INTEGRITY Документация

Ротация пакетов сертификатов ACM

Пакеты сертификатов Advanced Certificate Manager (ACM) нельзя обновить на месте. Чтобы заменить существующий пакет (например, изменить удостоверяющий центр, добавить имена хостов или изменить метод проверки), создайте новый пакет и дождитесь, пока он не достигнет Активно статус, а затем удалите старый.

Основной принцип заключается в том, чтобы новый пакет сертификатов достиг Активно перед удалением старого. Это исключает разрыв в покрытии и простой для ваших пользователей.


1. Создание нового пакета сертификатов

  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.

    Перейдите в Edge Certificates ↗
  2. Выберите Заказать расширенный сертификат.

  3. Настройте новый пакет сертификатов с нужными хостами, центром сертификации и методом проверки.

  4. Выберите Save.

Используйте Заказать пакет сертификатов конечную точку, чтобы создать новый пакет.

Добавьте новый cloudflare_certificate_pack ресурс в свою конфигурацию Terraform и примените ее. См. Примечания, касающиеся Terraform ниже, прежде чем продолжить.

2. Дождитесь статуса Active

После оформления заказа новый пакет сертификатов проходит через несколько промежуточных состояний, прежде чем будет готов обслуживать трафик:

  1. Инициализация
  2. Pending Validation
  3. Pending Issuance
  4. Pending Deployment
  5. Активно

Не удаляйте старый пакет сертификатов, пока новый не достигнет статуса Активно. См. Статусы сертификатов для описания каждого этапа.

Отслеживайте прогресс на Edge Certificates страницу в панели управления или опрашивайте Get Certificate Pack конечная точка API.

Для зон, использующих Cloudflare в качестве авторитативного DNS-сервера (полная настройка), большинство проверок завершается в течение нескольких минут. Для частичные настройки (CNAME), вам нужно будет размещать токены DCV вручную, подробнее см. в Методы DCV для подробностей. Срок действия токенов DCV истекает, если проверка не выполнена в пределах окна действия (7 дней для Let's Encrypt, 14 дней для Google Trust Services и SSL.com).

3. Удалите старый пакет сертификатов

После того как новый пакет будет Активно, старый можно безопасно удалить.

  1. На панели управления Cloudflare перейдите к разделу Edge Certificates страницу.

    Перейдите в Edge Certificates ↗
  2. Выберите старый пакет сертификатов.

  3. Выберите Delete Certificate.

Используйте Delete Certificate Pack конечная точка.

Удалите старый cloudflare_certificate_pack ресурс из своей конфигурации Terraform и примените ее. См. Примечания, касающиеся Terraform ниже.

4. Ожидайте кратковременное состояние Pending Deployment

После удаления старого пакета оставшийся сертификат может ненадолго отображаться как Pending Deployment перед возвратом к Активно. Это отражает обычный цикл повторной оценки на edge-серверах по мере распространения изменения по глобальной сети и обычно устраняется в течение нескольких минут без влияния на трафик.

Если сертификат остается в Pending Deployment дольше, чем ожидалось, см. Статусы сертификатов и обратитесь в Служба поддержки Cloudflare.


Terraform

Пакеты сертификатов нельзя обновить на месте: изменяется каждый атрибут cloudflare_certificate_pack ресурс при изменении принудительно создает новый ресурс. Учитывайте это ограничение при планировании ротации.

Автоматическое ожидание статуса Active

Задайте wait_for_active_status = true на новом ресурсе, чтобы Terraform блокировал применение, пока пакет сертификатов не достигнет Активно. Это устраняет необходимость вручную опрашивать дашборд или API между шагами 1 и 3.

  1. Добавьте новый cloudflare_certificate_pack ресурс с wait_for_active_status = true и выполните terraform apply. Применение не завершится, пока пакет не перейдёт в статус Active.
  2. Удалите старый ресурс из конфигурации и выполните terraform apply чтобы удалить его.

Для ротации отдельного ресурса без простоя, когда старое и новое состояние не могут существовать одновременно, используйте create_before_destroy мета-аргумент жизненного цикла.

См. cloudflare_certificate_pack документацию провайдера для полной схемы ресурса.


Типичные проблемы ротации

Ограничение частоты запросов Let's Encrypt

Let's Encrypt ограничивает выпуск новых сертификатов пятью за семь дней для одного и того же набора имен хостов. Повторные перевыпуски сертификатов (например, при тестировании или в циклах автоматизации) могут исчерпать этот лимит и заблокировать дальнейший выпуск на срок до недели.

Если вы достигли этого лимита, переключите удостоверяющий центр на Google Trust Services или SSL.com или дождитесь окончания периода ограничения частоты запросов. См. Ограничения частоты запросов Let's Encrypt для получения подробностей.

Пакет завис в статусе Pending Validation

Если новый пакет остаётся в Pending Validation дольше 15 минут, проверьте правильность настройки метода DCV. См. Проверка контроля над доменом и Устранение неполадок при проверке контроля над доменом.


Отличие от замены пользовательского сертификата

На этой странице рассматривается Пакеты сертификатов ACM (сертификаты Domain Validated, управляемые Cloudflare и заказанные через Advanced Certificate Manager).

Если вы используете пользовательский сертификат (сертификат, который вы предоставили), Cloudflare обеспечивает встроенную Замена сертификата SSL и ключа процесс, который выполняет ротацию без необходимости управлять двумя пакетами. См. Управление пользовательскими сертификатами.