针对经身份验证的源站拉取和自定义源站信任存储的后量子 ML-DSA 证书
Cloudflare 现在在 Cloudflare 边缘与您的源站服务器之间的连接上接受 ML-DSA ↗ (FIPS 204) 后量子证书。结合我们现有的 X25519MLKEM768 密钥协商,这使您能够在 Cloudflare 到源站的连接上建立端到端后量子身份验证。
ML-DSA 在两个面向源站的功能中得到支持:
- 经身份验证的源站拉取 (AOP) — 上传一个 ML-DSA 客户端证书,Cloudflare 将在向您的源站进行 mTLS 握手期间出示该证书。可在区域(zone)级别和每个主机名范围内使用。
- 自定义源站信任存储 (COTS) — 上传一个 ML-DSA 证书颁发机构,Cloudflare 在完全(严格)加密模式 下验证您的源站服务器证书时将信任该机构。
有关证书生成和设置指导,请参阅后量子签名;有关 Cloudflare 当前后量子部署状态,请参阅 Cloudflare 产品中的 PQC。
新的 cloudflare_branding 标志允许所有 CA 为超过 64 个字符的主机名签发证书
要为超过 64 个字符的主机名订购证书,客户现在可以通过 API 订购证书时使用 cloudflare_branding 标志。将 cloudflare_branding 设置为 true 后,将使用 sni.cloudflaressl.com 作为通用名称(common name),而长主机名将作为主题备用名称(SAN)的一部分添加。
SSL.com 可用于 ACM 和 SSL for SaaS
SSL.com 是 Cloudflare 合作的证书颁发机构之一。SSL.com 现可作为 Advanced Certificate Manager (ACM) 或 SSL for SaaS 客户的选项。详情请参阅我们的参考文档。