← Cloudflare SSL/TLS / ssl / edge-certificates / changing-dcv-method / methods
HTTP
Если вы выбираете HTTP DCV, Cloudflare автоматически добавляет к домену проверочный HTTP-токен.
Используйте этот способ только в том случае, если ваш домен может выдержать несколько минут простоя.
Ограничения
HTTP DCV доступен только для проксируемые домены. Токен DCV можно добавить вручную в .well-known/pki-validation/ каталог на вашем исходном веб-сервере для предварительной проверки сертификатов.
Проверка HTTP DCV не работает с wildcard-сертификатами. Если вам нужны wildcard-сертификаты, используйте Проверка TXT.
В зависимости от выбранного удостоверяющего центра (CA) проверка по HTTP также может быть недоступна для расширенные сертификаты.
Настройка
Укажите метод DCV
Если вы хотите использовать Сертификат Universal SSL, вам нужно будет изменить validation_method через API и укажите выбранный вами метод проверки.
Как вариант, вы можете заказать расширенный сертификат через API.
В любом из этих случаев вам нужно будет задать "validation_method":"http" параметр.
Просмотр других настроек Cloudflare
Чтобы домен случайно не заблокировал HTTP DCV, проверьте настройки Cloudflare для распространённые проблемы настройки.
Завершение DCV
Ваш HTTP-токен станет доступен центру сертификации сразу после завершения частичная настройка домена.
Это означает, что вам нужно добавить запись CNAME на Cloudflare в вашем авторитетном DNS и создать проксируемые DNS-записи для вашего имени хоста в Cloudflare.
Этот процесс может сопровождаться простоем в несколько минут.
Что происходит после создания записей
Cloudflare обращается к одному из партнёрских удостоверяющих центров (CA) и запрашивает выпуск сертификата для указанного имени хоста. После этого CA сообщает Cloudflare, что необходимо подтвердить владение этим именем хоста, возвращая $DCV_TOKEN по указанному $DCV_FILENAME; и токен, и имя файла генерируются CA случайным образом и заранее не известны Cloudflare.
Например, если вы создаёте новое пользовательское имя хоста для site.example.com, удостоверяющий центр может попросить нас вернуть значение ca3-38734555d85e4421beb4a3e6d1645fe6 для запроса к http://site.example.com/.well-known/pki-validation/ca3-39f423f095be4983922ca0365308612d.txt". Как только мы получаем это значение от удостоверяющего центра, мы делаем его доступным на нашей периферийной сети и просим удостоверяющий центр подтвердить его наличие, чтобы завершить проверку и заказ сертификата.
Чтобы проверить, были ли ваши сертификаты проверены и перевыпущены:
- Dashboard: Найдите сертификат(ы) на странице Edge Certificates ↗ страницу и убедитесь, что Статус это Активно.
- API: Отправьте
GETзапрос и убедитесь, что ваши сертификаты"status": "active".
Обновление
Даже если вы вручную выполняете DCV при выпуске сертификатов в частичная настройка DNS, при продлении сертификата Cloudflare попытается автоматически выполнить DCV через HTTP.
Если при первой попытке подтверждаются все перечисленные ниже условия, продление происходит автоматически через HTTP.
- Имена хостов проксируются.
- Имена хостов в сертификате разрешаются в IP-адреса, назначенные зоне.
- Сертификат не содержит подстановочных имён.
Если условия выполнены, но HTTP DCV последовательно завершается неудачно, процесс переключается на TXT. Этот график зависит от срока действия сертификата.
- 90-дневные сертификаты: после сбоев в течение 15 дней
- 30-дневные сертификаты: после сбоев в течение 7 дней
- Сертификаты сроком на 14 дней: после 3 дней сбоев