← Cloudflare SSL/TLS / ssl / edge-certificates / custom-certificates
Řešení potíží
Obecné řešení potíží
Ujistěte se, že váš klíč a certifikát si odpovídají
Můžete použít externí nástroj, například SSLShopper Certificate Key Matcher ↗ a zkontrolujte svůj certifikát a ověřte, že klíč odpovídá.
Případně použijte openssl a ověřte shodu porovnáním hashe veřejného klíče obou souborů. Tato metoda funguje jak pro certifikáty RSA, tak pro certifikáty ECDSA:
openssl x509 -noout -pubkey -in certificate.crt | openssl md5
openssl pkey -pubout -in private.key | openssl md5Pokud se oba výstupy shodují, certifikát a klíč tvoří platný pár.
Zkontrolujte podrobnosti certifikátu
Můžete použít openssl a zkontrolujte všechny podrobnosti vašeho certifikátu:
openssl x509 -in certificate.crt -noout -textPoté se před nahráním ujistěte, že jsou všechny údaje správné.
Odebrání hesla z privátního klíče
Cloudflare nepřijímá privátní klíče chráněné heslem. Pokud váš privátní klíč vyžaduje heslo, před nahráním ho odstraňte. Následující příkaz funguje pro klíče RSA i ECDSA:
openssl pkey -in protected.key -out unprotected.keyPoužijte unprotected.key soubor při nahrávání do Cloudflare. Podrobné pokyny najdete v Odebrání hesla ze souboru klíče.
Požadavky na formát privátního klíče
Privátní klíče musí být v jednom z následujících nešifrovaných formátů:
- PKCS#8
- PKCS#1
- Eliptická křivka
Přesunuté domény
Pokud přesunete doménu, aniž byste odstranili vlastní certifikát z předchozí zóny, certifikát může stále má přednost a byl předkládán vašim návštěvníkům, dokud nebude předchozí zóna odstraněno.
Viz Přesun domény mezi účty Cloudflare s podrobnostmi.
Aktualizace řetězce Let's Encrypt
Jako Let's Encrypt, jedna z certifikační autority (CA) kterou Cloudflare používá, oznámila změny ve své řetězec důvěryhodnosti, můžete narazit na problémy.
Pokud jako vlastní certifikát používáte certifikát Let's Encrypt, který jste sami nahráli, zvažte následující:
- Pokud používáte kompatibilní nebo moderní metoda bundle a certifikát jste nahráli před 9. zářím 2024, aktualizovat váš vlastní certifikát aby jej bylo možné přibalit k novému řetězci.
- Pokud používáte uživatelsky definovaný metoda balíčku, ujistěte se, že certifikáty nahrané po 30. září 2024 nepoužívají křížově podepsaný řetězec Let's Encrypt.
Kódy chyb
Neplatný certifikát. (Kód: 1002)
Kořenová příčina
Certifikát, který se pokoušíte nahrát, je neplatný. Může například obsahovat přebytečné řádky, nesprávný text BEGIN/END nebo znaky navíc přidané při kopírování a vkládání.
V případě aktualizace pomocí Volání API PATCH, může to znamenat parametr cesty {custom_certificate_id} je neplatný.
Řešení
Pečlivě zkontrolujte obsah certifikátu. Můžete použít openssl a zkontrolujte všechny podrobnosti vašeho certifikátu:
openssl x509 -in certificate.crt -noout -textPři použití API pečlivě zkontrolujte {custom_certificate_id} parametr cesty. ID certifikátu můžete ověřit výpis stávajících vlastních certifikátů (id v odpovědi).
Dosáhli jste maximálního počtu vlastních certifikátů. (Code: 1212)
Kořenová příčina
Vyčerpali jste kvótu pro vlastní certifikáty.
Řešení
Pokud obnovujete existující certifikát, aktualizovat stávající certifikát namísto nahrání nového. Aktualizace stávajícího certifikátu přes dashboard (nebo API PATCH metoda) znovu použije svůj slot kvóty a vyhne se výpadku.
Pokud opravdu potřebujete nový certifikát pro jiný hostname, nejprve odstraňte nepoužívaný certifikát, nebo se obraťte na tým péče o účet (Enterprise) a požádejte o navýšení kvóty.
Tento certifikát již byl odeslán. (Code: 1220)
Kořenová příčina
Pokoušíte se nahrát vlastní certifikát, který jste už jednou nahráli.
Řešení
Pokud obnovujete certifikát s aktualizovanou dobou platnosti nebo klíčovým materiálem, aktualizovat stávající certifikát namísto nahrání nového. Aktualizace přes dashboard (nebo API PATCH metoda) se vyhne výpadku a nespotřebuje další slot kvóty.
Certifikát tohoto typu podpisu už máte. (Code: 1228)
Kořenová příčina
Vlastní balíček certifikátů může obsahovat jen jeden certifikát pro každý podpisový algoritmus (například jeden certifikát RSA a jeden ECDSA).
Řešení
Místo nahrávání nového certifikátu aktualizujte stávající certifikát pomocí možnosti úprav v dashboardu nebo pomocí Koncový bod API PATCH.
Tento certifikát nyní nelze odstranit. (Code: 1305)
Kořenová příčina
K této chybě dochází, pokud je problém se strukturou sady certifikátů. Před odstraněním tohoto certifikátu musíte nejprve odstranit ostatní certifikáty v sadě.
