INTEGRITY Dokumentace

Ruční instalace certifikátu

Pokud vaše zařízení nepodporuje instalace certifikátu prostřednictvím Cloudflare One Client, můžete ručně nainstalovat certifikát Cloudflare. Certifikát musíte přidat do obou system keychain a k jednotlivé obchody s aplikacemi. Tyto kroky je nutné provést na každém novém zařízení, které má podléhat filtrování HTTP.

Zero Trust bude kontrolovat provoz pouze pomocí nainstalovaných certifikátů nastavených na Dostupné a Používá se.

Chcete-li nainstalovat certifikát ručně, musíte:

  1. Stáhněte certifikát Cloudflare a ověřte ho.
  2. Nainstalujte certifikát do úložiště certifikátů vašeho operačního systému.
  3. Pokud cílová aplikace nepřijímá certifikáty z operačního systému, musíte certifikát nainstalovat do úložiště certifikátů dané aplikace.

1. Stáhněte kořenový certifikát Cloudflare

Nejprve vygenerovat a stáhněte si certifikát Cloudflare. Certifikát je k dispozici v obou formátech .pem a .crt formát souboru. Některé aplikace vyžadují, aby byl certifikát v konkrétním typu souboru, proto si stáhněte soubor, který nejlépe odpovídá vašemu případu použití.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. Vyberte Certifikáty.
  3. Vyberte certifikát, který chcete stáhnout.
  4. Vyberte Další akce.
  5. V závislosti na tom, jaký formát chcete, zvolte Stáhnout .pem a/nebo Stáhnout .crt.

Případně můžete stáhnout a nainstalovat certifikát používání Cloudflare One Client. Cloudflare One Client přidá certifikáty do systémového úložiště certifikátů zařízení v installed_certs/<certificate_id>.pem.

2. Ověřte stažený certifikát

Chcete-li ověřit stažený soubor, pomocí terminálu zkontrolujte, zda se hash staženého certifikátu shoduje s otiskem uvedeným pod Otisk certifikátu (thumbprint). Například:

SHA1

Příklad SHA1 .crt
openssl x509 -noout -fingerprint -sha1 -inform der -in <certificate.crt>
SHA1 Fingerprint=BB:2D:B6:3D:6B:DE:DA:06:4E:CA:CB:40:F6:F2:61:40:B7:10:F0:6C
Příklad SHA1 .pem
openssl x509 -noout -fingerprint -sha1 -inform pem -in <certificate.pem>
SHA1 Fingerprint=BB:2D:B6:3D:6B:DE:DA:06:4E:CA:CB:40:F6:F2:61:40:B7:10:F0:6C

SHA256

Příklad SHA256 .crt
openssl x509 -noout -fingerprint -sha256 -inform der -in <certificate.crt>
sha256 Fingerprint=F5:E1:56:C4:89:78:77:AD:79:3A:1E:83:FA:77:83:F1:9C:B0:C6:1B:58:2C:2F:50:11:B3:37:72:7C:62:3D:EF
Příklad SHA256 .pem
openssl x509 -noout -fingerprint -sha256 -inform pem -in <certificate.pem>
sha256 Fingerprint=F5:E1:56:C4:89:78:77:AD:79:3A:1E:83:FA:77:83:F1:9C:B0:C6:1B:58:2C:2F:50:11:B3:37:72:7C:62:3D:EF

3. (Volitelné) Převeďte certifikát

Některé aplikace vyžadují certifikát ve formátu .cer typ souboru. Stažený certifikát můžete převést pomocí OpenSSL:

  1. Instalace OpenSSL.
  2. Stáhněte certifikát Cloudflare v .pem formát.
  3. V terminálu převeďte certifikát do formátu DER pomocí .cer typ souboru:
    openssl x509 -inform PEM -in ~/Downloads/certificate.pem -outform DER -out ~/Downloads/certificate.cer
  1. Instalace OpenSSL pro Windows.
  2. Stáhněte certifikát Cloudflare v .pem formát.
  3. V terminálu PowerShell převeďte certifikát do formátu DER pomocí .cer typ souboru:
    openssl x509 -inform PEM -in "$HOME\Downloads\certificate.pem" -outform DER -out "$HOME\Downloads\certificate.cer"

4. Přidejte certifikát do operačních systémů

Pokud nasazujete certifikát Cloudflare na desktopová zařízení, použijte Instalace certifikátu pomocí Cloudflare One Client metoda.

Mobilní zařízení vyžadují ruční instalaci popsanou v pokynech níže.

macOS

V macOS můžete zvolit klíčenku, do které chcete certifikát nainstalovat. Volba klíčenky určuje, kterých uživatelů se bude důvěra ke kořenovému certifikátu týkat.

Keychain Rozsah Access
login Přihlášený uživatel
Lokální položky Uživatelé s přístupem k heslům iCloud uloženým v mezipaměti
Systém Všichni uživatelé v systému

Chcete-li nainstalovat certifikát Cloudflare v systému macOS, můžete použít buď aplikaci Keychain Access, nebo terminál. Obě metody vyžadují, abyste stáhnout certifikát v .crt formát.

  1. Stáhněte certifikát Cloudflare.
    1. Otevřete .crt soubor v Keychain Access. Pokud budete vyzváni, zadejte své lokální heslo.
    2. V Keychain, zvolte možnost přístupu, která vyhovuje vašim potřebám, a vyberte Přidat.
    3. V seznamu certifikátů najděte nově nainstalovaný certifikát. Aplikace Keychain Access ho označí jako nedůvěryhodný. Klikněte na certifikát pravým tlačítkem a vyberte Získání informací.
    4. Vyberte Důvěra. V části Při použití tohoto certifikátu, vyberte Always Trust.

Kořenový certifikát je nyní nainstalován a připraven k použití.

