_acme-challenge.example.com CNAME example.com.<COPIED_VALIDATION_URL>.← Cloudflare SSL/TLS / ssl / edge-certificates / changing-dcv-method / methods
Delegováno
Delegated DCV umožňuje zónám s částečná nastavení DNS - to znamená, že autoritativní DNS neposkytuje Cloudflare - abyste proces DCV delegovali na Cloudflare.
DCV Delegation vyžaduje, abyste vložili jednorázový záznam, který Cloudflare umožní automaticky obnovovat všechny budoucí objednávky certifikátů, takže při obnovení není potřeba žádný ruční zásah.
Dostupnost
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Součástí Advanced Certificate Manager | Součástí Advanced Certificate Manager | Součástí Advanced Certificate Manager | Součástí Advanced Certificate Manager |
Kdy použít
Delegated DCV byste měli použít, pokud platí všechny následující podmínky:
- Vaše zóna používá částečné nastavení DNS.
- Cloudflare ještě není automatické provádění DCV.
- Vaše zóna používá Pokročilý certifikát.
- Certifikační autoritou je buď Google Trust Services, SSL.com, nebo Let's Encrypt
Na co pamatovat
Jak je vysvětleno v blogový příspěvek s oznámením ↗, v současné době můžete DCV delegovat vždy jen na jednoho poskytovatele. To znamená:
-
Pokud pro stejný hostname vydáváte také veřejně důvěryhodné certifikáty pro origin server, to už nebude možné. Můžete použít Certifikáty Cloudflare origin CA místo toho.
-
Pokud vaše zóna používá více poskytovatelů CDN, možná budete chtít použít alternativní metoda. Je to proto, že jakmile je delegace DCV nastavena pro Cloudflare, DCV za vás může provádět pouze Cloudflare, čímž se totéž znemožní vašim externím poskytovatelům CDN.
Nastavení
Chcete-li nastavit Delegated DCV:
- Objednejte pokročilý certifikát pro vaši zónu, přičemž zvolíte
TXTjako Metoda ověření certifikátu. - Na Edge Certificates ↗ stránce přejděte na DCV Delegation pro částečné zóny.
- Zkopírujte ověřovací URL adresu Cloudflare.
- U svého autoritativního poskytovatele DNS vytvořte
CNAMEzáznam(y) s ohledem na následující:
- Pokud váš certifikát pokrývá pouze apex doménu a wildcard, stačí vytvořit jediný
CNAMEzáznam pro vaši apex doménu. Zahrnuty budou i všechny přímé subdomény.
- Pokud váš certifikát pokrývá také subdomény uvedené jmenovitě, budete muset přidat více
CNAMEzáznamy vašemu autoritativnímu poskytovateli DNS, jeden pro každou konkrétní subdoménu.
Například certifikát pokrývající example.com, *.example.com, a sub.example.com by vyžadovalo následující záznamy.
_acme-challenge.example.com CNAME example.com.<COPIED_VALIDATION_URL>.
_acme-challenge.sub.example.com CNAME sub.example.com.<COPIED_VALIDATION_URL>.Jakmile CNAME záznamy jsou nastavené, Cloudflare přidá tokeny TXT DCV pro každý hostname na certifikátu Advanced, který má nastavený delegační záznam DCV, pokud je zóna aktivní na Cloudflare.
Protože k DCV dochází pravidelně, neodstraňujte CNAME záznam(y) u vašeho autoritativního poskytovatele DNS. V opačném případě Cloudflare nebude moci provést DCV vaším jménem a certifikát nebude vydán.
Další podrobnosti
Testování
Pokud používáte dig pro otestování byste umístěné tokeny měli vidět jen v případě, že je certifikát připraven k vydání.
Je to proto, že Cloudflare umísťuje tokeny podle potřeby a poté je odstraňuje.
dig TXT +noadditional +noquestion +nocomments +nocmd +nostats _acme-challenge.example.com. @1.1.1.1
_acme-challenge.example.com. 3600 IN CNAME example.com.<COPIED_VALIDATION_URL>Obnovení
Pokud se hostname stane během obnovování certifikátu nedostupným, certifikát nebude možné automaticky obnovit pomocí Delegated DCV. Pokud potřebujete obnovit certifikát pro hostname, který se aktuálně nepřekládá, můžete odeslat požadavek PATCH na koncový bod rozhraní API pro změnu metody DCV a změňte metodu na TXT, abyste mohli pokračovat v ruční obnově podle metoda DCV přes TXT.
Jakmile je hostname opět přeložitelný, Delegovaná DCV začne opět fungovat podle očekávání.
Přesunuté domény
Pokud přesuňte svou zónu do jiného účtu, budete muset aktualizovat CNAME záznam u vašeho autoritativního poskytovatele DNS s novou ověřovací URL adresou.