← Cloudflare SSL/TLS / ssl / client-certificates
Переменные клиентского сертификата
Если запрос включает клиентский сертификат для аутентификация mTLS, Cloudflare предоставляет данные сертификата в виде переменных в Ruleset Engine и свойств объекта Workers request.cf объект.
Поля Ruleset Engine
Поля клиентского сертификата доступны как поля mTLS в продуктах на основе Ruleset Engine, таких как Пользовательские правила WAF и правила изменения заголовков запроса.
Переменные Workers
Эти переменные также доступны в составе request.cf.tlsClientAuth объект через Cloudflare Workers. Полное определение см. в связанном поле Rules language.
request.cf.tlsClientAuth.certRevoked: указывает, предъявил ли клиент mTLS действительный, но отозванный сертификат. В Workers это строка ("1"для «отозван»,"0"для «не отозван»), а не логическое значение.request.cf.tlsClientAuth.certVerified: указывает, предъявил ли клиент mTLS действительный сертификат. В Workers это строка ("SUCCESS"если он действителен,"NONE"если оно отсутствует), а не логическое значение. В случае сбоя строка содержит причину ошибки (например,"FAILED:unable to get local issuer certificate").request.cf.tlsClientAuth.certPresented: указывает, предъявил ли клиент mTLS сертификат (действительный или нет). В Workers это строка ("1"при предъявлении сертификата,"0"в противном случае), а не логическое значение.request.cf.tlsClientAuth.certIssuerDN: отличительное имя (DN) удостоверяющего центра (CA), выпустившего клиентский сертификат mTLS.request.cf.tlsClientAuth.certSubjectDN: Distinguished Name (DN) владельца (или заявителя) клиентского сертификата mTLS.request.cf.tlsClientAuth.certIssuerDNRFC2253: отличительное имя (DN) удостоверяющего центра (CA), выпустившего клиентский сертификат mTLS, в RFC 2253 ↗ формате.request.cf.tlsClientAuth.certSubjectDNRFC2253: отличительное имя (DN) владельца (или заявителя) клиентского сертификата mTLS в RFC 2253 ↗ формате.request.cf.tlsClientAuth.certIssuerDNLegacy: отличительное имя (DN) удостоверяющего центра (CA), выпустившего клиентский сертификат mTLS, в устаревшем формате.request.cf.tlsClientAuth.certSubjectDNLegacy: Distinguished Name (DN) владельца (или заявителя) клиентского сертификата mTLS в устаревшем формате.request.cf.tlsClientAuth.certSerial: серийный номер клиентского сертификата mTLS.request.cf.tlsClientAuth.certIssuerSerial: серийный номер непосредственного издателя клиентского сертификата mTLS.request.cf.tlsClientAuth.certFingerprintSHA256: отпечаток SHA-256 клиентского сертификата mTLS.request.cf.tlsClientAuth.certFingerprintSHA1: отпечаток SHA-1 клиентского сертификата mTLS.request.cf.tlsClientAuth.certNotBefore: клиентский сертификат mTLS недействителен до этой даты.request.cf.tlsClientAuth.certNotAfter: клиентский сертификат mTLS недействителен после этой даты.request.cf.tlsClientAuth.certSKI: Subject Key Identifier (SKI) клиентского сертификата mTLS.request.cf.tlsClientAuth.certIssuerSKI: Subject Key Identifier (SKI) непосредственного издателя клиентского сертификата mTLS.request.cf.tlsClientAuth.certRFC9440: конечный клиентский сертификат, закодированный в RFC 9440 ↗ формате (DER, в кодировке Base64, с разделением двоеточиями).request.cf.tlsClientAuth.certRFC9440TooLarge,trueесли конечный сертификат превысил ограничение кодирования в 10 КиБ и был исключён изcertRFC9440.request.cf.tlsClientAuth.certChainRFC9440: цепочка промежуточных сертификатов в RFC 9440 ↗ формате в виде списка, разделённого запятыми.request.cf.tlsClientAuth.certChainRFC9440TooLarge,trueесли промежуточная цепочка превысила ограничение кодирования в 16 КиБ и была исключена изcertChainRFC9440.