Řešení
Nejprve odstraňte ostatní certifikáty v balíčku certifikátů a poté odstraňte tento certifikát. Pokud problém přetrvává, kontaktujte Cloudflare Support.
Povolen je pouze kořenový certifikát CA. (Kód: 1411)
Kořenová příčina
Pokoušíte se nahrát certifikát do vlastní úložiště důvěryhodnosti origin serveru, ale certifikát není platným kořenovým CA certifikátem.
Řešení
Při vytváření certifikátu kořenové CA podepsaného sám sebou se ujistěte, že používáte -extensions v3_ca možnost pomocí OpenSSL. Podívejte se na tento příspěvek v komunitě ↗ pro další podrobnosti.
Atribut SSL je neplatný. Podívejte se prosím do dokumentace API, zkontrolujte svůj vstup a zkuste to znovu. (Code: 1434)
Kořenová příčina
Pokoušíte se nahrát vlastní certifikát, který nepodporuje žádnou šifru vyžadovanou prohlížeči založenými na Chromiu.
Řešení
Upravte certifikát tak, aby podporoval šifry podporované prohlížečem Chromium, a zkuste to znovu.
Dosáhli jste kvóty pro požadovaný prostředek. (Code: 2005)
Kořenová příčina
Kvóta pro vlastní certifikáty závisí na typ certifikátu (Custom Legacy oproti Custom Modern).
Pokud se pokusíte nahrát certifikát typ ale kvótu jste už vyčerpali, zobrazí se vám tato chyba.
Řešení
Nejprve zkontrolujte oprávnění pro vlastní certifikáty na stránce Edge Certificates ↗ stránce.
Poté při samotném nahrávání nebo úpravě certifikátu nezapomeňte vybrat příslušnou možnost pro Podpora starších klientů.
Řetěz certifikátů, který jste nahráli, nelze sestavit pomocí úložiště důvěryhodnosti Cloudflare. Zkontrolujte prosím zadané údaje a zkuste to znovu. (Code: 2100)
Kořenová příčina
Pokoušíte se nahrát vlastní certifikát, který obsahuje současně kořenový i koncový certifikát.
Řešení
Nahrajte pouze koncový certifikát.
Řetěz certifikátů, který jste nahráli, neobsahuje žádné koncové certifikáty. Zkontrolujte prosím zadané údaje a zkuste to znovu. (Code: 2101)
Kořenová příčina
Pokoušíte se nahrát kořenový + mezilehlý + mezilehlý .crt soubor, ale samotný listový (leaf) certifikát je v samostatném souboru.
Řešení
Přidejte leaf certifikát do .crt soubor, nebo použijte pouze listový certifikát samotný, protože certifikační autorita má veřejný řetězec důvěryhodnosti v našem úložišti důvěryhodnosti.
Řetěz certifikátů, který jste nahráli, neobsahuje žádný hostname z vaší zóny. Zkontrolujte prosím zadané údaje a zkuste to znovu. (Code: 2103)
Kořenová příčina
Cloudflare ověřuje, že nahrané custom certifikáty obsahují hostname pro příslušnou zónu. Tento hostname navíc musí být uveden jako Subject Alternative Name (SAN), v souladu se standardem stanoveným CA/Browser Forum ↗.
Řešení
Ujistěte se, že váš certifikát obsahuje Subject Alternative Name (SAN) s hostname ve vaší zóně. Můžete použít openssl níže a vyhledejte Subject Alternative Name ve výstupu.
openssl x509 -in certificateFile.pem -noout -textPokud neexistuje, budete muset požádat o nový certifikát.
Soukromý klíč, který jste nahráli, je neplatný. Zkontrolujte prosím zadané údaje a zkuste to znovu. (Code: 2106)
Kořenová příčina
Cloudflare vyžaduje samostatné soubory ve formátu PEM pro SSL privátní klíč a certifikát.
Řešení
Obraťte se na svou certifikační autoritu (CA) a ověřte, zda váš současný certifikát splňuje tento požadavek, případně požádejte CA o pomoc s převodem formátu certifikátu.
Ujistěte se, že váš certifikát splňuje tyto požadavky.
Před nahráním certifikátu v dashboardu Cloudflare zkontrolujte, že se certifikát a privátní klíč shodují. Tento externí zdroj ↗ může pomoci.
Pár certifikátu a soukromého klíče, který jste nahráli, je neplatný. (Code: 2200)
Kořenová příčina
Certifikát a soukromý klíč, které jste nahráli, netvoří platný pár. Soukromý klíč neodpovídá veřejnému klíči v certifikátu. Může se to stát, pokud při nahrávání vyberete nesprávný soubor s klíčem.
Řešení
Ujistěte se, že privátní klíč odpovídá certifikátu, který nahráváte. Můžete to ověřit porovnáním hashe veřejného klíče obou souborů. Tento postup funguje pro certifikáty RSA i ECDSA:
openssl x509 -noout -pubkey -in certificate.crt | openssl md5
openssl pkey -pubout -in private.key | openssl md5Pokud se výstupy neshodují, certifikát a klíč k sobě nepatří.
Došlo k neznámé chybě. (Kód: 2000)
Kořenová příčina
Při zpracování vašeho požadavku došlo k interní chybě.
Řešení
Počkejte několik minut a zkuste to znovu. Pokud problém přetrvává, kontaktujte Cloudflare Support s Soubor HAR zachycující neúspěšný pokus o nahrání.