跳转到内容
搜索文档

域名控制验证 (DCV)

最后更新 查看 MarkdownAgent 设置

在证书颁发机构(CA)为域名签发证书之前,请求方必须证明其控制该域名。此过程称为域名控制验证(DCV)。

若未完成 DCV,CA 无法签发或续期证书,访问你站点的访客将看到 SSL/TLS 错误。

对于自定义证书,你在请求或续期证书时直接与 CA 处理 DCV。

对于通过 Cloudflare 签发的证书,DCV 是否自动取决于你的 DNS 设置。


Full DNS 设置 - 无需操作

若你的域名使用 full setup — 即 Cloudflare 运行你的权威 nameserver — Cloudflare 会代表你使用 TXT 记录自动处理 DCV。更多详情请参阅启用 Universal SSL


Partial DNS 设置 - 有时需要操作

若你的应用使用 partial DNS 设置 — 即 Cloudflare 不运行你的权威 nameserver — 你可能需要执行额外步骤以完成 DCV。

非通配符证书

若非通配符证书上的每个主机名都通过 Cloudflare 代理流量,且 DCV 方法为 HTTP,Cloudflare 可以自动代表您完成 DCV。

这适用于使用 UniversalAdvanced certificates 的客户。

若证书上的某个主机名未通过 Cloudflare 代理流量,证书的签发和续期因您使用的证书类型而异:

  • Universal(通用):使用可用的方法之一执行 DCV。
  • Advanced(高级):在大多数情况下,您可以选择 Delegated DCV,这大大简化了证书管理。

通配符证书

对于通配符主机名证书,证书的签发和续期因您使用的证书类型而异:

  • Universal(通用):使用 TXT 验证方法 执行 DCV。
  • Advanced(高级):在大多数情况下,您可以选择 Delegated DCV,这大大简化了证书管理。

若无法使用 Delegated DCV,您需要使用基于 TXT 的 DCV 进行证书签发和续期。这意味着您需要为证书上的每个主机名放置一个 TXT DCV 令牌。若证书上一个或多个主机名验证失败,证书将无法签发或续期。

这意味着覆盖 example.com*.example.com 的通配符证书需要在权威 DNS 提供商处放置两个 DCV 令牌。同样,SAN 中包含五个主机名(含通配符)的证书需要在权威 DNS 提供商处放置五个 DCV 令牌。

这篇文档对您有帮助吗?