INTEGRITY Документация

Процесс проверки контроля над доменом

Чтобы получить Universal, Продвинутый уровень, а также Custom hostname сертификатов Cloudflare сотрудничает с различными общедоверенными удостоверяющие центры (УЦ).

Однако каждый раз, когда CA получает запрос на выпуск или продление сертификата, заявитель должен подтвердить, что он контролирует домен. Именно тогда выполняется процесс DCV: подтверждением обычно служит размещение HTTP-токена по стандартному пути URL (/.well-known/pki-validation), либо путём размещения записи TXT у авторитетного DNS-провайдера.

Место Cloudflare в процессе DCV

В упомянутых выше сценариях использования в процессе участвуют три разные стороны:

Этапы процесса

Итак, после того как Cloudflare запрашивает у CA выпуск или продление сертификата, должны успешно пройти пять этапов:

  1. Cloudflare получает токены DCV от CA.
  2. Cloudflare размещает токены от вашего имени (Полная настройка DNS, Делегированная DCV), либо предоставляет токены, чтобы вы могли разместить их самостоятельно.
  3. Cloudflare опрашивает URL-адреса проверки на наличие токенов.
  4. После того как Cloudflare подтверждает, что токены размещены через несколько DNS-резолверов, удостоверяющему центру также предлагается выполнить проверку.
  5. Если удостоверяющий центр (CA) может подтвердить размещение токенов, сертификат выпускается. Если CA не может подтвердить размещение токенов, сертификат не выпускается, а токены становятся недействительными.

Что стоит учесть

Токены DCV

Токены DCV создаются и контролируются CA, а не Cloudflare. Подробную техническую спецификацию их работы можно найти в RFC 8555.