← Cloudflare SSL/TLS / ssl / edge-certificates
Расширенные сертификаты
Используйте расширенные сертификаты, если вам нужно больше гибкости настройки, чем даёт Universal SSL но при этом хотите сохранить удобство выпуска и продления SSL-сертификатов.
Чтобы заказать расширенные сертификаты, необходимо приобрести дополнение Advanced Certificate Manager. Оно также открывает доступ к функциям, перечисленным ниже.
Что включено в дополнение
Advanced Certificate Manager позволяет вам:
- Закажите расширенные сертификаты, которые позволяют:
- Включите до 50 хостов в список покрываемых хостов (корневой домен зоны должен быть одним из этих 50).
- Охватывает более одного уровня поддомена.
- Быть выпущен выбранным вами удостоверяющим центром (CA).
- Используйте предпочитаемый способ проверки.
- Иметь выбранный вами срок действия.
- Автоматизация проверка контроля над доменом (DCV) для зон на Настройка CNAME с использованием Delegated DCV.
- Включите Total TLS для автоматической защиты проксируемых имён хостов.
- Выберите пользовательское хранилище доверенных сертификатов для аутентификации источника.
- Управление наборы шифров и минимальная версия TLS для каждого имени хоста.
Доступность
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Платное дополнение | Платное дополнение | Платное дополнение | Платное дополнение |
Ограничения
Расширенные сертификаты не применяются к Cloudflare Pages или R2 пользовательских доменов. Из-за приоритизация сертификатов, эти продукты используют вместо этого сертификаты Cloudflare for SaaS.
Расширенные сертификаты являются Проверка домена (DV). Если вашей организации нужны сертификаты Organization Validated (OV) или Extended Validation (EV), обратитесь к Собственные сертификаты.
Расширенные сертификаты покрывают имена хостов в пределах одного домена. Если нужен сертификат, охватывающий несколько доменов (мультидоменный сертификат), используйте Cloudflare for SaaS. Рекомендации по архитектуре см. в Использование Cloudflare для ваших SaaS-приложений.
Поддержка многоуровневых поддоменов
Advanced Certificate Manager поддерживает глубокие многоуровневые поддомены (например, api.staging.example.com). Произвольного ограничения на количество уровней поддоменов не существует, однако необходимо учитывать следующие ограничения.
Ограничения на длину доменного имени
Эти ограничения определены интернет-стандартами (RFC 1035 ↗ и RFC 5280 ↗) и применяются ко всем сертификатам независимо от удостоверяющего центра:
- Общая длина домена: Полное доменное имя не может превышать 253 символа.
- Длина метки: Каждый отдельный уровень, то есть текст между точками, не может превышать 63 символа.
- Длина поля Common Name (CN): Поле Common Name сертификата не может превышать 64 символа. Если хост в сертификате длиннее 64 символов, закажите сертификат через API и задайте
cloudflare_brandingопцию вtrue. Это помещаетsni.cloudflaressl.comв поле CN, а ваше длинное имя хоста в поле SAN. Дашборд не поддерживает заказ сертификатов с именами хостов длиннее 64 символов.
Охват по wildcard-шаблону
Wildcard-сертификаты покрывают только один уровень субдомена:
- Сертификат для
*.example.comпокрываетwww.example.comиapi.example.comно неapi.staging.example.com. - Чтобы охватить несколько уровней, нужно явно добавить в сертификат подстановочный знак для каждого уровня (например,
*.example.com,*.staging.example.com).
Количество имен хостов на сертификат
Один расширенный сертификат может включать до 50 хостов (SANs) всего. Апекс зоны должен быть одним из этих 50, оставляя место для до 49 дополнительных хостов или wildcard-записей.
Единообразие между центрами сертификации
Указанные выше ограничения по длине (253 символа всего, 63 символа для метки, 64 символа для CN) определены стандартами IETF (RFC 1035 ↗, RFC 5280 ↗) и одинаково применяются ко всем удостоверяющим центрам (CA). Другие ограничения, например количество SAN на сертификат и поддерживаемые сроки действия, относятся к лимитам расширенных сертификатов Cloudflare или зависят от конкретного CA. См. Центры сертификации для получения сведений по конкретному ЦС.