在证书颁发机构(CA)为域名签发证书之前,请求方必须证明其控制该域名。此过程称为域名控制验证(DCV)。
若未完成 DCV,CA 无法签发或续期证书,访问你站点的访客将看到 SSL/TLS 错误。
对于自定义证书,你在请求或续期证书时直接与 CA 处理 DCV。
对于通过 Cloudflare 签发的证书,DCV 是否自动取决于你的 DNS 设置。
若你的域名使用 full setup — 即 Cloudflare 运行你的权威 nameserver — Cloudflare 会代表你使用 TXT 记录自动处理 DCV。更多详情请参阅启用 Universal SSL。
若你的应用使用 partial DNS 设置 — 即 Cloudflare 不运行你的权威 nameserver — 你可能需要执行额外步骤以完成 DCV。
若非通配符证书上的每个主机名都通过 Cloudflare 代理流量,且 DCV 方法为 HTTP,Cloudflare 可以自动代表您完成 DCV。
这适用于使用 Universal 或 Advanced certificates 的客户。
若证书上的某个主机名未通过 Cloudflare 代理流量,证书的签发和续期因您使用的证书类型而异:
- Universal(通用):使用可用的方法之一执行 DCV。
- Advanced(高级):在大多数情况下,您可以选择 Delegated DCV,这大大简化了证书管理。
对于通配符主机名证书,证书的签发和续期因您使用的证书类型而异:
- Universal(通用):使用 TXT 验证方法 执行 DCV。
- Advanced(高级):在大多数情况下,您可以选择 Delegated DCV,这大大简化了证书管理。
若无法使用 Delegated DCV,您需要使用基于 TXT 的 DCV 进行证书签发和续期。这意味着您需要为证书上的每个主机名放置一个 TXT DCV 令牌。若证书上一个或多个主机名验证失败,证书将无法签发或续期。
这意味着覆盖 example.com 和 *.example.com 的通配符证书需要在权威 DNS 提供商处放置两个 DCV 令牌。同样,SAN 中包含五个主机名(含通配符)的证书需要在权威 DNS 提供商处放置五个 DCV 令牌。