  1. Stáhněte certifikát Cloudflare.
  2. Otevřete Terminal.
  3. Přidejte certifikát do svého keychainu:
sudo security add-trusted-cert -d -r trustRoot -k /Library/Keychains/System.keychain <path-to-certificate.crt>

Tato klíčenka umožní přístup k certifikátu všem uživatelům systému. Pokud chcete certifikát nainstalovat do jiné klíčenky, nahraďte System.keychain s názvem daného keychainu.

  1. Aktualizujte úložiště CA OpenSSL tak, aby obsahovalo certifikát Cloudflare:
echo | sudo tee -a /etc/ssl/cert.pem < certificate.pem

Kořenový certifikát je nyní nainstalován a připraven k použití.

Windows

Windows nabízí dvě umístění pro instalaci certifikátu, přičemž každé z nich ovlivňuje, kterých uživatelů se důvěra ke kořenovému certifikátu bude týkat.

Umístění úložiště Rozsah Access
Aktuální úložiště uživatelů Přihlášený uživatel
Local Machine Store Všichni uživatelé v systému
  1. Stáhněte certifikát Cloudflare.
  2. Klikněte pravým tlačítkem na soubor certifikátu.
  3. Vyberte Open. Pokud se zobrazí bezpečnostní upozornění, zvolte Open a pokračovat.
  4. Certifikát se zobrazí okno. Vyberte Instalace certifikátu.
  5. Nyní vyberte Store Location. Pokud se zobrazí bezpečnostní upozornění, vyberte Ano a pokračovat.
  6. Na další obrazovce vyberte Procházet.
  7. V seznamu zvolte Důvěryhodné kořenové certifikační autority úložiště.
  8. Vyberte OK, pak vyberte Dokončit.

Kořenový certifikát je nyní nainstalován a připraven k použití.

Linux

Umístění, kam se má kořenový certifikát nainstalovat, se liší podle distribuce Linuxu. Postupujte podle konkrétních pokynů pro vaši distribuci.

Následující postup platí pro systémy založené na Debianu, jako jsou Debian, Ubuntu a Kali Linux.

  1. Stáhněte certifikát Cloudflare v .pem formát.

  2. Nainstalujte ca-certificates balíček.

    sudo apt-get install ca-certificates
  3. Zkopírujte certifikát do systému a změňte příponu souboru na .crt.

    sudo cp certificate.pem /usr/share/ca-certificates/certificate.crt
  4. Naimportujte certifikát.

    sudo dpkg-reconfigure ca-certificates

Následující postup platí pro systémy založené na Red Hat, jako jsou CentOS a Red Hat Enterprise Linux (RHEL).

  1. Stáhněte certifikát Cloudflare v obou .crt a .pem formát.

  2. Nainstalujte ca-certificates balíček.

    sudo dnf install ca-certificates
  3. Zkopírujte oba certifikáty do úložiště důvěryhodných certifikátů.

    sudo cp certificate.crt certificate.pem /etc/pki/ca-trust/source/anchors
  4. Naimportujte certifikát.

    sudo update-ca-trust

NixOS pro automatické aktualizace nepoužívá systémové úložiště certifikátů, ale spoléhá na certifikáty nalezené v ~/.nix-profile/etc/ssl/certs nebo poskytnutý NIX_SSL_CERT_FILE za běhu.

iOS

  1. V Safari, stáhnout certifikát Cloudflare v .pem formát.
  2. Otevřete Files a přejděte do Nedávné.
  3. Najděte a otevřete stažený soubor certifikátu. Zobrazí se zpráva potvrzující, že profil byl stažen. Vyberte Zavřít.
  4. Otevřete Settings. Vyberte Profil stažen sekci pod informacemi o vašem účtu Apple Account. Případně přejděte na Obecné > Správa VPN a zařízení a vyberte Gateway CA - Cloudflare Managed G1 profil.
  5. Vyberte Instalovat. Pokud je zařízení iOS chráněno kódem, budete vyzváni k jeho zadání.
  6. Zobrazí se upozornění na certifikát. Vyberte Instalovat. Pokud se zobrazí druhá výzva, vyberte Instalovat znovu.
  7. Zobrazí se obrazovka Profile Installed. Vyberte Hotovo. Certifikát je nyní nainstalován. Než ho ale bude možné použít, musí mu zařízení důvěřovat.
  8. V části Nastavení přejděte do Obecné > O službě > Certificate Trust Settings. Nainstalované kořenové certifikáty se zobrazí v části Enable full trust for root certificates.
  9. Zapněte certifikát Cloudflare.
  10. Zobrazí se varovná zpráva zabezpečení. Vyberte Pokračovat.

Kořenový certifikát je nyní nainstalován a připraven k použití.

Android

  1. Stáhněte certifikát Cloudflare.
  2. V části Nastavení přejděte do Security > Pokročilé > Šifrování a přihlašovací údaje > Instalace certifikátu.
  3. Vyberte certifikát CA.
  4. Vyberte Přesto nainstalovat.
  5. Ověřte svou identitu.
  6. Zvolte soubor certifikátu, který chcete nainstalovat.

Kořenový certifikát je nyní nainstalován a připraven k použití.

ChromeOS

Zařízení ChromeOS používají různé metody pro ukládání a nasazování kořenových certifikátů. Certifikáty mohou spadat pod VPN a aplikace nebo certifikát CA nastavení. Postupujte podle kroků odpovídajících vašemu zařízení.

  1. Stáhněte certifikát Cloudflare v .crt formát.

  2. Přejděte na Nastavení > Aplikace > Google Play Store.

  3. Vyberte Spravovat předvolby Android.

  4. Přejděte na Zabezpečení a umístění > Přihlašovací údaje > Instalace z SD karty.

  1. V dialogovém okně pro otevření souboru vyberte certificate.crt soubor, který jste stáhli. Vyberte Open.
  2. Zadejte název, podle kterého certifikát identifikujete. Ujistěte se, že Použití přihlašovacích údajů je nastaveno na VPN a aplikace.
  3. Vyberte OK.
  1. Stáhněte certifikát Cloudflare v .crt formát.

