← Cloudflare SSL/TLS / ssl / edge-certificates
Проверка контроля над доменом (DCV)
Прежде чем удостоверяющий центр (CA) выпустит сертификат для домена, заявитель должен подтвердить, что контролирует этот домен. Этот процесс называется проверкой владения доменом (DCV).
Если DCV не завершена, CA не может выпустить или продлить сертификат, и посетители вашего сайта будут видеть ошибки SSL/TLS.
Для пользовательские сертификаты, вы выполняете DCV напрямую с удостоверяющим центром при запросе или продлении сертификата.
Для сертификатов, выпущенных через Cloudflare, автоматическое выполнение DCV зависит от настройки DNS.
Полная настройка DNS: дополнительные действия не требуются
Если ваш домен работает на полная настройка : то есть Cloudflare управляет вашими авторитетными серверами имён, поэтому Cloudflare автоматически выполняет DCV от вашего имени с помощью записи TXT. Подробнее см. в Включение Universal SSL.
Частичная настройка DNS: иногда требуется действие
Если ваше приложение работает на частичная настройка DNS : то есть Cloudflare не управляет вашими авторитетными серверами имён, поэтому вам может понадобиться выполнить дополнительные действия для завершения DCV.
Не-wildcard-сертификаты
Если каждое имя хоста в сертификате без wildcard проксирование трафика через Cloudflare, а метод DCV: HTTP, Cloudflare может автоматически пройти DCV от вашего имени.
Это относится к клиентам, использующим Universal или Расширенные сертификаты.
Если один из хостов в сертификате не проксирует трафик через Cloudflare, порядок выпуска и продления сертификата зависит от используемого типа сертификата:
- Universal: Выполните DCV, используя один из доступных методы.
- Продвинутый уровень: В большинстве случаев можно выбрать Делегированная DCV, что значительно упрощает управление сертификатами.
Wildcard-сертификаты
Для сертификатов с подстановочными именами хостов выпуск и продление сертификата зависят от используемого типа сертификата:
- Universal: Выполните DCV с помощью Метод проверки TXT.
- Продвинутый уровень: В большинстве случаев можно выбрать Делегированная DCV, что значительно упрощает управление сертификатами.
Если вы не можете использовать Delegated DCV, вам нужно использовать DCV на основе TXT-записей для выпуска и продления сертификата. Это означает, что вам нужно будет разместить один DCV-токен TXT для каждого имени хоста в сертификате. Если проверка хотя бы одного имени хоста в сертификате не пройдёт, сертификат не будет выпущен или продлён.
Это означает, что wildcard-сертификат, охватывающий example.com и *.example.com потребует размещения двух токенов DCV у авторитативного DNS-провайдера. Аналогично, сертификат с пятью именами хостов в SAN (включая один шаблонный) потребует размещения пяти токенов DCV у авторитативного DNS-провайдера.