← Cloudflare SSL/TLS / ssl / reference
Центры сертификации
Для получения публично доверенных сертификатов Cloudflare сотрудничает с разными удостоверяющими центрами (CA). На этой странице можно узнать, какие CA используются в каждом продукте Cloudflare, а также больше узнать об функции, ограничения и совместимость с браузерами.
Доступность по типу сертификата и алгоритму шифрования
| Сертификат | Алгоритм | Let's Encrypt | Google Trust Services | SSL.com | Sectigo |
|---|---|---|---|---|---|
| Universal | ECDSA RSA (Только для платных тарифных планов) |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Продвинутый уровень | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Total TLS | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| SSL for SaaS | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Резервная копия | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
✅ ✅ |
Возможности, ограничения и совместимость с браузерами
Let's Encrypt
- Поддерживает сроки действия продолжительностью 90 дней.
- Токены DCV действительны в течение 7 дней.
Ограничения
- Имя хоста в сертификате может содержать до 10 уровней поддоменов.
- Лимит на количество дублирующихся сертификатов: 5 сертификатов ↗ в неделю.
- Redsys1 несовместим с сертификатами Let's Encrypt. Если вы используете Redsys и сталкиваетесь с проблемами при использовании сертификатов Let's Encrypt, закажите расширенный сертификат или загрузите пользовательский сертификат, чтобы использовать другой CA.
Совместимость с браузерами
Главный фактор, определяющий, может ли платформа проверять сертификаты Let's Encrypt, это то, доверяет ли она самоподписанному сертификату ISRG Root X1. Как сообщила Let's Encrypt, изменение в цепочке доверия в 2024 году ↗, старые устройства (например, Android 7.0 и более ранние версии), которые доверяют только кросс-подписанной версии ISRG Root X1, больше не поддерживаются.
Полный список поддерживаемых клиентов можно найти в Документация Let's Encrypt ↗. Более старые версии клиентов Android и Java могут быть несовместимы с сертификатами Let's Encrypt.
Другие ресурсы
Корневые удостоверяющие центры Let's Encrypt ↗: Для проверки совместимости между цепочкой и клиентом. Как описано в Закрепление сертификата, вам следует не используйте этот список в качестве эталона при пиннинге сертификатов.
Google Trust Services
- Поддерживает сроки действия продолжительностью 14, 30 и 90 дней.
- Токены DCV действительны в течение 14 дней.
Совместимость с браузерами (максимальная совместимость)
При кросс-подписании с помощью Корневой CA GlobalSign ↗ который устанавливается на клиентских устройствах уже более 20 лет, Google Trust Services может обеспечить оптимальную поддержку на широком спектре устройств.
В настоящее время доверие обеспечивают Microsoft, Mozilla, Safari, Cisco, Oracle Java и браузер 360 от Qihoo, поэтому охвачены все браузеры и операционные системы, которые полагаются на эти корневые программы.
Вы можете использовать список корневых CA ↗ для проверки совместимости между цепочкой и клиентом, но, как поясняется в Закрепление сертификата, вам следует не используйте этот список в качестве эталона при пиннинге сертификатов.
SSL.com
- Поддерживает сроки действия продолжительностью 14, 30 и 90 дней. Клиенты Enterprise, использующие расширенные сертификаты также можно выбрать срок действия в один год.
- Токены DCV действительны в течение 14 дней.
Ограничения
Токены DCV от SSL.com привязаны отдельно к сертификатам RSA и сертификатам ECDSA. Это означает, что в случаях, когда вам нужно выполнить DCV вручную, вам придётся размещать по два токена проверки на каждый заказ сертификата. Чтобы избежать лишних сложностей в управлении, рассмотрите использование полная настройка, или настройка Делегированная DCV.
Совместимость с браузерами
SSL.com отличается высокой совместимостью: сертификаты принимают более 99.9% браузеров, планшетов и мобильных устройств.
Сертификаты SSL.com перекрёстно подписан Certum ↗ и CA, выполняющий кросс-подписание промежуточных сертификатов ↗ датируется 2004 годом.
Другие ресурсы
Допустимые домены верхнего уровня (TLD) и текущие ограничения ↗
Sectigo
- Используется только для Резервные сертификаты.
- Резервные сертификаты действительны в течение 90 дней.
Совместимость с браузерами
CAA-записи
DNS-запись авторизации удостоверяющего центра (CAA) указывает, каким удостоверяющим центрам (CA) разрешено выпускать сертификаты для домена. Она снижает риск несанкционированного выпуска сертификатов и способствует стандартизации в рамках вашей организации.
Если вы используете Cloudflare в качестве DNS-провайдера, записи CAA будут добавлены автоматически от вашего имени. Если вам нужно добавить записи CAA самостоятельно, обратитесь к Добавление записей CAA.
В следующей таблице приведено содержимое записи CAA для каждого CA:
| Центр сертификации | Содержимое записи CAA |
|---|---|
| Let's Encrypt | letsencrypt.org |
| Google Trust Services | pki.goog; cansignhttpexchanges=yes |
| SSL.com | ssl.com |
| Sectigo | sectigo.com |
Сноски
-
Платежный шлюз, используемый с некоторыми плагинами электронной коммерции. ↩