  2. Přejděte na Nastavení > Aplikace > Google Play Store.

  3. Vyberte Spravovat předvolby Android.

  4. Přejděte na Zabezpečení a umístění > Přihlašovací údaje > Instalace certifikátu > Certifikát CA.

  1. Až se zobrazí upozornění na ochranu soukromí, vyberte Přesto nainstalovat.
  2. V dialogovém okně pro otevření souboru vyberte certificate.crt soubor, který jste stáhli. Vyberte Open.
  3. Chcete-li ověřit, že je certifikát nainstalován a důvěryhodný, přejděte na Nastavení > Aplikace > Google Play Store > Manage Android Preferences > Security > Přihlašovací údaje > Důvěryhodné přihlašovací údaje > Uživatel.

Po přidání certifikátu Cloudflare do ChromeOS možná budete muset také nainstalovat certifikát do prohlížeče.

5. Přidejte certifikát do aplikací

Některé aplikace nepoužívají systémové úložiště certifikátů, a proto vyžadují přidání certifikátu přímo do aplikace. U některých aplikací, jako jsou ty uvedené níže, musíte postupovat podle kroků v této části a přidat certifikát Cloudflare do aplikace, aby dešifrování TLS fungovalo správně.

Pokud aplikaci neupravíte tak, aby důvěřovala certifikátu Cloudflare, aplikace odmítne navázat spojení a zobrazí se vám chyba nedůvěryhodného certifikátu.

U všech níže uvedených aplikací je nejprve nutné stáhnout certifikát Cloudflare pomocí výše uvedené pokyny. V macOS je výchozí cesta k souboru databáze systémového keychainu /Library/Keychains/System.keychain. Ve Windows je výchozí cesta \Cert:\CurrentUser\Root.

Prohlížeče

Prohlížeče mohou používat vlastní úložiště certifikátů nebo se spoléhat na úložiště certifikátů operačního systému.

Chrome

Verze Chrome starší než Chrome 113 používají úložiště kořenových certifikátů operačního systému na macOS a Windows. Chrome 113 a novější na macOS a Windows (a všechny verze na Linuxu a ChromeOS) používají Interní úložiště důvěryhodných certifikátů Chrome.

Chcete-li ručně nainstalovat certifikát Cloudflare do prohlížeče Chrome:

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. V Chromu přejděte na Nastavení > Ochrana soukromí a zabezpečení > Security.
  3. Vyberte Správa certifikátů.
  4. Přejděte na Autority. Vyberte Import.
  5. V dialogovém okně pro otevření souboru vyberte certificate.pem soubor, který jste stáhli.
  6. V dialogovém okně zapněte Důvěřovat tomuto certifikátu pro identifikaci webových stránek, Důvěřovat tomuto certifikátu pro identifikaci uživatelů e-mailu, a Důvěřovat tomuto certifikátu pro identifikaci výrobců softwaru. Vyberte OK.
  7. Chcete-li ověřit, že byl certifikát nainstalován a je důvěryhodný, vyhledejte jej v Autority.

Informace o instalaci certifikátu Cloudflare pro organizace najdete v dokumentace Google Chrome Enterprise and Education.

Firefox

Chcete-li ručně nainstalovat certifikát Cloudflare do prohlížeče Firefox:

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. Ve Firefoxu přejděte do Nastavení > Privacy & Security.
  3. V Security, vyberte Certifikáty > Zobrazit certifikáty.
  4. V Autority, vyberte Import.
  5. V dialogovém okně pro otevření souboru vyberte certificate.pem soubor, který jste stáhli.
  6. V dialogovém okně zapněte Důvěřovat této CA pro identifikaci webových stránek a Důvěřovat této CA pro identifikaci uživatelů e-mailu. Vyberte OK.
  7. Chcete-li ověřit, že byl certifikát nainstalován a je důvěryhodný, vyhledejte jej v tabulce pod Cloudflare.

Informace o instalaci certifikátu Cloudflare pro organizace najdete v tomto Článek podpory Mozilly.

Software pro správu mobilních zařízení (MDM)

Zero Trust se integruje s několika partneři pro software pro správu mobilních zařízení (MDM) nasadit Cloudflare One Client na zařízeních.

Microsoft Intune

Nahrání a nasazení certifikátu Cloudflare v Microsoft Intune:

  1. Stáhněte a převeďte certifikát Cloudflare do formátu DER pomocí .cer typ souboru.
  2. V Microsoft Intune, vytvořit profil důvěryhodného certifikátu s převedeným certifikátem.

Další informace naleznete v Dokumentace Microsoftu.

Jamf Pro

Nahrání a nasazení certifikátu Cloudflare v Jamf Pro:

  1. Stáhněte a převeďte certifikát Cloudflare do formátu DER pomocí .cer typ souboru.
  2. V Jamf Pro přejděte do Počítače > Configuration Profiles vytvořit profil konfigurace počítače, nebo přejít na Zařízení > Configuration Profiles vytvořit profil konfigurace mobilního zařízení. Vyberte New.
  3. Přidejte název a popis profilu.
  4. Zvolte, zda chcete, aby Jamf nainstaloval certifikát automaticky, nebo samoobslužně, a zda chcete certifikát nainstalovat pouze pro jednoho uživatele, nebo pro všechny uživatele zařízení.
  5. Vyberte Přidat > Certifikát. Vyberte soubor s certifikátem.
  6. Zrušte zaškrtnutí Povolit export z keychainu.
  7. Vyberte Rozsah, poté zvolte, kterým zařízením nebo skupinám se má certifikát nasadit.
  8. Vyberte Save.

Další informace naleznete v dokumentace Jamf Pro.

