跳转到内容
搜索文档

域名控制验证流程

最后更新 查看 MarkdownAgent 设置

要获取 UniversalAdvancedCustom hostname 证书,Cloudflare 与不同的公开受信任证书颁发机构 (CA) 合作。

不过,每次请求 CA 签发或续订证书时,请求方必须证明其对该域名拥有控制权。此时就会进行 DCV 流程,证明方式通常是在标准 URL 路径(/.well-known/pki-validation)放置 HTTP token,或在权威 DNS 提供商处放置 TXT 记录。

Cloudflare 在 DCV 流程中的位置

对于上述用例,流程中涉及三方:

  • 为其签发证书的网站或应用。
  • 请求方(Cloudflare)。
  • 处理请求的 CA。

流程步骤

简而言之,在 Cloudflare 请求 CA 签发或续订证书后,必须成功完成五个步骤:

  1. Cloudflare 从 CA 接收 DCV token。
  2. Cloudflare 代表您放置 token(完整 DNS 设置委托 DCV),或将 token 提供给您以便自行放置。
  3. Cloudflare 轮询验证 URL 以检查 token。
  4. 在 Cloudflare 通过多个 DNS 解析器确认 token 已放置后,也会请求 CA 进行检查。
  5. 如果 CA 能确认 token 已放置,则会签发证书。如果 CA 无法确认 token 已放置,则不会签发证书,且 token 不再有效。

需要注意的方面

  • 干扰验证 URL 的设置——例如防火墙拦截或 DNSSEC 配置错误——可能导致证书签发或续订出现问题。请参阅故障排除指南
  • 当您的证书处于 pending_validation 且有效令牌已就位时,针对 zone 的 /.well-known/* 路径的某些安全功能可能会自动绕过。

  • 证书颁发机构授权 (CAA) 记录可能会阻止证书签发。请参阅 CAA 记录

DCV token

DCV token 由 CA 生成和控制,而非 Cloudflare。您可以在 RFC 8555 中找到其工作方式的更多技术规范。

  • 步骤 5 所述,DCV token 会在验证失败后更改。例如,如果 DCV 检查因 DNSSEC 问题失败,证书订单不再有效,Cloudflare 必须发起新的证书请求。由于 token 不能重复使用,因此需要新的 token。

  • DCV token 也有有效期。如果您手动处理 DCV 流程,建议在证书进入续订状态后尽快放置 token。否则 token 可能会过期,届时将需要新的 token。

这篇文档对您有帮助吗?