← Cloudflare SSL/TLS / ssl / edge-certificates / changing-dcv-method
Процесс проверки контроля над доменом
Чтобы получить Universal, Продвинутый уровень, а также Custom hostname сертификатов Cloudflare сотрудничает с различными общедоверенными удостоверяющие центры (УЦ).
Однако каждый раз, когда CA получает запрос на выпуск или продление сертификата, заявитель должен подтвердить, что он контролирует домен. Именно тогда выполняется процесс DCV: подтверждением обычно служит размещение HTTP-токена по стандартному пути URL (/.well-known/pki-validation), либо путём размещения записи TXT у авторитетного DNS-провайдера.
Место Cloudflare в процессе DCV
В упомянутых выше сценариях использования в процессе участвуют три разные стороны:
- Веб-сайт или приложение, для которого выпущен сертификат.
- Инициатор запроса (Cloudflare).
- Удостоверяющий центр (CA), обрабатывающий запрос.
Этапы процесса
Итак, после того как Cloudflare запрашивает у CA выпуск или продление сертификата, должны успешно пройти пять этапов:
- Cloudflare получает токены DCV от CA.
- Cloudflare размещает токены от вашего имени (Полная настройка DNS, Делегированная DCV), либо предоставляет токены, чтобы вы могли разместить их самостоятельно.
- Cloudflare опрашивает URL-адреса проверки на наличие токенов.
- После того как Cloudflare подтверждает, что токены размещены через несколько DNS-резолверов, удостоверяющему центру также предлагается выполнить проверку.
- Если удостоверяющий центр (CA) может подтвердить размещение токенов, сертификат выпускается. Если CA не может подтвердить размещение токенов, сертификат не выпускается, а токены становятся недействительными.
Что стоит учесть
- Некоторые настройки мешают проверке URL для валидации (например, блокировки на файрволе или неверно настроенный DNSSEC), из-за чего могут возникать проблемы с выпуском или продлением сертификата. Подробнее см. в руководство по устранению неполадок.
-
Если ваш сертификат находится в
pending_validationи настроены действительные токены, некоторые функции безопасности, применяемые к пути вашей зоны для/.well-known/*можно автоматически обойти. - Записи авторизации центра сертификации (CAA) могут блокировать выпуск сертификата. См. CAA-записи.
Токены DCV
Токены DCV создаются и контролируются CA, а не Cloudflare. Подробную техническую спецификацию их работы можно найти в RFC 8555 ↗.
-
Как упоминалось в Шаг 5, токены DCV изменяются при сбоях проверки. Например, если проверка DCV не проходит из-за проблемы с DNSSEC, заказ сертификата становится недействительным, и Cloudflare должна запустить новый запрос на сертификат. Поскольку токены нельзя использовать повторно, требуется новый токен.
-
Токены DCV также имеют сроки действия. Если вы выполняете процесс DCV вручную, рекомендуем размещать токены сразу после того, как сертификат становится доступен для продления. В противном случае токены могут истечь, и потребуются новые.