第一个版本的 SSL for SaaS 已于 2021 年 9 月 1 日被弃用。
在 SSL for SaaS v1 中,由于基于分配给启用了 SSL for SaaS 的区域的 IP 地址,将针对自定义主机名的流量代理到源站。这种基于 IP 的路由引入了复杂性,阻碍了客户在零停机时间的情况下进行更改。
SSL for SaaS v2 移除了基于 IP 的路由及其相关问题。取而代之的是,根据 SaaS 区域的自定义主机名将流量代理到源站。这意味着除了 SSL 证书验证之外,在创建自定义主机名后,自定义主机名现在还需要通过一个主机名验证步骤。这通过确保只有经过验证的主机名才被代理到您的源站,从而在 SSL for SaaS v1 的基础上增加了一层安全性。
为了确保您的服务不被中断,您需要对每个新的自定义主机名执行一次额外的所有权检查。有三种方法可以验证所有权:TXT、HTTP 和 CNAME。在流量通过 Cloudflare 边缘进行代理之前,请使用 TXT 和 HTTP 进行预验证,以验证自定义主机名。
使用 TXT 或 HTTP 验证方法有助于您避免在迁移过程中出现停机。如果您选择使用 CNAME 验证,您的域可能会落后于它的回退计划。
通过 API 使用 TXT 方法创建自定义主机名时,会提供一个 TXT ownership_verification 记录,供您的客户添加到其 DNS 中以进行所有权验证检查。添加 TXT 记录后,该自定义主机名将在 Cloudflare SSL/TLS 应用程序中的“自定义主机名”选项卡下被标记为Active(活动)。
通过 API 使用 HTTP 创建自定义主机名时,会提供一个 HTTP ownership_verification 令牌。HTTP 验证主要被拥有大量部署了且支持 HTTPS 的自定义域的组织所使用。从您的源 Web 服务器提供 HTTP 令牌,可以在通过 Cloudflare 代理域流量之前允许进行主机名验证。
Cloudflare 会使用 User-Agent: Cloudflare Custom Hostname Verification 向 http_url 发送 GET 请求。
如果您验证了一个尚未通过 Cloudflare 代理流量的主机名,那么在 HTTP 令牌被验证时,该自定义主机名将在 Cloudflare SSL/TLS 应用程序中(在自定义主机名选项卡下)被标记为Active(活动)。
如果您的主机名已经在通过 Cloudflare 代理流量,那么仅靠 HTTP 验证是不够的,主机名只有在完成基于 DNS 的验证后才会变为活动状态。
虽然您可以利用 CNAME 验证,但我们建议您使用 TXT 或 HTTP 验证方法。
一旦 Cloudflare 检测到自定义主机名是一个指向为 SSL for SaaS 域配置的 fallback 记录的 CNAME 记录,也能验证自定义主机名。虽然这是最简单的验证方法,它也会增加出错的风险。由于 CNAME 记录也会将流量路由到 Cloudflare 的边缘,流量可能会在自定义主机名完成验证或 SSL 证书签发之前到达我们的边缘。
一旦您测试并将主机名验证步骤添加到您的自定义主机名创建流程中,请联系您的客户团队,以安排一个日期迁移您的 SSL for SaaS v1 区域。您的客户团队将与您合作,在无停机时间的情况下验证您现有的自定义主机名。
无论是 BYOIP 地址还是为 Apex Proxying 配置的 IP 地址,只要通过将 BYOIP 地址或 Apex Proxy IP 地址用作自定义主机名的 DNS A 记录目标,就能成功完成主机名验证。
SSL for SaaS v2 在功能上等同于 SSL for SaaS v1,但取消了在 Cloudflare 边缘使用特定任播 IP 地址以及将 Cloudflare 的 Universal SSL 产品与 SSL for SaaS 区域一起使用的要求。
一旦开始针对您的区域进行迁移,Cloudflare 将要求每个自定义主机名都通过主机名验证检查。那些正利用 DNS CNAME 记录代理到 Cloudflare 的现有自定义主机名将自动重新验证并迁移到新版本,且不会有任何停机时间。而在迁移开始后创建的任何自定义主机名,都将需要使用上述提到的其中一种验证方法来通过主机名验证检查。
在迁移前,您应该:
- 要测试验证方法,请设置一个测试区域,并要求您的客户团队启用 SSL for SaaS v2。
- 等待您的客户团队运行我们的预迁移工具。该工具会将您的主机名分为以下状态之一:
test_pending:处于验证过程中,或者无法验证并被重新放入队列等待验证。在状态转为test_failed之前,自定义主机名将被重新放入队列 25 次。test_active:已通过 CNAME 验证test_active_apex:已通过 Apex Proxy 验证test_blocked:在迁移期间,由于主机名属于被禁止的区域,该主机名将被阻止。请联系您的客户团队以核实被禁止的自定义主机名并继续进行迁移。test_failed:在进行 25 次主机名验证尝试后均告失败
- 使用以下方法之一查看我们的预迁移工具(由您的客户团队运行)的结果:
- 通过 API:
https://api.cloudflare.com/client/v4/zones/{zone_tag}/custom_hostnames?hostname_status={status} - 通过 CSV 文件(由您的客户团队提供)
- 通过 Cloudflare 仪表板:

- 通过 API:
- 批准迁移。您的客户团队将与您合作,为您的每个 SSL for SaaS 区域安排一个迁移窗口。
迁移开始并经过一段时间的推进后,Cloudflare 将生成一份未能成功迁移的自定义主机名列表,并请求您的批准以完成迁移。当您给予批准时,迁移将完成,区域将禁用 SSL for SaaS v1,任何尚未完成主机名验证的自定义主机名将不再起作用。
迁移时间线取决于自定义主机名的数量。例如,如果一个区域的自定义主机名少于 10,000 个,列表可能会在开始迁移后的一小时左右生成。如果一个区域有数百万个自定义主机名,那么可能需要长达 24 小时才能找出未能成功迁移的实例。
当您的客户团队请求批准完成迁移时,请及时回复。在随后仍未完成主机名验证的自定义主机名被系统性删除之前,您将有两周时间去验证它们。
迁移过程于 2021 年 3 月 31 日开始,并持续到 2021 年 9 月 1 日最终弃用为止。
如果您想在 2021 年 3 月 31 日之前开始迁移过程,请联系您的客户团队,他们将与您合作以加快进程。否则,您的客户团队将与您联系,安排一个迁移窗口时间,以便您的区域在 2021 年 9 月 1 日 停止服务日期之前迁移。
如果您有任何问题,请联系您的客户团队或 SaaSv2@cloudflare.com。