Kandji

Nahrání a nasazení certifikátu Cloudflare v Kandji:

  1. Stáhněte certifikát Cloudflare v .crt formát.
  2. V Kandji, nahrát certifikát jako certifikát ve formátu PKCS #1.

Hexnode

Nahrání a nasazení certifikátu Cloudflare v Hexnode:

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. V Hexnode postupujte podle pokynů pro přidání certifikátu do macOS, iOS, a/nebo Android zařízení.

JumpCloud

Nahrání a nasazení certifikátu Cloudflare v JumpCloud:

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. V JumpCloud, nahrát certifikát.
  3. Nakonfigurujte zásadu podmíněného přístupu nasadit certifikát na zařízeních.

Programovací jazyky a runtime prostředí

Runtime prostředí programovacích jazyků si často udržují vlastní úložiště certifikátů nebo používají nástroje pro správu certifikátů specifické pro daný jazyk.

Python

V závislosti na tom, jakou verzi Pythonu máte nainstalovanou, a na vaší konfiguraci možná budete muset použít buď python nebo python3 příkaz. Pokud používáte virtuální prostředí, budete muset následující kroky zopakovat v každém virtuálním prostředí.

Příkaz pro instalaci certifikátu pomocí Pythonu ve Windows automaticky zahrnuje pip a certifi (výchozí sada certifikátů pro ověření certifikátu).

  1. Stáhněte certifikát Cloudflare v .crt formát.
  2. V terminálu PowerShell nainstalujte certifi balíček:
    python -m pip install certifi
  3. Zjistěte úložiště CA v Pythonu:
    $CERT_PATH = python -c "import certifi; print(certifi.where())"
  4. Aktualizujte balíček tak, aby obsahoval certifikát Cloudflare:
    gc "$env:USERPROFILE\Downloads\certificate.crt" | ac $CERT_PATH
  5. (Volitelné) Nakonfigurujte systémové proměnné tak, aby ukazovaly na úložiště CA, a to jejich přidáním do konfiguračního souboru PowerShellu:
    [System.Environment]::SetEnvironmentVariable('CERT_PATH', $CERT_PATH, 'Machine')
    [System.Environment]::SetEnvironmentVariable('SSL_CERT_FILE', $CERT_PATH, 'Machine')
    [System.Environment]::SetEnvironmentVariable('REQUESTS_CA_BUNDLE', $CERT_PATH, 'Machine')
  6. Restartujte terminál.
  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. V terminálu nainstalujte certifi balíček:
    python -m pip install certifi
  3. Certifikát Cloudflare připojte k tomuto úložišti CA spuštěním:
    echo | cat - certificate.pem >> $(python -m certifi)
  4. (Volitelné) Nakonfigurujte systémové proměnné tak, aby ukazovaly na úložiště CA, a to jejich přidáním do konfiguračního souboru vašeho shellu (například ~/.zshrc nebo ~/.bash_profile). Například:
    echo 'export CERT_PATH=$(python -c "import certifi; print(certifi.where())")
    export SSL_CERT_FILE=${CERT_PATH}
    export REQUESTS_CA_BUNDLE=${CERT_PATH}' >> ~/.zshrc
  5. Restartujte terminál.

Java

Java může mít několik umístění úložiště certifikátů (keystore) v závislosti na různých instalacích nebo aplikacích, které Javu obsahují. V závislosti na instalaci Java Virtual Machine (JVM) může být nutné nainstalovat certifikát pro každou instanci zvlášť. Také může být potřeba ručně nakonfigurovat každou aplikaci Java tak, aby certifikátu důvěřovala a používala jej.

Chcete-li nainstalovat kořenový certifikát Cloudflare do systémového JVM, postupujte podle kroků pro váš operační systém. Tyto kroky vyžadují, abyste stáhnout .pem certifikát.

  1. Nainstalujte OpenSSL.

  2. V terminálu naformátujte certifikát Cloudflare pro Javu.

    openssl x509 -in Cloudflare_CA.pem -inform pem -out Cloudflare_CA.der -outform der
  3. Naimportujte převedený certifikát do úložiště klíčů Java (Java keystore).

    sudo $JAVA_HOME/bin/keytool -import -trustcacerts -alias 'Cloudflare Root CA' -file Cloudflare_CA.der -keystore $JAVA_HOME/jre/lib/security/cacerts -storepass changeit -noprompt 2>&1
  4. Restartujte všechny běžící instance Javy.

  1. Nainstalujte OpenSSL for Windows.

  2. V terminálu PowerShell spuštěném jako správce naformátujte certifikát Cloudflare pro Javu.

    openssl x509 -in Cloudflare_CA.pem -inform pem -out Cloudflare_CA.der -outform der
  3. Naimportujte převedený certifikát do úložiště klíčů Java (Java keystore).

    "%JAVA_HOME%\bin\keytool" -import -trustcacerts -alias "Cloudflare Root CA" -file Cloudflare_CA.der -keystore "%JAVA_HOME%\jre\lib\security\cacerts" -storepass changeit -noprompt
  4. Restartujte všechny běžící instance Javy.

Ruby

Chcete-li důvěřovat kořenovému certifikátu Cloudflare v RubyGems, postupujte podle kroků pro váš operační systém. Tyto kroky vyžadují, abyste stáhnout .pem certifikát.

  1. Nainstalujte OpenSSL.

  2. V terminálu naformátujte certifikát Cloudflare pro Ruby.

    openssl x509 -in ~/Downloads/certificate.pem -out ~/Downloads/ruby-root-ca.crt
  3. Vytvořte adresář certifikátů RubyGems ve své domovské složce.

    mkdir -p ~/.gem/ssl
  4. Zkopírujte certifikát Cloudflare do úložiště certifikátů RubyGems.

    cp ~/Downloads/ruby-root-ca.crt ~/.gem/ssl/rubygems.org.pem
  5. Nakonfigurujte RubyGems tak, aby používal certifikát.

    gem sources --add-trusted-cert ~/.gem/ssl/rubygems.org.pem

    Případně přidejte následující řádek do konfiguračního souboru RubyGems umístěného v ~/.gemrc soubor, aby byl certifikát globálně důvěryhodný:

    :ssl_cert: ~/.gem/ssl/rubygems.org.pem
  6. Restartujte všechny relace terminálu.

