INTEGRITY Dokumentace

Průběh ověření kontroly domény

Chcete-li získat Universal, Pokročilé, a Vlastní hostname certifikátů Cloudflare spolupracuje s různými veřejně důvěryhodnými certifikační autority (CA).

Nicméně pokaždé, když je certifikační autorita (CA) požádána o vydání nebo obnovení certifikátu, musí žadatel prokázat, že nad danou doménou má kontrolu. Právě tehdy probíhá proces DCV, přičemž důkaz obvykle spočívá v umístění tokenu HTTP na standardní cestu URL (/.well-known/pki-validation), nebo umístěním záznamu TXT u autoritativního poskytovatele DNS.

Úloha Cloudflare v procesu DCV

Do výše uvedených případů použití jsou zapojeny tři různé strany:

Kroky procesu

Stručně řečeno, poté co Cloudflare požádá certifikační autoritu o vydání nebo obnovení certifikátu, musí úspěšně proběhnout pět kroků:

  1. Cloudflare obdrží tokeny DCV od CA.
  2. Cloudflare buď umístí tokeny za vás (Úplné nastavení DNS, Delegovaná DCV), nebo vám tokeny zpřístupní, abyste je mohli umístit sami.
  3. Cloudflare dotazuje validační URL adresy a kontroluje přítomnost tokenů.
  4. Jakmile Cloudflare potvrdí umístění tokenů prostřednictvím více DNS resolverů, požádá o kontrolu i certifikační autoritu.
  5. Pokud certifikační autorita (CA) potvrdí umístění tokenů, certifikát se vydá. Pokud CA umístění tokenů nepotvrdí, certifikát se nevydá a tokeny přestanou být platné.

Co zvážit

Tokeny DCV

Tokeny DCV generuje a spravuje CA, nikoli Cloudflare. Další technické podrobnosti o jejich fungování najdete v RFC 8555.