← Cloudflare SSL/TLS / ssl / edge-certificates / custom-certificates
Správa vlastních certifikátů
Tato stránka uvádí požadavky Cloudflare na vlastní certifikáty a vysvětluje, jak tyto certifikáty nahrát a aktualizovat pomocí dashboardu Cloudflare nebo API.
Požadavky na certifikát
Než Cloudflare vlastní certifikáty přijme, zpracuje je a zkontroluje jejich platnost podle seznamu požadavků.
Úplný seznam požadavků
Každý vlastní certifikát, který nahrajete, musí:
- Být zakódovaný ve formátu PEM (PEM, PKCS#7 nebo PKCS#12). Viz Převod pomocí OpenSSL ↗ pro příklady konverze.
- Nesmí mít heslo k souboru klíče.
- Nesmí vypršet za méně než 14 dní od okamžiku nahrání.
- Mít alternativní název subjektu (SAN), který odpovídá alespoň jednomu hostname v zóně, do níž se nahrává.
- Použijte soukromý klíč o délce rovné minimální délce nebo delší. V současnosti je to 2048 bitů pro RSA a 225 bitů pro ECDSA.
- Být veřejně důvěryhodný pro některý z hlavních prohlížečů. Toto neplatí pro certifikáty, které určují
User Definedjako své metodika bundlingu. - Být jedním z následujících typů certifikátů:
- Unified Communications Certificates (UCC)
- Rozšířené ověření (EV)
- Ověření domény (DV)
- Ověření organizace (OV)
Nahrání vlastního certifikátu
Chcete-li nahrát vlastní certifikát SSL v řídicím panelu:
-
V dashboardu Cloudflare přejděte na Edge Certificates stránce.
Přejděte na Edge Certificates ↗ -
V Edge Certificates, vyberte Nahrání vlastního certifikátu SSL.
-
Zkopírujte a vložte příslušné hodnoty do SSL certifikát a Privátní klíč textových polích (nebo vyberte Vložit ze souboru).
-
Vyberte odpovídající Bundle Method.
-
Vyberte hodnotu pro Omezení privátního klíče.
-
Vyberte hodnotu pro Podpora starších klientů, který určuje Server Name Indication (SNI) podpora:
-
Modern (doporučeno): Pouze SNI
-
Legacy: Podporuje non-SNI
-
-
Vyberte Nahrání vlastního certifikátu. Pokud se zobrazí chyba pro
The key you provided does not match the certificate, obraťte se na svou certifikační autoritu a ověřte, že soukromý klíč odpovídá certifikátu. -
(volitelné) Přidání DNS záznamu CAA.
Následující volání nahraje certifikát pro použití s app.example.com. Cloudflare certifikát automaticky spojí s řetězem certifikátů optimalizovaným pro maximální kompatibilitu s prohlížeči.
- Aktualizujte soubor a sestavte payload
cat app_example_com.pem-----BEGIN CERTIFICATE-----
MIIFJDCCBAygAwIBAgIQD0ifmj/Yi5NP/2gdUySbfzANBgkqhkiG9w0BAQsFADBN
MQswCQYDVQQGEwJVUzEVMBMGA1UEChMMRGlnaUNlcnQgSW5jMScwJQYDVQQDEx5E
...
SzSHfXp5lnu/3V08I72q1QNzOCgY1XeL4GKVcj4or6cT6tX6oJH7ePPmfrBfqI/O
OeH8gMJ+FuwtXYEPa4hBf38M5eU5xWG7
-----END CERTIFICATE-----MYCERT="$(cat app_example_com.pem|perl -pe 's/\r?\n/\\n/'|sed -e 's/..$//')"
MYKEY="$(cat app_example_com.key|perl -pe 's/\r?\n/\\n/'|sed -e's/..$//')"Jakmile máte certifikát a klíč uložené v proměnných prostředí (se znaky nového řádku ve formě escape sekvencí), sestavte payload:
request_body=$(< <(cat <<EOF
{
"certificate": "$MYCERT",
"private_key": "$MYKEY",
"bundle_method": "ubiquitous"
}
EOF
))Volitelně můžete přidat geografická omezení ↗ které určují, kde lze váš privátní klíč fyzicky dešifrovat:
request_body=$(< <(cat <<EOF
{
"certificate": "$MYCERT",
"private_key": "$MYKEY",
"bundle_method": "ubiquitous",
"geo_restrictions": {"label": "us"}'
}
EOF
))Můžete také zapnout podporu starších klientů, kteří v TLS handshake neuvádějí SNI.
request_body=$(< <(cat <<EOF
{
"certificate": "$MYCERT",
"private_key": "$MYKEY",
"bundle_method": "ubiquitous",
"geo_restrictions": {"label": "us"}',
"type":"sni_custom"
}
EOF
))sni_custom doporučuje Cloudflare. Použijte legacy_custom když konkrétní klient vyžaduje podporu bez SNI. Cloudflare API standardně považuje všechny certifikáty Custom SSL za Legacy.
- Nahrajte svůj certifikát a klíč
Použijte POST endpoint pro nahrání certifikátu a klíče.
curl https://api.cloudflare.com/client/v4/zones/{zone_id}/custom_certificates \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data "$request_body"- (Volitelné) Přidejte záznam CAA.
DNS záznam CAA (Certificate Authority Authorization) určuje, které certifikační autority (CA) smí pro doménu vydávat certifikáty. Tento záznam snižuje riziko neoprávněného vydání certifikátu a podporuje jednotný postup v rámci vaší organizace.
Další pokyny najdete v Vytvořte záznam CAA.
Aktualizace nebo obnova existujícího vlastního certifikátu
Chcete-li obnovit vlastní certifikát, jehož platnost brzy vyprší, nebo nahradit certifikát novým klíčovým materiálem, postupujte podle kroků níže. Toto je doporučený postup obnovy : nespotřebovává další místo v kvótě certifikátů a nedochází k výpadku.
Než aktualizujete existující vlastní certifikát, možná budete chtít zvážit, zda máte aktivní univerzální nebo pokročilé certifikáty jako záložní možnosti. Přejděte na Edge Certificates ↗ stránku ke kontrole seznamu hostname a stavu edge certifikátů ve vaší zóně.
Pokud máte plán Enterprise a chcete aktualizovat vlastní (moderní) certifikát, zvažte také požádání o přístup k Staging prostředí (Beta).
Pokud vlastní certifikát nahradíte podle tohoto postupu, nedojde k žádnému výpadku. Žádná spojení se neukončí a nová spojení použijí nový certifikát. Starý certifikát se skutečně odstraní až ve chvíli, kdy je nový certifikát nahraný a aktivní.
Chcete-li aktualizovat certifikát v řídicím panelu:
-
V dashboardu Cloudflare přejděte na Edge Certificates stránce.
Přejděte na Edge Certificates ↗ -
V Edge Certificates, najděte vlastní certifikát a kliknutím na něj ho rozbalte.
-
Vyberte tlačítko s ikonou klíče a zvolte Nahrazení certifikátu SSL a klíče.
-
Postupujte stejně jako u nahrát nový certifikát.
Chcete-li aktualizovat certifikát pomocí API, odešlete PATCH příkazu.
Odstranění vlastního certifikátu
-
V dashboardu Cloudflare přejděte na Edge Certificates stránce.
Přejděte na Edge Certificates ↗ -
V Edge Certificates, najděte vlastní certifikát a kliknutím na něj ho rozbalte.
-
Vyberte tlačítko křížku.
-
Vyberte Potvrdit a odstraňte certifikát.