  1. Nainstalujte OpenSSL for Windows.

  2. V terminálu PowerShell naformátujte certifikát Cloudflare pro Ruby.

    openssl x509 -in %UserProfile%\Downloads\certificate.pem -out %UserProfile%\Downloads\ruby-root-ca.crt
  3. Vytvořte adresář certifikátů RubyGems ve své domovské složce.

    mkdir -Force "$env:USERPROFILE\.gem\ssl"
  4. Zkopírujte certifikát Cloudflare do úložiště certifikátů RubyGems.

    Copy-Item "$env:USERPROFILE\Downloads\ruby-root-ca.crt" "$env:USERPROFILE\.gem\ssl\rubygems.org.pem"
  5. Nakonfigurujte RubyGems tak, aby používal certifikát.

    gem sources --add-trusted-cert "$env:USERPROFILE\.gem\ssl\rubygems.org.pem"

    Případně přidejte následující řádek do konfiguračního souboru RubyGems umístěného v $HOME\.gemrc a globálně důvěřovat certifikátu:

    :ssl_cert: C:/Users/<username>/.gem/ssl/rubygems.org.pem
  6. Restartujte všechny relace terminálu.

Rust

Správce balíčků Cargo pro Rust ve výchozím nastavení na většině platforem používá systémové úložiště certifikátů. V některých případech jej ale možná budete muset nakonfigurovat explicitně.

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. Nastavte CARGO_HTTP_CAINFO proměnnou prostředí tak, aby ukazovala na certifikát. V PowerShellu:
    [System.Environment]::SetEnvironmentVariable('CARGO_HTTP_CAINFO', "$HOME\Downloads\certificate.pem", 'User')
  3. Restartujte terminál.

Případně to můžete nakonfigurovat v konfiguračním souboru Cargo umístěném v %USERPROFILE%\.cargo\config.toml:

[http]
cainfo = "C:\\Users\\<username>\\Downloads\\certificate.pem"
  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. Nastavte CARGO_HTTP_CAINFO proměnnou prostředí tak, že ji přidáte do konfiguračního souboru shellu (například ~/.zshrc nebo ~/.bash_profile):
    export CARGO_HTTP_CAINFO="$HOME/Downloads/certificate.pem"
  3. Restartujte terminál.

Případně to můžete nakonfigurovat v konfiguračním souboru Cargo umístěném v ~/.cargo/config.toml:

[http]
cainfo = "/path/to/certificate.pem"

Vývojářské nástroje a správci balíčků

Vývojářské nástroje a správci balíčků často vyžadují konfiguraci certifikátu pro zabezpečené stahování balíčků a přístup k repozitářům.

Git

  1. Otevřete PowerShell.

  2. Spusťte následující příkaz:

    git config -l

    Tento příkaz vypíše:

    core.symlinks=false
    core.autocrlf=true
    core.fscache=true
    color.diff=auto
    color.status=auto
    color.branch=auto
    color.interactive=true
    help.format=html
    rebase.autosquash=true
    http.sslcainfo=C:/Program Files/Git/mingw64/ssl/certs/ca-bundle.crt
    http.sslbackend=openssl
    diff.astextplain.textconv=astextplain
    filter.lfs.clean=git-lfs clean -- %f
    filter.lfs.smudge=git-lfs smudge -- %f
    filter.lfs.process=git-lfs filter-process
    filter.lfs.required=true
    credential.helper=manager
  3. http.sslcainfo definuje úložiště CA certifikátů. Chcete-li certifikát Cloudflare přidat do balíčku CA, upravte http.sslcainfo.

    gc .\certificate.pem | ac $(git config --get http.sslcainfo)

Chcete-li nakonfigurovat Git tak, aby důvěřoval certifikátu Cloudflare, spusťte následující příkaz:

git config --global http.sslcainfo [PATH_TO_CLOUDFLARE_CERT]

npm

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. Nastavte cafile konfiguraci tak, aby používala certifikát Cloudflare:
    npm config set cafile [PATH_TO_CLOUDFLARE_CERT.pem]

Na některých systémech může být nutné nastavit ve svém seznamu path/export následující:

export NODE_EXTRA_CA_CERTS='[PATH_TO_CLOUDFLARE_CERT.pem]'

PHP Composer

Následující příkaz nastaví cafile konfigurace uvnitř composer.json k použití kořenového certifikátu Cloudflare. Nezapomeňte stáhnout certifikát v .pem typ souboru.

composer config cafile [PATH_TO_CLOUDFLARE_CERT.pem]

Případně to můžete ručně přidat do composer.json soubor v config klíč.

