INTEGRITY Документация

Сертификаты на стороне пользователя

Расширенные функции безопасности, такие как Проверка трафика HTTPS, Data Loss Prevention, антивирусное сканирование, Access for Infrastructure, а также Browser Isolation требуют, чтобы пользователи установили корневой сертификат на своём устройстве и добавили его в число доверенных. Вы можете либо установить сертификат, предоставленный Cloudflare (вариант по умолчанию), либо создать собственный сертификат и загрузить его в Cloudflare.

Zero Trust создает уникальный корневой CA для каждой учетной записи и развертывает его в глобальной сети Cloudflare. Кроме того, пользователи тарифа Enterprise могут загрузить и развернуть собственный пользовательский сертификат.

Статус сертификата

Zero Trust покажет, готов ли сертификат к использованию для инспекции, на основе его статуса развёртывания:

Статус развёртывания Описание
Неактивен Сертификат сгенерирован Cloudflare или загружен в Cloudflare, но еще не развернут в глобальной сети.
Ожидание Сертификат активируется или деактивируется для использования.
Доступно Сертификат развернут в глобальной сети Cloudflare и готов к включению. Cloudflare One Client установит сертификат на устройства ваших пользователей.
Доступно и используется Сертификат включен. Gateway будет использовать этот сертификат для проверки трафика.

Создайте корневой сертификат Cloudflare

Чтобы создать новый корневой сертификат Cloudflare для вашей организации Zero Trust:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. Выберите Сертификаты.
  3. Выберите Создать сертификат.
  4. Выберите срок действия сертификата до истечения. Cloudflare рекомендует срок действия пять лет. Также можно выбрать Custom и введите произвольное количество дней.
  5. Выберите Создать сертификат.

Отправьте POST запрос к Создать сертификат Zero Trust конечная точка.

Создать сертификат Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

API вернёт идентификатор и содержимое нового сертификата.

Сертификат появится в списке ваших сертификатов как Неактивен. Чтобы скачать сгенерированный сертификат, выберите его, а затем выберите Скачать .pem и/или Скачать .crt. Чтобы развернуть сертификат и включить его для проверки трафика, необходимо активируйте сертификат.

Каждый аккаунт Zero Trust может создавать новый корневой сертификат не более трёх раз в день.

Активируйте корневой сертификат

После того как сертификат создан в Zero Trust или загружен в Zero Trust, его нужно активировать. При активации сертификат развёртывается по сети Cloudflare, и его статус меняется на Доступно. Одновременно у вас может быть доступно до 10 сертификатов.

Чтобы активировать корневой сертификат:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. Выберите Сертификаты.
  3. Выберите сертификат, который нужно активировать.
  4. Выберите Активировать.

Отправьте POST запрос к Активируйте сертификат Zero Trust конечная точка.

Активируйте сертификат Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates/$CERTIFICATE_ID/activate" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

Статус сертификата изменится на Ожидание в процессе развёртывания. Когда статус вашего сертификата станет Доступно, вы можете установить его на устройства ваших пользователей либо с Cloudflare One Client или вручную.

После развёртывания и установки сертификата вы можете включить его для использования при проверке трафика:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. Выберите Сертификаты.
  3. Выберите сертификат, который нужно включить.
  4. В Основная информация, выберите Подтвердить и включить сертификат.

Отправьте PUT запрос к Обновите конфигурацию аккаунта Zero Trust конечная точка. Например:

Обновите конфигурацию аккаунта Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/configuration" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"settings": {
				"certificate": {
						"id": "{certificate_id}",
						"in_use": true
				}
		}
	}'

Можно назначить несколько сертификатов на Доступно, но для проверки одновременно можно включить только один сертификат. Если задать сертификат как Используется переведёт все остальные используемые сертификаты в статус Доступно только и не позволяет использовать их для проверки трафика, пока они снова не будут включены.