← Cloudflare SSL/TLS / ssl / client-certificates
Proměnné klientského certifikátu
Když požadavek obsahuje klientský certifikát pro ověřování pomocí mTLS, Cloudflare zpřístupňuje podrobnosti certifikátu jako proměnné v Ruleset Engine a jako vlastnosti objektu Workers request.cf objekt.
Pole Ruleset Engine
Pole klientského certifikátu jsou k dispozici jako pole mTLS v produktech založených na Ruleset Engine, jako je WAF custom rules a pravidla úprav hlaviček požadavku.
Proměnné Workers
Tyto proměnné jsou také k dispozici v rámci request.cf.tlsClientAuth objekt prostřednictvím Cloudflare Workers. Úplnou definici najdete v propojeném poli jazyka Rules.
request.cf.tlsClientAuth.certRevoked: Udává, zda klient mTLS předložil platný, ale odvolaný klientský certifikát. Ve Workers se jedná o řetězec ("1"pro odvolaný,"0"pro neodvolaný) namísto booleovské hodnoty.request.cf.tlsClientAuth.certVerified: Udává, zda klient mTLS předložil platný klientský certifikát. Ve Workers se jedná o řetězec ("SUCCESS"pokud je platný,"NONE"pokud není přítomna) místo booleovské hodnoty. V případě selhání obsahuje řetězec důvod chyby (například"FAILED:unable to get local issuer certificate").request.cf.tlsClientAuth.certPresented: Udává, zda klient mTLS předložil certifikát (platný, nebo neplatný). Ve Workers se jedná o řetězec ("1"při předložení certifikátu,"0"jinak) a nikoli jako booleovskou hodnotu.request.cf.tlsClientAuth.certIssuerDN: Rozlišující název (DN) certifikační autority (CA), která vydala klientský certifikát mTLS.request.cf.tlsClientAuth.certSubjectDN: Rozlišující název (DN) vlastníka (nebo žadatele) klientského certifikátu mTLS.request.cf.tlsClientAuth.certIssuerDNRFC2253: Rozlišující název (DN) certifikační autority (CA), která vydala klientský certifikát mTLS, ve formátu RFC 2253 ↗ formát.request.cf.tlsClientAuth.certSubjectDNRFC2253: Rozlišující název (DN) vlastníka (nebo žadatele) klientského certifikátu mTLS ve formátu RFC 2253 ↗ formát.request.cf.tlsClientAuth.certIssuerDNLegacy: Rozlišující název (DN) certifikační autority (CA), která vydala klientský certifikát mTLS, ve starším formátu.request.cf.tlsClientAuth.certSubjectDNLegacy: Rozlišující název (DN) vlastníka (nebo žadatele) klientského certifikátu mTLS ve starším formátu.request.cf.tlsClientAuth.certSerial: Sériové číslo klientského certifikátu mTLS.request.cf.tlsClientAuth.certIssuerSerial: Sériové číslo přímého vydavatele klientského certifikátu mTLS.request.cf.tlsClientAuth.certFingerprintSHA256: Otisk SHA-256 klientského certifikátu mTLS.request.cf.tlsClientAuth.certFingerprintSHA1: Otisk SHA-1 klientského certifikátu mTLS.request.cf.tlsClientAuth.certNotBefore: Klientský certifikát mTLS není platný před tímto datem.request.cf.tlsClientAuth.certNotAfter: Klientský certifikát mTLS není platný po tomto datu.request.cf.tlsClientAuth.certSKI: Identifikátor klíče subjektu (SKI) klientského certifikátu mTLS.request.cf.tlsClientAuth.certIssuerSKI: Identifikátor klíče subjektu (SKI) přímého vydavatele klientského certifikátu mTLS.request.cf.tlsClientAuth.certRFC9440: Koncový certifikát klienta zakódovaný ve formátu RFC 9440 ↗ formátu (DER, kódování Base64, oddělené dvojtečkami).request.cf.tlsClientAuth.certRFC9440TooLarge,truepokud koncový certifikát překročil limit kódování 10 KiB a byl vynechán zcertRFC9440.request.cf.tlsClientAuth.certChainRFC9440: Řetězec mezilehlých certifikátů ve formátu RFC 9440 ↗ formátu jako seznam oddělený čárkami.request.cf.tlsClientAuth.certChainRFC9440TooLarge,truepokud mezilehlý řetězec překročil limit kódování 16 KiB a byl vynechán zcertChainRFC9440.