Docker

Chcete-li nainstalovat certifikát pro použití v kontejneru Docker:

  1. Stáhněte certifikát Cloudflare v .pem formát.

  2. Vytvořte adresář pro certifikáty ve svém projektu Docker:

    cd docker-project
    mkdir certs
    mv /path/to/downloaded/certificate.pem certs/
  3. Ověřte, že byl certifikát správně přesunut do adresáře. Váš projekt by měl mít následující strukturu:

    docker-project/
    ├── Dockerfile
    └── certs/
        └── certificate.pem
  4. Přidejte certifikát do svého Docker image:

    Chcete-li přidat certifikát do souboru Dockerfile pro instalaci během procesu sestavení:

    1. Přidejte pokyny k instalaci certifikátu do svého Dockerfile. Například:

      Image založené na Red Hat
      FROM registry.access.redhat.com/ubi9/ubi:latest
      # Or FROM centos:7 or FROM fedora:38
      
      # Install necessary certificates package
      RUN dnf install -y ca-certificates
      
      # Copy and add Cloudflare root certificate
      COPY certs/certificate.pem /etc/pki/ca-trust/source/anchors/certificate.crt
      RUN update-ca-trust extract
      Obrazy založené na Debianu
      FROM debian:12
      # Or FROM ubuntu:22.04
      
      # Install necessary certificates package
      RUN apt-get update && apt-get install -y ca-certificates
      
      # Copy and add Cloudflare root certificate
      COPY certs/certificate.pem /usr/local/share/ca-certificates/certificate.crt
      RUN update-ca-certificates
      Obrazy založené na Alpine
      FROM alpine:3.18
      
      # Install necessary certificates package
      RUN apk add --no-cache ca-certificates
      
      # Copy and add Cloudflare root certificate
      COPY certs/certificate.pem /usr/local/share/ca-certificates/certificate.crt
      RUN update-ca-certificates
    2. Sestavit image Dockeru:

      docker build -t <your-container-name> .
    3. Ověřte, že byl certifikát nainstalován:

      Image založené na Red Hat
      docker run --rm your-image-name sh -c "cat /etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem | grep Cloudflare"
      Obrazy založené na Debianu a Alpine
      docker run --rm your-image-name sh -c "cat /etc/ssl/certs/certificate.pem"

    Chcete-li přidat certifikát do souboru Docker Compose pro instalaci za běhu:

    1. Přidejte pokyny k instalaci certifikátu do svého docker-compose.yml soubor. Například:

      Kontejnery založené na Red Hat
      version: '3'
      services:
      	redhat-app:
      		image: registry.access.redhat.com/ubi9/ubi:latest
       		volumes:
       			- certs/certificate.pem:/etc/pki/ca-trust/source/anchors/certificate.pem
       		entrypoint: /bin/sh -c "dnf install -y ca-certificates && update-ca-trust extract && app start"
      Kontejnery založené na Debianu
      version: '3'
      services:
      	debian-app:
      		image: debian:12
       		volumes:
       			- certs/certificate.pem:/usr/local/share/ca-certificates/certificate.crt
       		entrypoint: /bin/sh -c "apt-get update && apt-get install -y ca-certificates && update-ca-certificates && app start"
      Kontejnery založené na Alpine
      version: '3'
      services:
      	alpine-app:
      		image: alpine:3.18
       		volumes:
       			- certs/certificate.pem:/usr/local/share/ca-certificates/certificate.pem
       		entrypoint: /bin/sh -c "apk add --no-cache ca-certificates && update-ca-certificates && app start"
    2. Spusťte kontejner:

      docker-compose up
    3. Ověřte, že byl certifikát nainstalován:

      Kontejnery založené na Red Hat
      docker exec -it <container-name> sh -c "cat /etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem | grep Cloudflare"
      Kontejnery založené na Debianu a Alpine
      docker exec -it <container-name> sh -c "cat /etc/ssl/certs/ca-certificates.crt | grep Cloudflare"

Nástroje příkazové řádky

Nástroje příkazové řádky obvykle využívají systémové úložiště certifikátů, ale mohou vyžadovat specifickou konfiguraci.

cURL

cURL ve výchozím nastavení používá nativní úložiště certifikátů operačního systému. Chcete-li cURL donutit používat váš výchozí certifikát, přidejte --ca-native příznak do příkazu. Například:

curl --ca-native https://example.com

Chcete-li použít kořenový certifikát Cloudflare s nástrojem cURL v systému macOS, nainstalovat certifikát do keychainu operačního systému. cURL ve výchozím nastavení použije kořenový certifikát systému macOS.

Chcete-li použít certifikát Cloudflare s verzí cURL předinstalovanou ve Windows nebo s jinou verzí, která používá backend Schannel (WinSSL), nainstalovat certifikát do úložiště certifikátů Windows. Pokud používáte starší nebo vlastní verzi cURL sestavenou s backendem OpenSSL, budete muset ručně nakonfigurovat cURL tak, aby používal certifikát.

Chcete-li použít kořenový certifikát Cloudflare s nástrojem cURL v systému Linux, nainstalovat certifikát do úložiště certifikátů vaší distribuce. cURL ve výchozím nastavení použije kořenový certifikát systému Linux.

GNU Wget

GNU Wget ve výchozím nastavení používá nativní úložiště certifikátů operačního systému. Chcete-li Wget donutit používat váš výchozí certifikát, přidejte --ca-certificate příznak do příkazu.

Chcete-li použít kořenový certifikát Cloudflare s nástrojem Wget v systému macOS, nainstalovat certifikát do keychainu operačního systému. Wget ve výchozím nastavení použije kořenový certifikát systému macOS.

Chcete-li použít certifikát Cloudflare s nástrojem Wget v systému Windows, nainstalovat certifikát do úložiště certifikátů Windows. Wget ve výchozím nastavení použije kořenový certifikát systému Windows.

Chcete-li použít kořenový certifikát Cloudflare s nástrojem Wget v systému Linux, nainstalovat certifikát do úložiště certifikátů vaší distribuce. Wget ve výchozím nastavení použije kořenový certifikát systému Linux.

Případně můžete přímo zadat soubor certifikátu:

wget --ca-certificate=[PATH_TO_CLOUDFLARE_CERT.pem] https://example.com

Chcete-li to nastavit natrvalo, přidejte následující do svého ~/.wgetrc soubor:

ca_certificate = [PATH_TO_CLOUDFLARE_CERT.pem]

IDE a vývojová prostředí

Integrovaná vývojová prostředí často používají vlastní JVM nebo úložiště certifikátů.

