← Cloudflare SSL/TLS / ssl / edge-certificates / changing-dcv-method
Průběh ověření kontroly domény
Chcete-li získat Universal, Pokročilé, a Vlastní hostname certifikátů Cloudflare spolupracuje s různými veřejně důvěryhodnými certifikační autority (CA).
Nicméně pokaždé, když je certifikační autorita (CA) požádána o vydání nebo obnovení certifikátu, musí žadatel prokázat, že nad danou doménou má kontrolu. Právě tehdy probíhá proces DCV, přičemž důkaz obvykle spočívá v umístění tokenu HTTP na standardní cestu URL (/.well-known/pki-validation), nebo umístěním záznamu TXT u autoritativního poskytovatele DNS.
Úloha Cloudflare v procesu DCV
Do výše uvedených případů použití jsou zapojeny tři různé strany:
- Web nebo aplikace, pro kterou je certifikát vydán.
- Žadatel (Cloudflare).
- CA, která zpracovává požadavek.
Kroky procesu
Stručně řečeno, poté co Cloudflare požádá certifikační autoritu o vydání nebo obnovení certifikátu, musí úspěšně proběhnout pět kroků:
- Cloudflare obdrží tokeny DCV od CA.
- Cloudflare buď umístí tokeny za vás (Úplné nastavení DNS, Delegovaná DCV), nebo vám tokeny zpřístupní, abyste je mohli umístit sami.
- Cloudflare dotazuje validační URL adresy a kontroluje přítomnost tokenů.
- Jakmile Cloudflare potvrdí umístění tokenů prostřednictvím více DNS resolverů, požádá o kontrolu i certifikační autoritu.
- Pokud certifikační autorita (CA) potvrdí umístění tokenů, certifikát se vydá. Pokud CA umístění tokenů nepotvrdí, certifikát se nevydá a tokeny přestanou být platné.
Co zvážit
- Nastavení, která narušují ověřovací URL adresy, například blokování firewallem nebo nesprávně nakonfigurované DNSSEC, mohou způsobit problémy s vydáním nebo obnovením vašeho certifikátu. Přečtěte si průvodce řešením problémů.
-
Když je váš certifikát ve stavu
pending_validationa platné tokeny jsou nastavené, některé bezpečnostní funkce cílící na cestu vaší zóny pro/.well-known/*lze automaticky obejít. - Záznamy CAA (Certificate Authority Authorization) mohou blokovat vydání certifikátu. Viz záznamy CAA.
Tokeny DCV
Tokeny DCV generuje a spravuje CA, nikoli Cloudflare. Další technické podrobnosti o jejich fungování najdete v RFC 8555 ↗.
-
Jak již bylo zmíněno v Krok 5, tokeny DCV se při selhání ověření změní. Pokud například kontrola DCV selže kvůli problému s DNSSEC, objednávka certifikátu přestává být platná a Cloudflare musí zahájit novou žádost o certifikát. Protože tokeny nelze použít opakovaně, je nutný nový token.
-
Tokeny DCV mají také doby platnosti. Pokud proces DCV zpracováváte ručně, doporučujeme umístit tokeny hned, jakmile je certifikát připraven k obnovení. Jinak mohou tokeny vypršet a budete potřebovat nové.