INTEGRITY Документация

Управление сертификатами

Дополнительные сведения об управлении сертификатами, которые используются с на уровне зоны и для каждого имени хоста Authenticated Origin Pulls. Global AOP использует сертификат, предоставленный Cloudflare, и не требует управления сертификатами.


Сертификаты с истёкшим сроком действия

Cloudflare не удаляет клиентские сертификаты по истечении срока действия, пока вы не отправите запрос на удаление соответствующего сертификата через Cloudflare API (Удаление сертификата уровня зоны или Удаление сертификата уровня хоста). Если ваш источник принимает только действительный клиентский сертификат, он будет отклонять запросы после истечения срока действия сертификата.

Убедитесь, что у вас есть уведомления настроить, чтобы получать оповещения за 30 и 14 дней до истечения срока действия сертификата AOP.


Используйте специализированные сертификаты

Чтобы одновременно применять разные клиентские сертификаты на уровне зоны и на уровне имени хоста, можно совместить пользовательские сертификаты уровня зоны и уровня имени хоста.

Сначала настройте AOP на уровне зоны с использованием вашего сертификата. Затем загрузите специализированные сертификаты для отдельные имена хостов. Сертификаты для отдельных имён хостов имеют приоритет над сертификатами уровня зоны для указанного имени хоста.


Замена сертификата без простоя через API

Для каждого имени хоста

  1. Загрузите новый сертификат.
  2. Список ваших сертификатов и запишите идентификатор загруженного сертификата.
  3. Включение Authenticated Origin Pulls для конкретного имени хоста, используя идентификатор, полученный на шаге 2, чтобы указать нужный сертификат:

Необходимые разрешения API-токена

Хотя бы одно из следующих права доступа токена требуется:
Включение или отключение имени хоста для аутентификации клиента
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/origin_tls_client_auth/hostnames" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"config": [
				{
						"enabled": true,
						"hostname": "<HOSTNAME>",
						"cert_id": "<CERT_ID>"
				}
		]
	}'

Уровень зоны

  1. Загрузите новый сертификат.
  2. Проверьте, что новый сертификат имеет статус Active.
  3. После того как сертификат станет активным, удалите предыдущий сертификат.