有时,域名会被 Cloudflare 的 CA 合作伙伴标记为“高风险”。通常这仅针对 Alexa 排名在 1–1,000 的域名,以及被 Google Safe Browsing 服务标记为钓鱼或恶意软件的域名。
如果域名被 CA 标记,你需要在验证完成前联系支持。API 调用会返回失败指示,以及可提交工单的链接。
CAA 是 RFC 6844 ↗ 中定义的一种 DNS 资源记录类型,允许域名所有者指明哪些 CA 被允许为其颁发证书。
如果你的客户在其域名上设置了 CAA 记录,他们需要添加以下记录,或完全移除 CAA:
example.com. IN CAA 0 issue "pki.goog"
example.com. IN CAA 0 issue "letsencrypt.org"
example.com. IN CAA 0 issue "ssl.com"虽然可以在客户希望与你服务一起使用的子域名上设置 CAA 记录,但通常会设置在域 apex 上。如果他们在子域名上有 CAA 记录,也必须移除这些记录。
在某些情况下,验证可能因你的主机名指向定义了 CAA 记录的 CNAME 目标而被阻止。
在这种情况下,你需要选择目标处存在 CAA 记录的证书颁发机构,或与拥有该目标的服务提供商一起审查配置。
如果证书签发超时,错误消息会指明超时发生的位置:
- Timed Out (Initializing)
- Timed Out (Validation)
- Timed Out (Issuance)
- Timed Out (Deployment)
- Timed Out (Deletion)
要修复此错误,通过 API 发送 PATCH 请求,或在仪表板中对该特定自定义主机名选择 Refresh(刷新)。如果使用 API,请确保 --data 字段包含与原始请求相同 method 和 type 的 ssl 对象。
如果这些操作仍返回错误,请删除并重新创建该自定义主机名。
你可以发送 PATCH 请求 以请求对任意证书进行立即验证检查。PATCH 数据应包含与原始请求相同的 ssl 对象。