← Cloudflare SSL/TLS / ssl / reference
Připnutí certifikátu
Cloudflare nepodporuje HTTP public key pinning (HPKP) pro univerzální, pokročilé nebo vlastní certifikáty hostitelských názvů.
Cloudflare pravidelně obměňuje edge certifikáty přidělené vaší doméně. Pokud by bylo HPKP povoleno, vaše doména by při každé obměně certifikátu vypadla, protože nový certifikát by neodpovídal připnutému klíči. Kromě toho odborníci z oboru ↗ nedoporučují používání HPKP. Podrobný přehled najdete v příspěvku na blogu Cloudflare o proč je připnutí certifikátu zastaralé ↗.
Doporučená alternativa
Problém, který se HPKP snaží řešit, je zabránění nesprávnému vydání certifikátu. Bezpečnějším způsobem, jak nesprávné vydání odhalit bez rizika výpadku, je Certificate Transparency Monitoring, které vás upozorní, když je pro vaši doménu vydán certifikát.
Pokud musíte certifikáty připnout
Pokud váš případ použití vyžaduje certificate pinning, jediným doporučeným postupem je nahrát vlastní certifikát na Cloudflare a připnout se k tomuto certifikátu. Protože máte pod kontrolou celý životní cyklus certifikátu, včetně načasování obnovy, výběru CA a klíčového materiálu, můžete zajistit kontinuitu připnutí (pin continuity). Připnutí certifikátu (pinning) však stále nese riziko výpadku: pokud obnova nasadí nový klíč, klienti připnutí ke starému klíči selžou při navazování TLS. Pokud potřebujete kontinuitu připnutí, musíte při obnově záměrně použít stejný klíčový materiál. Otestujte obnovené certifikáty v staging prostředí před nasazením do produkce.
Vyberte uživatelsky definovaný metoda balíčku abyste měli přesnou kontrolu nad tím, která CA, mezilehlý a koncový certifikát se použijí.