_BUNDLEproměnná prostředí ↗ na umístění vašeho certifikátu v závislosti na operačním systému. - Restartujte terminál.
Azure CLI
Globální konfigurace
Chcete-li trvale nastavit umístění certifikátu:
- Stáhněte certifikát Cloudflare v
.pemformát. - Nastavte
REQUESTS_CA_BUNDLEproměnnou prostředí tak, aby ukazovala na váš certifikát, v závislosti na operačním systému.
Přidejte následující do konfiguračního souboru shellu (například ~/.zshrc nebo ~/.bash_profile):
export REQUESTS_CA_BUNDLE="$HOME/Downloads/certificate.pem"V PowerShellu:
[System.Environment]::SetEnvironmentVariable('REQUESTS_CA_BUNDLE', "$HOME\Downloads\certificate.pem", 'User')- Restartujte terminál.
Podle příkazu
Chcete-li nastavit umístění certifikátu pro jediný příkaz:
-
Stáhněte certifikát Cloudflare v
.pemformát. -
Nastavte
REQUESTS_CA_BUNDLEproměnnou prostředí při spuštění příkazu:REQUESTS_CA_BUNDLE=/path/to/certificate.pem az <command>
Další informace naleznete v Dokumentace k Azure CLI ↗.
Boto3
Boto3, AWS SDK pro Python, lze nakonfigurovat tak, aby používal certifikát Cloudflare několika způsoby.
Proměnná prostředí
Chcete-li nastavit umístění certifikátu pomocí proměnné prostředí:
- Stáhněte certifikát Cloudflare v
.pemformát. - Nastavte
AWS_CA_BUNDLEproměnnou prostředí v závislosti na vašem operačním systému.
Přidejte následující do konfiguračního souboru shellu (například ~/.zshrc nebo ~/.bash_profile):
export AWS_CA_BUNDLE="$HOME/Downloads/certificate.pem"V PowerShellu:
[System.Environment]::SetEnvironmentVariable('AWS_CA_BUNDLE', "$HOME\Downloads\certificate.pem", 'User')- Restartujte terminál.
konfigurační soubor AWS
Chcete-li trvale nastavit umístění certifikátu v konfiguraci AWS:
-
Stáhněte certifikát Cloudflare v
.pemformát. -
Vyhledejte a otevřete svůj konfigurační soubor AWS ↗.
-
Nakonfigurujte
ca_bundlenastavení ↗ s umístěním vašeho certifikátu. Například:.aws/config[default] region = us-west-1 +ca_bundle = /path/to/certificate.pem
V kódu
Chcete-li certifikát zadat přímo v kódu Python:
-
Stáhněte certifikát Cloudflare v
.pemformát. -
Při vytváření klienta nebo prostředku Boto3 předejte cestu k certifikátu:
import boto3 client = boto3.client( 's3', verify='/path/to/certificate.pem' )
Další informace naleznete v Dokumentace Boto3 ↗.
Podnikové aplikace
Podnikové desktopové aplikace a specializované nástroje mohou vyžadovat vlastní konfiguraci certifikátu.
Google Drive
Chcete-li důvěřovat kořenovému certifikátu Cloudflare v desktopové aplikaci Google Drive, postupujte podle kroků pro váš operační systém. Tyto kroky vyžadují, abyste stáhnout .pem certifikát.
-
V terminálu zkopírujte obsah souboru certifikátu Google Drive do nového souboru certifikátu na trvalém umístění, například do složky Documents. Například:
cat /Applications/"Google Drive.app"/Contents/Resources/roots.pem > ~/Documents/gdrivecerts.pem -
Obsah staženého certifikátu připojte na konec nového souboru. Například:
cat ~/Downloads/certificate.pem >> ~/Documents/gdrivecerts.pem -
Nově vytvořený kořenový certifikát použijte pro svou aplikaci Google Drive. Například:
sudo defaults write /Library/Preferences/com.google.drivefs.settings TrustedRootCertsFile "/Users/$(whoami)/Documents/gdrivecerts.pem"
Aktualizaci můžete ověřit následujícím příkazem.
defaults read /Library/Preferences/com.google.drivefs.settings-
V terminálu PowerShell spuštěném jako správce zkopírujte obsah souboru certifikátu Google Drive do nového souboru certifikátu na trvalém umístění, například do složky Documents. Například:
Get-Content "C:\Program Files\Google\Drive File Stream\roots.pem" | Set-Content "$HOME\Documents\gdrivecerts.pem" -
Obsah staženého certifikátu připojte na konec nového souboru. Například:
Get-Content "$HOME\Downloads\certificate.pem" | Add-Content "$HOME\Documents\gdrivecerts.pem" -
Nově vytvořený kořenový certifikát použijte pro svou aplikaci Google Drive. Například:
Set-ItemProperty -Path "HKLM:\SOFTWARE\Google\DriveFS" -Name "TrustedRootCertsFile" -Value "$HOME\Documents\gdrivecerts.pem"
Aktualizaci můžete ověřit následujícím příkazem.
Get-ItemProperty -Path "HKLM:\SOFTWARE\Google\DriveFS" | Select-Object TrustedRootCertsFileDalší informace naleznete v dokumentace Google ↗ pro TrustedRootCertsFile nastavení.
Minikube
Chcete-li důvěřovat kořenovému certifikátu Cloudflare v Minikube, podívejte se do x509: certificate signed by unknown authority ↗.