_acme-challenge.example.com CNAME example.com.<COPIED_VALIDATION_URL>.← Cloudflare SSL/TLS / ssl / edge-certificates / changing-dcv-method / methods
Делегировано
Делегированный DCV позволяет зонам с частичные настройки DNS - то есть авторитативный DNS предоставляется не Cloudflare, - чтобы делегировать процесс DCV Cloudflare.
DCV Delegation требует размещения одноразовой записи, которая позволяет Cloudflare автоматически продлевать все последующие заказы сертификатов, чтобы в момент продления не требовалось ручное вмешательство.
Доступность
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Входит в Advanced Certificate Manager | Входит в Advanced Certificate Manager | Входит в Advanced Certificate Manager | Входит в Advanced Certificate Manager |
Когда использовать
Используйте Delegated DCV, если выполняются все следующие условия:
- Ваша зона использует частичная настройка DNS.
- Cloudflare ещё не автоматическое выполнение DCV.
- Ваша зона использует Расширенный сертификат.
- В качестве удостоверяющего центра выступает Google Trust Services, SSL.com или Let's Encrypt
Что нужно иметь в виду
Как объясняется в запись в блоге с анонсом ↗, в настоящее время делегировать DCV можно только одному провайдеру одновременно. Это означает:
-
Если вы также выпускаете общедоверенные сертификаты для того же имени хоста для origin server, это станет невозможным. Вы можете использовать Сертификаты Cloudflare origin CA взамен.
-
Если ваша зона использует несколько провайдеров CDN, вам может понадобиться альтернативный метод. Это связано с тем, что после настройки делегирования DCV для Cloudflare выполнять DCV от вашего имени сможет только Cloudflare, что заблокирует такую возможность для ваших внешних CDN-провайдеров.
Настройка
Чтобы настроить Delegated DCV:
- Закажите расширенный сертификат для вашей зоны, выбрав
TXTв качестве Метод проверки сертификата. - На Edge Certificates ↗ странице перейдите в DCV Delegation for Partial Zones.
- Скопируйте URL проверки Cloudflare.
- У вашего авторитативного провайдера DNS создайте
CNAMEзаписи, учитывая следующее:
- Если ваш сертификат покрывает только корневой домен и wildcard, вам нужно создать только один
CNAMEзапись для вашего корневого домена (apex domain). Все прямые поддомены также будут охвачены.
- Если ваш сертификат также покрывает поддомены, указанные по имени, вам нужно будет добавить несколько
CNAMEзаписи вашему авторитетному DNS-провайдеру, по одной для каждого конкретного поддомена.
Например, сертификат, охватывающий example.com, *.example.com, а также sub.example.com потребует следующих записей.
_acme-challenge.example.com CNAME example.com.<COPIED_VALIDATION_URL>.
_acme-challenge.sub.example.com CNAME sub.example.com.<COPIED_VALIDATION_URL>.После того как CNAME записи настроены, Cloudflare добавит токены TXT DCV для каждого имени хоста в сертификате Advanced, у которого есть запись делегирования DCV, при условии что зона активен в Cloudflare.
Поскольку DCV выполняется регулярно, не удаляйте CNAME записи у вашего авторитетного DNS-провайдера. В противном случае Cloudflare не сможет выполнить DCV от вашего имени, и ваш сертификат не будет выпущен.
Дополнительные сведения
Тестирование
Если вы используете dig команду для проверки, вы сможете увидеть размещенные токены только в том случае, если сертификат готов к выпуску.
Это происходит потому, что Cloudflare размещает токены по мере необходимости, а затем удаляет их.
dig TXT +noadditional +noquestion +nocomments +nocmd +nostats _acme-challenge.example.com. @1.1.1.1
_acme-challenge.example.com. 3600 IN CNAME example.com.<COPIED_VALIDATION_URL>Обновление
Если имя хоста становится недоступным во время продления сертификата, автоматическое продление через Delegated DCV не сработает. Если вам нужно продлить сертификат для имени хоста, которое сейчас не разрешается, вы можете отправить запрос PATCH по адресу конечная точка API для изменения метода DCV и измените метод на TXT, чтобы продолжить ручное продление согласно метод DCV с использованием TXT-записи.
После того как имя хоста снова станет доступным для разрешения DNS, Делегированная DCV снова заработает как положено.
Перенесённые домены
Если вы перенести зону в другую учётную запись, вам нужно будет обновить CNAME запись у вашего авторитетного DNS-провайдера с новым URL-адресом проверки.