Android Studio

Android Studio používá vlastní JVM a vlastní úložiště certifikátů. Instalace kořenového certifikátu Cloudflare:

  1. Stáhněte certifikát Cloudflare.

  2. Najděte java.home hodnota pro vaši instalaci Android Studio.

    1. V Android Studiu přejděte na Help > O službě (nebo Android Studio > O Android Studiu na macOS).
    2. Zkopírujte cestu JRE zobrazenou v dialogovém okně. Například:
      /Applications/Android Studio.app/Contents/jbr/Contents/Home
  3. Přidejte certifikát Cloudflare do JVM v Android Studiu:

  1. V terminálu přidejte zkopírovanou cestu JRE jako proměnnou prostředí.

    export JAVA_HOME="/path/to/jre"
  2. Spustit keytool a nainstalovat certifikát Cloudflare a důvěřovat mu.

    "$JAVA_HOME/bin/keytool" -import -file ~/Downloads/certificate.crt -alias CloudflareRootCA -keystore "$JAVA_HOME/lib/security/cacerts" -storepass changeit -trustcacerts -noprompt
  3. Restartujte Android Studio.

  1. V terminálu PowerShell spuštěném jako správce přidejte zkopírovanou cestu JRE jako proměnnou prostředí.

    $env:JAVA_HOME = "C:\Program Files\Android\Android Studio\jbr"
  2. Spustit keytool a nainstalovat certifikát Cloudflare a důvěřovat mu.

    & "$env:JAVA_HOME\bin\keytool.exe" -import -file "$env:USERPROFILE\Downloads\certificate.crt" -alias CloudflareRootCA -keystore "$env:JAVA_HOME\lib\security\cacerts" -storepass changeit -trustcacerts -noprompt
  3. Restartujte Android Studio.

U sestavení Gradle v Android Studiu může být rovněž nutné nakonfigurovat důvěryhodnost certifikátu pro Gradle JVM, a to stejným postupem jako pro umístění Gradle JVM.

JetBrains

Chcete-li nainstalovat kořenový certifikát Cloudflare do produktů JetBrains, přečtěte si odkazy níže:

Eclipse

Chcete-li nainstalovat kořenový certifikát Cloudflare do Eclipse IDE for Java Developers, musíte certifikát přidat do Java Virtual Machine (JVM), kterou Eclipse používá.

  1. Stáhněte certifikát Cloudflare.

  2. Najděte java.home hodnota pro vaši instalaci Eclipse.

    1. V Eclipse přejděte do Eclipse > O nástroji Eclipse (nebo Help > O prostředí Eclipse IDE na Windows a Linuxu)
    2. Vyberte Podrobnosti o instalaci, poté přejděte na Konfigurace.
    3. Vyhledejte java.home, poté vyhledejte hodnotu. Například:
    *** System properties:
    java.home=/Users/<username>/.p2/pool/plugins/org.eclipse.justj.openjdk.hotspot.jre.full.macosx.aarch64_17.0.8.v20230831-1047/jre
    1. Zkopírujte celou cestu za java.home=.
  3. Přidejte certifikát Cloudflare do JVM v Eclipse:

  1. V terminálu přidejte java.home hodnotu, kterou jste zkopírovali, jako proměnnou prostředí.

    export JAVA_HOME=$(echo /path/to/java.home)
  2. Spustit keytool a nainstalovat certifikát Cloudflare a důvěřovat mu.

    "$JAVA_HOME/bin/keytool" -import -file ~/Downloads/certificate.crt -alias CloudflareRootCA -keystore "$JAVA_HOME/lib/security/cacerts" -storepass changeit -trustcacerts -noprompt
  3. Restartujte Eclipse.

  1. V terminálu přidejte java.home hodnotu, kterou jste zkopírovali, jako proměnnou prostředí.

    set JAVA_HOME="\path\to\java.home"
  2. Spustit keytool a nainstalovat certifikát Cloudflare a důvěřovat mu.

    "%JAVA_HOME%\bin\keytool.exe" -import -file "%UserProfile%\Downloads\Cloudflare_CA.crt" -alias CloudflareRootCA -keystore "%JAVA_HOME%\lib\security\cacerts" -storepass changeit -trustcacerts -noprompt
  3. Restartujte Eclipse.

Další informace o přidávání certifikátů do Eclipse pomocí keytool, přečtěte si dokumentace IBM.

Cloudové a infrastrukturní nástroje

Poskytovatelé cloudových služeb a infrastrukturní nástroje často vyžadují konfiguraci certifikátů pro přístup k API a správu prostředků.

Google Cloud

Google Cloud SDK

Následující příkazy nastaví Google Cloud SDK tak, aby používalo certifikát Cloudflare. Další informace o konfiguraci Google Cloud SDK najdete v dokumentace Google Cloud.

  1. Získejte z curl cacert balíčku.

    curl --remote-name https://curl.se/ca/cacert.pem
  2. Stáhněte certifikát Cloudflare v .pem formát.

  3. Zkombinujte certifikáty do jednoho .pem .

    cat cacert.pem certificate.pem > ~/ca.pem
  4. Nakonfigurujte Google Cloud tak, aby používal kombinovaný .pem.

    gcloud config set core/custom_ca_certs_file ~/ca.pem
Kaniko

Pokud používáte Kaniko s Google Cloud SDK, musíte nainstalovat certifikát Cloudflare do úložiště CA pro Kaniko. Další informace najdete v gcloud dokumentace.

Google Apps Manager (GAM)

Google Apps Manager (GAM) používá vlastní úložiště certifikátů. Chcete-li přidat certifikát Cloudflare do GAM, přečtěte si Dokumentace GAM.

