INTEGRITY Dokumentace

Rotace certificate packů ACM

Sady certifikátů Advanced Certificate Manager (ACM) nelze upravovat na místě. Chcete-li nahradit existující sadu, například změnit certifikační autoritu, přidat hostitele nebo změnit metodu ověření, vytvoříte novou sadu a počkáte, až dosáhne Aktivní stav a poté starý odstraňte.

Klíčovým principem je zajistit, aby nový certificate pack dosáhl Aktivní před odebráním toho starého. Zabráníte tak výpadku pokrytí a vaši uživatelé nezaznamenají žádnou odstávku.


1. Vytvoření nového balíčku certifikátů

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. Vyberte Objednat pokročilý certifikát.

  3. Nakonfigurujte nový balíček certifikátů s požadovanými hostname, certifikační autoritou a metodou ověření.

  4. Vyberte Save.

Použijte Objednat balíček certifikátů endpoint pro vytvoření nového packu.

Přidejte nový cloudflare_certificate_pack prostředek do konfigurace Terraform a proveďte apply. Viz Poznámky specifické pro Terraform níže, než budete pokračovat.

2. Počkejte na stav Active

Po objednání prochází nová sada certifikátů několika mezistavy, než je připravena obsluhovat provoz:

  1. Inicializace
  2. Pending Validation
  3. Pending Issuance
  4. Pending Deployment
  5. Aktivní

Starou sadu certifikátů nemažte, dokud nová sada nedosáhne Aktivní. Viz Stavy certifikátů pro popis jednotlivých fází.

Sledujte průběh na Edge Certificates stránky v dashboardu nebo dotazujte se přes Get Certificate Pack koncový bod API.

U zón, které používají Cloudflare jako autoritativní DNS (úplné nastavení), se většina ověření dokončí během několika minut. Pro částečná nastavení (CNAME), tokeny DCV budete muset umístit ručně, podrobnosti najdete v Metody DCV pro podrobnosti. Tokeny DCV vyprší, pokud nejsou splněny během okna platnosti (7 dní u Let's Encrypt, 14 dní u Google Trust Services a SSL.com).

3. Odstraňte starý balíček certifikátů

Jakmile je nový balíček Aktivní, je bezpečné starý odstranit.

  1. V dashboardu Cloudflare přejděte na Edge Certificates stránce.

    Přejděte na Edge Certificates ↗
  2. Vyberte starý balíček certifikátů.

  3. Vyberte Odstranění certifikátu.

Použijte Odstranění balíčku certifikátů koncový bod.

Odeberte starý cloudflare_certificate_pack prostředek z konfigurace Terraform a proveďte apply. Viz Poznámky specifické pro Terraform níže.

4. Očekávejte krátký stav Pending Deployment

Po odstranění staré sady se může zbývající certifikát krátce zobrazovat jako Pending Deployment než se vrátíte na Aktivní. Jde o běžný cyklus přehodnocení na edge serverech, kdy se globální síť sjednocuje se změnou, a obvykle se vyřeší během několika minut bez dopadu na provoz.

Pokud certifikát zůstává ve stavu Pending Deployment trvá déle, než se očekávalo, přečtěte si Stavy certifikátů a obraťte se na Cloudflare Support.


Terraform

Sady certifikátů nelze upravovat na místě, každý atribut cloudflare_certificate_pack prostředek si při změně vynutí vytvoření nového prostředku. Rotaci naplánujte s ohledem na toto omezení.

Automatické čekání na stav Active

Nastavte wait_for_active_status = true na novém prostředku, aby Terraform blokoval apply, dokud balíček certifikátů nedosáhne Aktivní. Tím odpadá nutnost ručně dotazovat dashboard nebo API mezi kroky 1 a 3.

  1. Přidejte nový cloudflare_certificate_pack prostředek s wait_for_active_status = true a spusťte terraform apply. Použití se nedokončí, dokud balíček nebude ve stavu Active.
  2. Odeberte starý prostředek z konfigurace a spusťte terraform apply a odstraňte ho.

Pro rotaci jednoho prostředku bez výpadku (kdy nelze mít starý i nový prostředek ve stavu současně) použijte funkci Terraformu create_before_destroy lifecycle metaargument.

Viz cloudflare_certificate_pack dokumentace poskytovatele pro úplné schéma prostředku.


Časté problémy s rotací

Limit rychlosti Let's Encrypt

Let's Encrypt omezuje počet nových certifikátů na pět za sedm dní pro stejnou sadu hostname. Opakované rotace, například při testování nebo v automatizačních smyčkách, mohou tento limit vyčerpat a zablokovat další vydávání certifikátů až na týden.

Pokud narazíte na tento limit, přepněte certifikační autoritu na Google Trust Services nebo SSL.com nebo počkejte, až vyprší okno limitu četnosti požadavků. Více informací najdete v Limity rychlosti Let's Encrypt s podrobnostmi.

Pack uvízlý ve stavu Pending Validation

Pokud nový balíček zůstane ve stavu Pending Validation po dobu delší než 15 minut, zkontrolujte, zda je vaše metoda DCV nastavena správně. Více informací najdete v Ověření kontroly domény a Řešení potíží s ověřením kontroly domény.


Rozdíl oproti nahrazení vlastním certifikátem

Tato stránka se věnuje Balíčky certifikátů ACM (certifikáty s ověřenou doménou spravované Cloudflare, objednané přes Advanced Certificate Manager).

Pokud používáte vlastní certifikát (certifikát, který jste dodali), Cloudflare zajišťuje přímou Nahrazení certifikátu SSL a klíče proces, který zajišťuje rotaci, aniž byste museli spravovat dva packy. Více informací najdete v Správa vlastních certifikátů.