要获取 Universal、Advanced 和 Custom hostname 证书,Cloudflare 与不同的公开受信任证书颁发机构 (CA) 合作。
不过,每次请求 CA 签发或续订证书时,请求方必须证明其对该域名拥有控制权。此时就会进行 DCV 流程,证明方式通常是在标准 URL 路径(/.well-known/pki-validation)放置 HTTP token,或在权威 DNS 提供商处放置 TXT 记录。
对于上述用例,流程中涉及三方:
- 为其签发证书的网站或应用。
- 请求方(Cloudflare)。
- 处理请求的 CA。
简而言之,在 Cloudflare 请求 CA 签发或续订证书后,必须成功完成五个步骤:
- Cloudflare 从 CA 接收 DCV token。
- Cloudflare 代表您放置 token(完整 DNS 设置、委托 DCV),或将 token 提供给您以便自行放置。
- Cloudflare 轮询验证 URL 以检查 token。
- 在 Cloudflare 通过多个 DNS 解析器确认 token 已放置后,也会请求 CA 进行检查。
- 如果 CA 能确认 token 已放置,则会签发证书。如果 CA 无法确认 token 已放置,则不会签发证书,且 token 不再有效。
- 干扰验证 URL 的设置——例如防火墙拦截或 DNSSEC 配置错误——可能导致证书签发或续订出现问题。请参阅故障排除指南。
当您的证书处于
pending_validation且有效令牌已就位时,针对 zone 的/.well-known/*路径的某些安全功能可能会自动绕过。- 证书颁发机构授权 (CAA) 记录可能会阻止证书签发。请参阅 CAA 记录。
DCV token 由 CA 生成和控制,而非 Cloudflare。您可以在 RFC 8555 ↗ 中找到其工作方式的更多技术规范。