INTEGRITY Dokumentace

Klientské certifikáty (mTLS)

Standardní TLS ověřuje identitu serveru vůči klientovi. Mutual TLS (mTLS) přidává druhou kontrolu: server pomocí klientského certifikátu ověřuje také identitu klienta. Díky tomu můžete omezit přístup jen na zařízení nebo služby, které předloží platný certifikát.

Pomocí infrastruktury veřejných klíčů (PKI) od Cloudflare vytvořte klientské certifikáty, nebo přineste si vlastní CA (BYOCA).

Mutual TLS (mTLS) ověřování je běžný bezpečnostní postup, který pomocí klientských certifikátů zajišťuje, že provoz mezi klientem a serverem je obousměrně zabezpečený a důvěryhodný. mTLS navíc umožňuje, aby požadavky, které se neověřují prostřednictvím poskytovatele identity (například zařízení internetu věcí, IoT), prokázaly, že se mohou dostat k danému prostředku.


Jak to funguje

Když má hostname mTLS povoleno, Cloudflare vyžaduje, aby se připojující klienti prokázali platným certifikátem. Klientské certifikáty se instalují na zařízení nebo služby, kterým má být udělen přístup.

Cloudflare ověřuje klientské certifikáty vůči CA nastaveným na úrovni účtu. Protože k ověření dochází na úrovni účtu, stejné certifikáty fungují napříč více doménami ve vašem účtu, pokud je mTLS povoleno pro každý hostname (například host.example.com, name.example.net, secure.anotherdomain.test).

CA na úrovni účtu mohou být:

Cloudflare poté uloží výsledek validace do pole nazvaného cf.tls_client_auth.cert_verified:


Případy použití

mTLS podporuje několik způsobů implementace v závislosti na tom, co chráníte. Pro širší přehled si přečtěte výuková cesta mTLS.

Kromě vazby mTLS Workers může kterákoli z výše uvedených implementací použít vlastní CA místo té spravované Cloudflare. Více informací najdete v Bring your own CA.

mTLS a Workers

Použijte vazba mTLS pro Workers když potřebujete, aby váš worker předložil klientský certifikát externí službě. Pokud naopak chcete ověřovat požadavky klienta vůči vašemu workeru, přečtěte si běžnou mTLS pro zabezpečení aplikací implementace.

flowchart LR
        accTitle: mTLS from client to worker versus mTLS from worker to external service
        accDescr: Diagram showing two different implementations that can be considered for mTLS with Cloudflare Workers.
        A[Client] <--App security mTLS--> B((Cloudflare))<--mTLS worker binding--> C[(External service)]

Další zdroje