INTEGRITY Dokumentace

Priorita certifikátu a hostitele

Při vytvoření nového certifikátu jej Cloudflare nejprve nasadí a teprve poté začne používat.


Nasazení certifikátu

Pro libovolný hostname používá Cloudflare k určení certifikátu (a souvisejících nastavení TLS), který se má na daný hostname použít, následující pořadí:

  1. Specifičnost hostname: Certifikát pro konkrétní subdoménu (www.example.com) by měl přednost před zástupným certifikátem (*.example.com) pro požadavky na www.example.com.

  2. Specifičnost zóny: Certifikát pro konkrétní subdoménu (www.example.com) by měl přednost před certifikátem Custom Hostname, pokud je doména aktivní jako zóna na Cloudflare.

  3. Priorita certifikátu: Pokud je hostname stejný, mají některé typy certifikátů přednost před ostatními.

  4. Vypršení platnosti certifikátu: Přednost má naposledy objednaný certifikát, pokud nedošlo k odstranění certifikátu. Jakmile je certifikát odstraněn, nasadí se certifikát s nejpozdějším datem vypršení platnosti.


Prezentace certifikátu

Cloudflare určuje certifikát a nastavení použité během TLS handshake podle následujícího pořadí:

  1. shoda SNI: Certifikáty a nastavení odpovídající hostname SNI přesně mají přednost.
  2. shoda SNI se zástupným znakem: Pokud neexistuje přesná shoda mezi hostname a SNI hostname, Cloudflare použije certifikáty a nastavení odpovídající zástupnému SNI.
  3. IP adresa: Pokud není uvedeno SNI, Cloudflare použije certifikát na základě IP adresy (hostname může podporovat i TLS handshake bez SNI).

Priorita hostname

Pokud je více proxované DNS záznamy existují pro hostname ve více zóny, obvykle kvůli Cloudflare for SaaS : nastavení zóny a přiřazený origin server bude řídit pouze jeden záznam.

Cloudflare určuje tuto prioritu v následujícím pořadí za předpokladu, že každý záznam existuje a je proxovaný (orange-clouded):

  1. Přesná shoda hostname:

    1. Nový vlastní hostname (patřící poskytovateli SaaS)
    2. Starší vlastní hostname (patřící poskytovateli SaaS)
    3. DNS (patřící logické zóně DNS)
  2. Shoda zástupného názvu hostitele:

    1. DNS (patřící do logické zóny DNS)
    2. Nový vlastní hostname (patřící poskytovateli SaaS)

Pokud záznam prostředku hostname v zóně na Cloudflare není proxovaný (šedý mrak), nastavení dané zóny se neuplatní a místo toho se použije nastavení nakonfigurované na příslušném origin serveru. Tímto origin serverem může být jiná zóna na Cloudflare nebo jakýkoli jiný server.

Příklady scénářů

Scénář 1

Customer1 používá Cloudflare jako autoritativní DNS pro zónu shop.example.com. Customer2 je poskytovatel SaaS, který vytváří a úspěšně ověří nový vlastní název hostitele shop.example.com. Poté se provoz začne směrovat přes zónu Customer2:

Scénář 2

Zákazník má proxováno DNS záznam pro svou doménu. Zákazníkova zóna na Cloudflare používá plán Free.

Tento zákazník zároveň využívá poskytovatele SaaS, který používá Cloudflare for SaaS. Poskytovatel SaaS využívá plán Cloudflare Enterprise.

Pokud poskytovatel používá vlastní hostname se zástupným znakem, limity plánu původního zákazníka mají přednost před limity plánu poskytovatele (Cloudflare bude zónu považovat za zónu plánu Free). Aby se uplatnily limity plánu Enterprise prostřednictvím Cloudflare for SaaS, zóna původního zákazníka by musela buď použít Pouze DNS záznam, nebo by poskytovatel SaaS musel použít přesnou shodu hostname.