INTEGRITY Dokumentace

Certifikační autority

Pro veřejně důvěryhodné certifikáty Cloudflare spolupracuje s různými certifikačními autoritami (CA). Na této stránce zjistíte, které CA se používají pro jednotlivé nabídky Cloudflare, a najdete zde další podrobnosti o CA funkce, omezení a kompatibilita s prohlížeči.

Dostupnost podle typu certifikátu a šifrovacího algoritmu

Certifikát Algoritmus Let's Encrypt Google Trust Services SSL.com Sectigo
Universal ECDSA


RSA
(Pouze placené plány)









N/A


N/A
Pokročilé ECDSA


RSA











N/A


N/A
TLS celkem ECDSA


RSA











N/A


N/A
SSL for SaaS ECDSA


RSA











N/A


N/A
Záloha ECDSA

RSA








Funkce, omezení a kompatibilita s prohlížeči


Let's Encrypt

Omezení

Kompatibilita s prohlížeči

Hlavním faktorem určujícím, zda platforma dokáže ověřit certifikáty Let's Encrypt, je to, zda tato platforma důvěřuje samopodepsanému certifikátu ISRG Root X1. Jak Let's Encrypt oznámil změna v řetězci důvěryhodnosti v roce 2024, starší zařízení (například Android 7.0 a starší), která důvěřují pouze křížově podepsané verzi ISRG Root X1, již nejsou kompatibilní.

Úplný seznam podporovaných klientů najdete v Dokumentace Let's Encrypt. Starší verze klientů Android a Java nemusí být kompatibilní s certifikáty Let's Encrypt.

Další zdroje

Kořenové certifikační autority Let's Encrypt: Pro kontrolu kompatibility mezi řetězem a klientem. Jak je vysvětleno v Připnutí certifikátu, měli byste ne použijte tento seznam pro pinning.


Google Trust Services

Kompatibilita s prohlížeči (nejvyšší kompatibilita)

Křížovým podpisem s Kořenová CA GlobalSign která je v klientských zařízeních nainstalována již více než 20 let, může Google Trust Services zajistit optimální podporu napříč širokou škálou zařízení.

V současnosti jim důvěřují Microsoft, Mozilla, Safari, Cisco, Oracle Java a prohlížeč 360 od Qihoo, takže jsou pokryty všechny prohlížeče a operační systémy, které se na tyto kořenové programy spoléhají.

Můžete použít seznam kořenových CA pro kontrolu kompatibility mezi řetězem certifikátů a klientem, ale jak je vysvětleno v Připnutí certifikátu, měli byste ne použijte tento seznam pro pinning.


SSL.com

Omezení

Tokeny DCV od SSL.com jsou specifické pro certifikáty RSA a certifikáty ECDSA. To znamená, že v případech, kdy musíte ručně proveďte DCV, budete muset umístit dva ověřovací tokeny pro každou objednávku certifikátu. Abyste omezili administrativní zátěž, zvažte použití plné nastavení, nebo nastavením Delegovaná DCV.

Kompatibilita s prohlížeči

SSL.com je vysoce kompatibilní, akceptuje ho více než 99.9% prohlížečů, tabletů a mobilních zařízení.

Certifikáty SSL.com jsou křížově podepsaný certifikátem Certum a CA, která křížově podepisuje mezilehlé certifikáty pochází z roku 2004.

Další zdroje

Přípustné domény nejvyšší úrovně (TLD) a aktuální omezení


Sectigo

Kompatibilita s prohlížeči

Viz dokumentace Sectigo.


záznamy CAA

DNS záznam CAA (Certificate Authority Authorization) určuje, které certifikační autority (CA) smí pro doménu vydávat certifikáty. Tento záznam snižuje riziko neoprávněného vydání certifikátu a podporuje jednotný postup v rámci vaší organizace.


Pokud jako poskytovatele DNS používáte Cloudflare, záznamy CAA se přidají automaticky vaším jménem. Pokud potřebujete záznamy CAA přidat sami, podívejte se na Přidání záznamů CAA.

Následující tabulka uvádí obsah záznamu CAA pro každou CA:

Certifikační autorita Obsah záznamu CAA
Let's Encrypt letsencrypt.org
Google Trust Services pki.goog; cansignhttpexchanges=yes
SSL.com ssl.com
Sectigo sectigo.com

Poznámky pod čarou

  1. Platební brána používaná s některými pluginy pro e-commerce.