INTEGRITY Документация

Настройка

Geo Key Manager v2 Бета

Geo Key Manager v2 даёт клиентам возможность гибко выбирать географические границы хранения своих ключей.

С помощью policy поле клиенты могут задавать политики со списками разрешённых и запрещённых стран или регионов, в которых должен храниться закрытый ключ.

Чтобы использовать Geo Key Manager v2 через API, в целом выполните действия для загрузить пользовательский сертификат.

При отправке POST запрос, включите policy параметр для определения политик, содержащих списки разрешенных и запрещенных стран или регионов, где должен храниться закрытый ключ.

Примеры

Храните закрытые ключи в ЕС и США.

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Access: Mutual TLS Certificates Write
  • SSL and Certificates Write
Create SSL Configuration
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/custom_certificates" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"certificate": "certificate",
		"private_key": "<PRIVATE_KEY>",
		"policy": "(country: US) and (region: EU)",
		"type": "sni_custom"
	}'

Храните закрытые ключи в ЕС, но не во Франции

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
  • Access: Mutual TLS Certificates Write
  • SSL and Certificates Write
Create SSL Configuration
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/custom_certificates" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"certificate": "certificate",
		"private_key": "<PRIVATE_KEY>",
		"policy": "(region: EU) and (not country: FR)",
		"type": "sni_custom"
	}'

Geo Key Manager v1

Первая версия Geo Key Manager поддерживает 3 региона: U.S., E.U. и набор High Security Data Centers. Если вы хотите ограничить использование приватного ключа другой страной или регионом, подать заявку на участие в закрытом бета-тестировании новой версии.

Чтобы использовать Geo Key Manager в панели управления:

  1. Выполните шаги, чтобы загрузить пользовательский сертификат.
  2. Для Ограничение приватного ключа, выберите один из следующих вариантов:
    • Распространять на все дата-центры Cloudflare (оптимальная производительность)
    • Распространять только на дата-центры в США
    • Распространять только на дата-центры в ЕС
    • Распространять только на дата-центры с наивысшим уровнем защиты (подробнее)
  3. Выберите Загрузка пользовательского сертификата.

Чтобы использовать Geo Key Manager через API, в целом выполните действия для загрузить пользовательский сертификат.

При отправке POST запрос, включите geo_restrictions параметр, установленный в одно из следующих значений: