← Cloudflare SSL/TLS / ssl / client-certificates
Создание клиентского сертификата
Используйте инфраструктуру открытых ключей (PKI) Cloudflare, чтобы создавать клиентские сертификаты, выпущенные CA, управляемым Cloudflare. После этого вы сможете завершить настройку mTLS, как описано в Как работает mTLS.
Чтобы создать клиентский сертификат в панели управления Cloudflare:
-
Перейдите в Client Certificates страницу.
Перейдите в Client Certificates ↗ -
Выберите Добавить сертификат. CA, управляемый Cloudflare, используется по умолчанию как Центр сертификации.
-
Заполните обязательные поля. Можно выбрать один из следующих вариантов:
-
Создайте закрытый ключ и запрос на подпись сертификата (CSR) с помощью Cloudflare.
-
Используйте собственный закрытый ключ и CSR. Этот вариант также позволяет маркировать клиентские сертификаты.
Пример команды OpenSSL
Чтобы создать собственный CSR и использовать его, выполните команду, подобную следующей:
openssl req -new -newkey rsa:2048 -nodes -keyout client1.key -out client1.csr -subj '/C=GB/ST=London/L=London/O=Organization/CN=CommonName'
-
Выберите значение для Действительность сертификата, и выберите Продолжение.
-
Скопируйте сертификат и закрытый ключ: после создания они больше не будут отображаться.
-
(Необязательно) Укажите имена хостов, для которых вы хотите включите mTLS.
При связывании имён хостов через эту форму они должны быть указаны в формате полного доменного имени (FQDN) и соответствовать имени хоста, существующему в текущей зоне. Например, если вы находитесь в зоне
example.com, вы можете указатьhost.example.comно неhost.example.net. -
Выберите Save для подтверждения.
Следующие шаги
После создания клиентского сертификата убедитесь, что он установлен на клиентских устройствах и включите mTLS для каждого имени хоста, для которого требуется сертификат от клиентов.
См. наш учебный курс «mTLS в Cloudflare» для дополнительного контекста.