← Cloudflare SSL/TLS / ssl / reference
Certifikační autority
Pro veřejně důvěryhodné certifikáty Cloudflare spolupracuje s různými certifikačními autoritami (CA). Na této stránce zjistíte, které CA se používají pro jednotlivé nabídky Cloudflare, a najdete zde další podrobnosti o CA funkce, omezení a kompatibilita s prohlížeči.
Dostupnost podle typu certifikátu a šifrovacího algoritmu
| Certifikát | Algoritmus | Let's Encrypt | Google Trust Services | SSL.com | Sectigo |
|---|---|---|---|---|---|
| Universal | ECDSA RSA (Pouze placené plány) |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Pokročilé | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| TLS celkem | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| SSL for SaaS | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Záloha | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
✅ ✅ |
Funkce, omezení a kompatibilita s prohlížeči
Let's Encrypt
- Podporuje doby platnosti v délce 90 dní.
- Tokeny DCV jsou platné 7 dní.
Omezení
- Hostname na certifikátu může obsahovat až 10 úrovní subdomén.
- Limit duplicitních certifikátů 5 certifikátů ↗ týdně.
- Redsys1 není kompatibilní s certifikáty Let's Encrypt. Pokud používáte Redsys a narazíte na problémy s certifikáty Let's Encrypt, objednejte si pokročilý certifikát nebo nahrajte vlastní certifikát a použijte jinou CA.
Kompatibilita s prohlížeči
Hlavním faktorem určujícím, zda platforma dokáže ověřit certifikáty Let's Encrypt, je to, zda tato platforma důvěřuje samopodepsanému certifikátu ISRG Root X1. Jak Let's Encrypt oznámil změna v řetězci důvěryhodnosti v roce 2024 ↗, starší zařízení (například Android 7.0 a starší), která důvěřují pouze křížově podepsané verzi ISRG Root X1, již nejsou kompatibilní.
Úplný seznam podporovaných klientů najdete v Dokumentace Let's Encrypt ↗. Starší verze klientů Android a Java nemusí být kompatibilní s certifikáty Let's Encrypt.
Další zdroje
Kořenové certifikační autority Let's Encrypt ↗: Pro kontrolu kompatibility mezi řetězem a klientem. Jak je vysvětleno v Připnutí certifikátu, měli byste ne použijte tento seznam pro pinning.
Google Trust Services
- Podporuje doby platnosti v délce 14, 30 a 90 dní.
- Tokeny DCV jsou platné 14 dní.
Kompatibilita s prohlížeči (nejvyšší kompatibilita)
Křížovým podpisem s Kořenová CA GlobalSign ↗ která je v klientských zařízeních nainstalována již více než 20 let, může Google Trust Services zajistit optimální podporu napříč širokou škálou zařízení.
V současnosti jim důvěřují Microsoft, Mozilla, Safari, Cisco, Oracle Java a prohlížeč 360 od Qihoo, takže jsou pokryty všechny prohlížeče a operační systémy, které se na tyto kořenové programy spoléhají.
Můžete použít seznam kořenových CA ↗ pro kontrolu kompatibility mezi řetězem certifikátů a klientem, ale jak je vysvětleno v Připnutí certifikátu, měli byste ne použijte tento seznam pro pinning.
SSL.com
- Podporuje doby platnosti v délce 14, 30 a 90 dní. Zákazníci s plánem Enterprise, kteří používají pokročilé certifikáty si také mohou zvolit dobu platnosti jeden rok.
- Tokeny DCV jsou platné 14 dní.
Omezení
Tokeny DCV od SSL.com jsou specifické pro certifikáty RSA a certifikáty ECDSA. To znamená, že v případech, kdy musíte ručně proveďte DCV, budete muset umístit dva ověřovací tokeny pro každou objednávku certifikátu. Abyste omezili administrativní zátěž, zvažte použití plné nastavení, nebo nastavením Delegovaná DCV.
Kompatibilita s prohlížeči
SSL.com je vysoce kompatibilní, akceptuje ho více než 99.9% prohlížečů, tabletů a mobilních zařízení.
Certifikáty SSL.com jsou křížově podepsaný certifikátem Certum ↗ a CA, která křížově podepisuje mezilehlé certifikáty ↗ pochází z roku 2004.
Další zdroje
Přípustné domény nejvyšší úrovně (TLD) a aktuální omezení ↗
Sectigo
- Používá se pouze pro Záložní certifikáty.
- Záložní certifikáty jsou platné 90 dní.
Kompatibilita s prohlížeči
záznamy CAA
DNS záznam CAA (Certificate Authority Authorization) určuje, které certifikační autority (CA) smí pro doménu vydávat certifikáty. Tento záznam snižuje riziko neoprávněného vydání certifikátu a podporuje jednotný postup v rámci vaší organizace.
Pokud jako poskytovatele DNS používáte Cloudflare, záznamy CAA se přidají automaticky vaším jménem. Pokud potřebujete záznamy CAA přidat sami, podívejte se na Přidání záznamů CAA.
Následující tabulka uvádí obsah záznamu CAA pro každou CA:
| Certifikační autorita | Obsah záznamu CAA |
|---|---|
| Let's Encrypt | letsencrypt.org |
| Google Trust Services | pki.goog; cansignhttpexchanges=yes |
| SSL.com | ssl.com |
| Sectigo | sectigo.com |
Poznámky pod čarou
-
Platební brána používaná s některými pluginy pro e-commerce. ↩