← Cloudflare One / cloudflare-one / team-and-resources / devices
Сертификаты на стороне пользователя
Расширенные функции безопасности, такие как Проверка трафика HTTPS, Data Loss Prevention, антивирусное сканирование, Access for Infrastructure, а также Browser Isolation требуют, чтобы пользователи установили корневой сертификат на своём устройстве и добавили его в число доверенных. Вы можете либо установить сертификат, предоставленный Cloudflare (вариант по умолчанию), либо создать собственный сертификат и загрузить его в Cloudflare.
Zero Trust создает уникальный корневой CA для каждой учетной записи и развертывает его в глобальной сети Cloudflare. Кроме того, пользователи тарифа Enterprise могут загрузить и развернуть собственный пользовательский сертификат.
Статус сертификата
Zero Trust покажет, готов ли сертификат к использованию для инспекции, на основе его статуса развёртывания:
| Статус развёртывания | Описание |
|---|---|
| Неактивен | Сертификат сгенерирован Cloudflare или загружен в Cloudflare, но еще не развернут в глобальной сети. |
| Ожидание | Сертификат активируется или деактивируется для использования. |
| Доступно | Сертификат развернут в глобальной сети Cloudflare и готов к включению. Cloudflare One Client установит сертификат на устройства ваших пользователей. |
| Доступно и используется | Сертификат включен. Gateway будет использовать этот сертификат для проверки трафика. |
Создайте корневой сертификат Cloudflare
Чтобы создать новый корневой сертификат Cloudflare для вашей организации Zero Trust:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- Выберите Сертификаты.
- Выберите Создать сертификат.
- Выберите срок действия сертификата до истечения. Cloudflare рекомендует срок действия пять лет. Также можно выбрать Custom и введите произвольное количество дней.
- Выберите Создать сертификат.
Отправьте POST запрос к Создать сертификат Zero Trust конечная точка.
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"API вернёт идентификатор и содержимое нового сертификата.
Сертификат появится в списке ваших сертификатов как Неактивен. Чтобы скачать сгенерированный сертификат, выберите его, а затем выберите Скачать .pem и/или Скачать .crt. Чтобы развернуть сертификат и включить его для проверки трафика, необходимо активируйте сертификат.
Каждый аккаунт Zero Trust может создавать новый корневой сертификат не более трёх раз в день.
Активируйте корневой сертификат
После того как сертификат создан в Zero Trust или загружен в Zero Trust, его нужно активировать. При активации сертификат развёртывается по сети Cloudflare, и его статус меняется на Доступно. Одновременно у вас может быть доступно до 10 сертификатов.
Чтобы активировать корневой сертификат:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- Выберите Сертификаты.
- Выберите сертификат, который нужно активировать.
- Выберите Активировать.
Отправьте POST запрос к Активируйте сертификат Zero Trust конечная точка.
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates/$CERTIFICATE_ID/activate" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"Статус сертификата изменится на Ожидание в процессе развёртывания. Когда статус вашего сертификата станет Доступно, вы можете установить его на устройства ваших пользователей либо с Cloudflare One Client или вручную.
После развёртывания и установки сертификата вы можете включить его для использования при проверке трафика:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- Выберите Сертификаты.
- Выберите сертификат, который нужно включить.
- В Основная информация, выберите Подтвердить и включить сертификат.
Отправьте PUT запрос к Обновите конфигурацию аккаунта Zero Trust конечная точка. Например:
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/configuration" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"settings": {
"certificate": {
"id": "{certificate_id}",
"in_use": true
}
}
}'Можно назначить несколько сертификатов на Доступно, но для проверки одновременно можно включить только один сертификат. Если задать сертификат как Используется переведёт все остальные используемые сертификаты в статус Доступно только и не позволяет использовать их для проверки трафика, пока они снова не будут включены.