AWS CLI

Globální konfigurace

Chcete-li trvale nastavit umístění certifikátu:

  1. Stáhněte certifikát Cloudflare v .pem formát.

  2. Vyhledejte a otevřete svůj konfigurační soubor AWS.

  3. Nakonfigurujte ca_bundle nastavení s umístěním vašeho certifikátu. Například:

    .aws/config
    [default]
    region = us-west-1
    
    +ca_bundle = /path/to/certificate.pem
  4. Restartujte terminál.

Proměnná prostředí

Chcete-li nastavit umístění certifikátu pro použití jako proměnná prostředí:

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. V terminálu nastavte AWS_CA_BUNDLE proměnná prostředí na umístění vašeho certifikátu v závislosti na operačním systému.
  3. Restartujte terminál.

Azure CLI

Globální konfigurace

Chcete-li trvale nastavit umístění certifikátu:

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. Nastavte REQUESTS_CA_BUNDLE proměnnou prostředí tak, aby ukazovala na váš certifikát, v závislosti na operačním systému.

Přidejte následující do konfiguračního souboru shellu (například ~/.zshrc nebo ~/.bash_profile):

export REQUESTS_CA_BUNDLE="$HOME/Downloads/certificate.pem"

V PowerShellu:

[System.Environment]::SetEnvironmentVariable('REQUESTS_CA_BUNDLE', "$HOME\Downloads\certificate.pem", 'User')
  1. Restartujte terminál.
Podle příkazu

Chcete-li nastavit umístění certifikátu pro jediný příkaz:

  1. Stáhněte certifikát Cloudflare v .pem formát.

  2. Nastavte REQUESTS_CA_BUNDLE proměnnou prostředí při spuštění příkazu:

    REQUESTS_CA_BUNDLE=/path/to/certificate.pem az <command>

Další informace naleznete v Dokumentace k Azure CLI.

Boto3

Boto3, AWS SDK pro Python, lze nakonfigurovat tak, aby používal certifikát Cloudflare několika způsoby.

Proměnná prostředí

Chcete-li nastavit umístění certifikátu pomocí proměnné prostředí:

  1. Stáhněte certifikát Cloudflare v .pem formát.
  2. Nastavte AWS_CA_BUNDLE proměnnou prostředí v závislosti na vašem operačním systému.

Přidejte následující do konfiguračního souboru shellu (například ~/.zshrc nebo ~/.bash_profile):

export AWS_CA_BUNDLE="$HOME/Downloads/certificate.pem"

V PowerShellu:

[System.Environment]::SetEnvironmentVariable('AWS_CA_BUNDLE', "$HOME\Downloads\certificate.pem", 'User')
  1. Restartujte terminál.
konfigurační soubor AWS

Chcete-li trvale nastavit umístění certifikátu v konfiguraci AWS:

  1. Stáhněte certifikát Cloudflare v .pem formát.

  2. Vyhledejte a otevřete svůj konfigurační soubor AWS.

  3. Nakonfigurujte ca_bundle nastavení s umístěním vašeho certifikátu. Například:

    .aws/config
    [default]
    region = us-west-1
    
    +ca_bundle = /path/to/certificate.pem
V kódu

Chcete-li certifikát zadat přímo v kódu Python:

  1. Stáhněte certifikát Cloudflare v .pem formát.

  2. Při vytváření klienta nebo prostředku Boto3 předejte cestu k certifikátu:

    import boto3
    
    client = boto3.client(
        's3',
        verify='/path/to/certificate.pem'
    )

Další informace naleznete v Dokumentace Boto3.

Podnikové aplikace

Podnikové desktopové aplikace a specializované nástroje mohou vyžadovat vlastní konfiguraci certifikátu.

Google Drive

Chcete-li důvěřovat kořenovému certifikátu Cloudflare v desktopové aplikaci Google Drive, postupujte podle kroků pro váš operační systém. Tyto kroky vyžadují, abyste stáhnout .pem certifikát.

  1. V terminálu zkopírujte obsah souboru certifikátu Google Drive do nového souboru certifikátu na trvalém umístění, například do složky Documents. Například:

    cat /Applications/"Google Drive.app"/Contents/Resources/roots.pem > ~/Documents/gdrivecerts.pem
  2. Obsah staženého certifikátu připojte na konec nového souboru. Například:

    cat ~/Downloads/certificate.pem >> ~/Documents/gdrivecerts.pem
  3. Nově vytvořený kořenový certifikát použijte pro svou aplikaci Google Drive. Například:

    sudo defaults write /Library/Preferences/com.google.drivefs.settings TrustedRootCertsFile "/Users/$(whoami)/Documents/gdrivecerts.pem"

Aktualizaci můžete ověřit následujícím příkazem.

defaults read /Library/Preferences/com.google.drivefs.settings
  1. V terminálu PowerShell spuštěném jako správce zkopírujte obsah souboru certifikátu Google Drive do nového souboru certifikátu na trvalém umístění, například do složky Documents. Například:

    Get-Content "C:\Program Files\Google\Drive File Stream\roots.pem" | Set-Content "$HOME\Documents\gdrivecerts.pem"
  2. Obsah staženého certifikátu připojte na konec nového souboru. Například:

    Get-Content "$HOME\Downloads\certificate.pem" | Add-Content "$HOME\Documents\gdrivecerts.pem"
  3. Nově vytvořený kořenový certifikát použijte pro svou aplikaci Google Drive. Například:

    Set-ItemProperty -Path "HKLM:\SOFTWARE\Google\DriveFS" -Name "TrustedRootCertsFile" -Value "$HOME\Documents\gdrivecerts.pem"

Aktualizaci můžete ověřit následujícím příkazem.

Get-ItemProperty -Path "HKLM:\SOFTWARE\Google\DriveFS" | Select-Object TrustedRootCertsFile

Další informace naleznete v dokumentace Google pro TrustedRootCertsFile nastavení.

Minikube

Chcete-li důvěřovat kořenovému certifikátu Cloudflare v Minikube, podívejte se do x509: certificate signed by unknown authority.