在 Cloudflare 创建客户端证书 后,可能难以区分生成的证书。
使用 Cloudflare 生成私钥和 CSR 的选项适用于较简单的场景,证书将仅以 "CN=Cloudflare, C=US" 生成。
如果需要按组织为客户区分客户端证书,可以自行生成私钥和 CSR。生成私钥和 CSR 时,可以输入将并入证书请求的信息。
例如,如果运行以下命令(需已安装 OpenSSL):
openssl req -new -newkey rsa:2048 -nodes -keyout client1.key -out client1.csr然后可以指定:
Country Name (2 letter code) []:
State or Province Name (full name) []:
Locality Name (eg, city) []:
Organization Name (eg, company) []:
Organizational Unit Name (eg, section) []:
Common Name (eg, fully qualified host name) []:
Email Address []:通常,添加 Country Name 和 Organization Name 就足够了,但您可以根据需要提供尽可能多的信息。
这些附加信息将包含在 Certificate Subject(证书主体) 中,便于您轻松识别哪个证书属于哪个客户端。这也可以在需要时更轻松地吊销特定证书。
下图显示了在 Cloudflare 仪表板上,带有 Country Name、Organization Name 和 Organizational Unit Name 的证书示例:
