← Cloudflare SSL/TLS / ssl
Klientské certifikáty (mTLS)
Standardní TLS ověřuje identitu serveru vůči klientovi. Mutual TLS (mTLS) přidává druhou kontrolu: server pomocí klientského certifikátu ověřuje také identitu klienta. Díky tomu můžete omezit přístup jen na zařízení nebo služby, které předloží platný certifikát.
Pomocí infrastruktury veřejných klíčů (PKI) od Cloudflare vytvořte klientské certifikáty, nebo přineste si vlastní CA (BYOCA).
Mutual TLS (mTLS) ověřování je běžný bezpečnostní postup, který pomocí klientských certifikátů zajišťuje, že provoz mezi klientem a serverem je obousměrně zabezpečený a důvěryhodný. mTLS navíc umožňuje, aby požadavky, které se neověřují prostřednictvím poskytovatele identity (například zařízení internetu věcí, IoT), prokázaly, že se mohou dostat k danému prostředku.
Jak to funguje
Když má hostname mTLS povoleno, Cloudflare vyžaduje, aby se připojující klienti prokázali platným certifikátem. Klientské certifikáty se instalují na zařízení nebo služby, kterým má být udělen přístup.
Cloudflare ověřuje klientské certifikáty vůči CA nastaveným na úrovni účtu. Protože k ověření dochází na úrovni účtu, stejné certifikáty fungují napříč více doménami ve vašem účtu, pokud je mTLS povoleno pro každý hostname (například host.example.com, name.example.net, secure.anotherdomain.test).
CA na úrovni účtu mohou být:
- CA spravovaná Cloudflare: Toto je výchozí možnost. Certifikáty a jejich propojení s hostname jsou uvedeny na Vydáno Cloudflare kartě v Dashboard Client Certificates ↗.
- BYOCA certifikáty: k dispozici u účtů Enterprise. Certifikáty a jejich přiřazení k hostitelským názvům jsou uvedeny na BYOCA kartě v Dashboard Client Certificates ↗.
Cloudflare poté uloží výsledek validace do pole nazvaného cf.tls_client_auth.cert_verified:
- Úspěch:
cf.tls_client_auth.cert_verifiedjetrue, a podrobnosti o klientském certifikátu najdete v konkrétní pole mTLS. - Selhání:
cf.tls_client_auth.cert_verifiedjefalse.
Případy použití
mTLS podporuje několik způsobů implementace v závislosti na tom, co chráníte. Pro širší přehled si přečtěte výuková cesta mTLS.
- Zabezpečení aplikací : omezte přístup ke své webové aplikaci na základě klientských certifikátů
- mTLS pro Zero Trust : ověřujte uživatele a služby prostřednictvím Cloudflare Access
- mTLS s API Shield : ověřujte klienty API pomocí autentizace založené na certifikátech
- vazba mTLS pro Workers : předložte klientský certifikát, když se váš Worker připojuje k externí službě
Kromě vazby mTLS Workers může kterákoli z výše uvedených implementací použít vlastní CA místo té spravované Cloudflare. Více informací najdete v Bring your own CA.
mTLS a Workers
Použijte vazba mTLS pro Workers když potřebujete, aby váš worker předložil klientský certifikát externí službě. Pokud naopak chcete ověřovat požadavky klienta vůči vašemu workeru, přečtěte si běžnou mTLS pro zabezpečení aplikací implementace.
flowchart LR
accTitle: mTLS from client to worker versus mTLS from worker to external service
accDescr: Diagram showing two different implementations that can be considered for mTLS with Cloudflare Workers.
A[Client] <--App security mTLS--> B((Cloudflare))<--mTLS worker binding--> C[(External service)]