INTEGRITY Документация

TXT

Проверка с помощью TXT-записи требует создания TXT-записи в авторитативной DNS-зоне имени хоста.



Когда использовать

Как правило, проверку DCV на основе TXT-записи необходимо выполнять, если ваш сертификат требует DCV и вы не можете выполнить Делегированная DCV.


Настройка

Укажите метод DCV

Если вы хотите использовать Сертификат Universal SSL, вам нужно будет изменить validation_method через API и укажите выбранный вами метод проверки.

Как вариант, вы можете заказать расширенный сертификат через дашборд или API.

Получение значений DCV

После того как вы создайте новый сертификат и выберите метод проверки TXT, ваши токены будут готовы через несколько секунд.

Эти токены можно получить через API или панель управления, когда сертификаты находятся в ожидает проверки статус во время создания пользовательского имени хоста или во время продления сертификата.

Вы можете получить доступ к этим токенам через API с помощью GET запрос и включая status=pending_validation в качестве параметра запроса.

Например, ниже выделены два токена в ответе API для wildcard-сертификата.

Ответ
{
  "result": [
    {
      "id": "<CERTIFICATE_ID>",
      "type": "advanced",
      "hosts": ["*.<DOMAIN>.com", "<DOMAIN>.com"],
      "primary_certificate": "0",
      "status": "pending_validation",
      "certificates": [],
      "created_on": "2022-10-12T21:46:21.979150Z",
      "validity_days": 90,
      "validation_method": "txt",
      "validation_records": [
        {
          "status": "pending",
          "txt_name": "_acme-challenge.<DOMAIN>.com",
          "txt_value": "lXLOcN6cPv0nproViNcUHcahD9TrIPlNgdwesj0pYpk"
        },
        {
          "status": "pending",
          "txt_name": "_acme-challenge.<DOMAIN>.com",
          "txt_value": "O0o8VgJu_OGu-T30_cvT-4xO5ZX1_2WsVNUrpUKE6ns"
        }
      ],
      "certificate_authority": "google"
    }
  ]
}
  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.

    Перейдите в Edge Certificates ↗
  2. Выберите сертификат.

  3. Скопируйте значения для Имя записи TXT для проверки сертификата и Значение записи TXT для проверки сертификата.

Если вы ранее создали подстановочный знак сертификата вам потребуется скопировать значения для двух разных проверочных TXT-записей.

Обновление DNS записей

У своего авторитетного DNS-провайдера создайте TXT-запись с именем txt_name и содержащий txt_value.

Повторите этот процесс для всех записей DCV, возвращенных в validation_records поле вашему провайдеру авторитетного DNS.

Если проверка не пройдена хотя бы для одного имени хоста в сертификате, сертификат не будет выпущен или продлен.

Это означает, что wildcard-сертификат, охватывающий example.com и *.example.com потребует размещения двух токенов DCV у авторитативного DNS-провайдера. Аналогично, для сертификата с пятью именами хостов в SAN (включая wildcard) потребуется разместить у авторитативного DNS-провайдера пять токенов DCV. Сертификатам с несколькими наборами (например, RSA и ECDSA) также может потребоваться несколько токенов DCV.

Завершение DCV

После обновления записей DNS вы можете либо дождаться следующей попытки или запросите немедленную повторную проверку.

Чтобы запросить немедленную повторную проверку, отправьте ещё один Запрос PATCH с тем же validation_method в качестве текущего метода проверки.

TXT-записи, используемые для DCV, можно удалить у вашего провайдера авторитативной DNS сразу после выпуска сертификата.

Обновление

Даже если вы вручную выполняете DCV при выпуске сертификатов в частичная настройка DNS, при продлении сертификата Cloudflare попытается автоматически выполнить DCV через HTTP.

Если при первой попытке подтверждаются все перечисленные ниже условия, продление происходит автоматически через HTTP.

Если хотя бы одно из условий не выполняется, продление сертификата возвращается к выбранному вами способу, и вам нужно будет повторить процесс DCV вручную.

Cloudflare создаёт токены продления за 30 дней до истечения срока действия сертификата.