← Cloudflare SSL/TLS / ssl / reference
Закрепление сертификата
Cloudflare не поддерживает закрепление открытых ключей HTTP (HPKP) для универсальных, расширенных сертификатов или сертификатов настраиваемых имён хостов.
Cloudflare регулярно обновляет периферийные сертификаты, выданные для вашего домена. Если бы HPKP был включён, домен становился бы недоступен при каждой смене сертификата, поскольку новый сертификат не соответствовал бы закреплённому ключу. Кроме того, отраслевые эксперты ↗ не рекомендуют использовать HPKP. Подробный обзор приведен в статье блога Cloudflare почему пиннинг сертификатов устарел ↗.
Рекомендуемая альтернатива
Проблема, которую призван решить HPKP, это предотвращение неправомерного выпуска сертификатов. Более безопасный способ обнаружить неправомерный выпуск без риска простоя: Certificate Transparency Monitoring, которая уведомляет вас о выпуске сертификата для вашего домена.
Если вам необходимо закреплять сертификаты
Если ваш сценарий использования требует certificate pinning, единственный рекомендуемый способ: загрузить пользовательский сертификат в Cloudflare и закрепить его. Поскольку вы контролируете жизненный цикл сертификата, включая сроки продления, выбор CA и ключевой материал, вы можете обеспечить непрерывность закрепления. Однако закрепление сертификатов всё равно несёт риск простоя: если при продлении разворачивается новый ключ, клиенты, закреплённые на старом ключе, не смогут установить TLS-соединение. Если вам нужна непрерывность закрепления, необходимо намеренно использовать тот же ключевой материал при продлении. Проверьте продлённые сертификаты в тестовая среда (staging) перед производственным использованием.
Выберите определяемый пользователем метод объединения (bundle method) чтобы вы могли точно контролировать, какой именно CA, промежуточный и конечный сертификат используется.