INTEGRITY Dokumentace

Správa vlastních certifikátů

Tato stránka uvádí požadavky Cloudflare na vlastní certifikáty a vysvětluje, jak tyto certifikáty nahrát a aktualizovat pomocí dashboardu Cloudflare nebo API.

Požadavky na certifikát

Než Cloudflare vlastní certifikáty přijme, zpracuje je a zkontroluje jejich platnost podle seznamu požadavků.

Úplný seznam požadavků

Každý vlastní certifikát, který nahrajete, musí:


Nahrání vlastního certifikátu

Chcete-li nahrát vlastní certifikát SSL v řídicím panelu:

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. V Edge Certificates, vyberte Nahrání vlastního certifikátu SSL.

  3. Zkopírujte a vložte příslušné hodnoty do SSL certifikát a Privátní klíč textových polích (nebo vyberte Vložit ze souboru).

  4. Vyberte odpovídající Bundle Method.

  5. Vyberte hodnotu pro Omezení privátního klíče.

  6. Vyberte hodnotu pro Podpora starších klientů, který určuje Server Name Indication (SNI) podpora:

    • Modern (doporučeno): Pouze SNI

    • Legacy: Podporuje non-SNI

  7. Vyberte Nahrání vlastního certifikátu. Pokud se zobrazí chyba pro The key you provided does not match the certificate, obraťte se na svou certifikační autoritu a ověřte, že soukromý klíč odpovídá certifikátu.

  8. (volitelné) Přidání DNS záznamu CAA.

Následující volání nahraje certifikát pro použití s app.example.com. Cloudflare certifikát automaticky spojí s řetězem certifikátů optimalizovaným pro maximální kompatibilitu s prohlížeči.

  1. Aktualizujte soubor a sestavte payload
cat app_example_com.pem
-----BEGIN CERTIFICATE-----
MIIFJDCCBAygAwIBAgIQD0ifmj/Yi5NP/2gdUySbfzANBgkqhkiG9w0BAQsFADBN
MQswCQYDVQQGEwJVUzEVMBMGA1UEChMMRGlnaUNlcnQgSW5jMScwJQYDVQQDEx5E
...
SzSHfXp5lnu/3V08I72q1QNzOCgY1XeL4GKVcj4or6cT6tX6oJH7ePPmfrBfqI/O
OeH8gMJ+FuwtXYEPa4hBf38M5eU5xWG7
-----END CERTIFICATE-----
MYCERT="$(cat app_example_com.pem|perl -pe 's/\r?\n/\\n/'|sed -e 's/..$//')"
MYKEY="$(cat app_example_com.key|perl -pe 's/\r?\n/\\n/'|sed -e's/..$//')"

Jakmile máte certifikát a klíč uložené v proměnných prostředí (se znaky nového řádku ve formě escape sekvencí), sestavte payload:

request_body=$(< <(cat <<EOF
{
  "certificate": "$MYCERT",
  "private_key": "$MYKEY",
  "bundle_method": "ubiquitous"
}
EOF
))

Volitelně můžete přidat geografická omezení které určují, kde lze váš privátní klíč fyzicky dešifrovat:

request_body=$(< <(cat <<EOF
{
  "certificate": "$MYCERT",
  "private_key": "$MYKEY",
  "bundle_method": "ubiquitous",
  "geo_restrictions": {"label": "us"}'
}
EOF
))

Můžete také zapnout podporu starších klientů, kteří v TLS handshake neuvádějí SNI.

request_body=$(< <(cat <<EOF
{
  "certificate": "$MYCERT",
  "private_key": "$MYKEY",
  "bundle_method": "ubiquitous",
  "geo_restrictions": {"label": "us"}',
  "type":"sni_custom"
}
EOF
))

sni_custom doporučuje Cloudflare. Použijte legacy_custom když konkrétní klient vyžaduje podporu bez SNI. Cloudflare API standardně považuje všechny certifikáty Custom SSL za Legacy.

  1. Nahrajte svůj certifikát a klíč

Použijte POST endpoint pro nahrání certifikátu a klíče.

curl https://api.cloudflare.com/client/v4/zones/{zone_id}/custom_certificates \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data "$request_body"
  1. (Volitelné) Přidejte záznam CAA.

DNS záznam CAA (Certificate Authority Authorization) určuje, které certifikační autority (CA) smí pro doménu vydávat certifikáty. Tento záznam snižuje riziko neoprávněného vydání certifikátu a podporuje jednotný postup v rámci vaší organizace.

Další pokyny najdete v Vytvořte záznam CAA.


Aktualizace nebo obnova existujícího vlastního certifikátu

Chcete-li obnovit vlastní certifikát, jehož platnost brzy vyprší, nebo nahradit certifikát novým klíčovým materiálem, postupujte podle kroků níže. Toto je doporučený postup obnovy : nespotřebovává další místo v kvótě certifikátů a nedochází k výpadku.

Než aktualizujete existující vlastní certifikát, možná budete chtít zvážit, zda máte aktivní univerzální nebo pokročilé certifikáty jako záložní možnosti. Přejděte na Edge Certificates stránku ke kontrole seznamu hostname a stavu edge certifikátů ve vaší zóně.

Pokud máte plán Enterprise a chcete aktualizovat vlastní (moderní) certifikát, zvažte také požádání o přístup k Staging prostředí (Beta).

Pokud vlastní certifikát nahradíte podle tohoto postupu, nedojde k žádnému výpadku. Žádná spojení se neukončí a nová spojení použijí nový certifikát. Starý certifikát se skutečně odstraní až ve chvíli, kdy je nový certifikát nahraný a aktivní.

Chcete-li aktualizovat certifikát v řídicím panelu:

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. V Edge Certificates, najděte vlastní certifikát a kliknutím na něj ho rozbalte.

  3. Vyberte tlačítko s ikonou klíče a zvolte Nahrazení certifikátu SSL a klíče.

  4. Postupujte stejně jako u nahrát nový certifikát.

Chcete-li aktualizovat certifikát pomocí API, odešlete PATCH příkazu.


Odstranění vlastního certifikátu

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. V Edge Certificates, najděte vlastní certifikát a kliknutím na něj ho rozbalte.

  3. Vyberte tlačítko křížku.

  4. Vyberte Potvrdit a odstraňte certifikát.