INTEGRITY Документация

Центры сертификации

Для получения публично доверенных сертификатов Cloudflare сотрудничает с разными удостоверяющими центрами (CA). На этой странице можно узнать, какие CA используются в каждом продукте Cloudflare, а также больше узнать об функции, ограничения и совместимость с браузерами.

Доступность по типу сертификата и алгоритму шифрования

Сертификат Алгоритм Let's Encrypt Google Trust Services SSL.com Sectigo
Universal ECDSA


RSA
(Только для платных тарифных планов)









N/A


N/A
Продвинутый уровень ECDSA


RSA











N/A


N/A
Total TLS ECDSA


RSA











N/A


N/A
SSL for SaaS ECDSA


RSA











N/A


N/A
Резервная копия ECDSA

RSA








Возможности, ограничения и совместимость с браузерами


Let's Encrypt

Ограничения

Совместимость с браузерами

Главный фактор, определяющий, может ли платформа проверять сертификаты Let's Encrypt, это то, доверяет ли она самоподписанному сертификату ISRG Root X1. Как сообщила Let's Encrypt, изменение в цепочке доверия в 2024 году, старые устройства (например, Android 7.0 и более ранние версии), которые доверяют только кросс-подписанной версии ISRG Root X1, больше не поддерживаются.

Полный список поддерживаемых клиентов можно найти в Документация Let's Encrypt. Более старые версии клиентов Android и Java могут быть несовместимы с сертификатами Let's Encrypt.

Другие ресурсы

Корневые удостоверяющие центры Let's Encrypt: Для проверки совместимости между цепочкой и клиентом. Как описано в Закрепление сертификата, вам следует не используйте этот список в качестве эталона при пиннинге сертификатов.


Google Trust Services

Совместимость с браузерами (максимальная совместимость)

При кросс-подписании с помощью Корневой CA GlobalSign который устанавливается на клиентских устройствах уже более 20 лет, Google Trust Services может обеспечить оптимальную поддержку на широком спектре устройств.

В настоящее время доверие обеспечивают Microsoft, Mozilla, Safari, Cisco, Oracle Java и браузер 360 от Qihoo, поэтому охвачены все браузеры и операционные системы, которые полагаются на эти корневые программы.

Вы можете использовать список корневых CA для проверки совместимости между цепочкой и клиентом, но, как поясняется в Закрепление сертификата, вам следует не используйте этот список в качестве эталона при пиннинге сертификатов.


SSL.com

Ограничения

Токены DCV от SSL.com привязаны отдельно к сертификатам RSA и сертификатам ECDSA. Это означает, что в случаях, когда вам нужно выполнить DCV вручную, вам придётся размещать по два токена проверки на каждый заказ сертификата. Чтобы избежать лишних сложностей в управлении, рассмотрите использование полная настройка, или настройка Делегированная DCV.

Совместимость с браузерами

SSL.com отличается высокой совместимостью: сертификаты принимают более 99.9% браузеров, планшетов и мобильных устройств.

Сертификаты SSL.com перекрёстно подписан Certum и CA, выполняющий кросс-подписание промежуточных сертификатов датируется 2004 годом.

Другие ресурсы

Допустимые домены верхнего уровня (TLD) и текущие ограничения


Sectigo

Совместимость с браузерами

См. документация Sectigo.


CAA-записи

DNS-запись авторизации удостоверяющего центра (CAA) указывает, каким удостоверяющим центрам (CA) разрешено выпускать сертификаты для домена. Она снижает риск несанкционированного выпуска сертификатов и способствует стандартизации в рамках вашей организации.


Если вы используете Cloudflare в качестве DNS-провайдера, записи CAA будут добавлены автоматически от вашего имени. Если вам нужно добавить записи CAA самостоятельно, обратитесь к Добавление записей CAA.

В следующей таблице приведено содержимое записи CAA для каждого CA:

Центр сертификации Содержимое записи CAA
Let's Encrypt letsencrypt.org
Google Trust Services pki.goog; cansignhttpexchanges=yes
SSL.com ssl.com
Sectigo sectigo.com

Сноски

  1. Платежный шлюз, используемый с некоторыми плагинами электронной коммерции.