跳转到内容
搜索文档

HTTP

最后更新 查看 MarkdownAgent 设置

当您选择 HTTP DCV 时,Cloudflare 会自动向您的域名添加验证 HTTP 令牌。

仅当您的域名可以容忍几分钟停机时才使用此方法。

限制

HTTP DCV 仅适用于已代理域名。可以将 DCV 令牌手动添加到源 Web 服务器上的 .well-known/pki-validation/ 目录,以预先验证证书。

HTTP DCV 验证不适用于通配符证书。如果要使用通配符证书,请使用 TXT 验证

根据所选的证书颁发机构 (CA),您可能也无法将 HTTP 验证与高级证书一起使用。

设置

指定 DCV 方法

若您要使用 Universal SSL 证书,需要通过 API 编辑 validation_method 并指定您选择的验证方法。

或者,您可以通过 API 订购 Advanced 证书

无论哪种情况,您都需要设置 "validation_method":"http" 参数。

检查其他 Cloudflare 设置

为确保您的域名不会意外阻止 HTTP DCV,请检查 Cloudflare 设置中的常见设置问题

完成 DCV

完成部分域名设置后,您的 HTTP 令牌即可供证书颁发机构使用。

这意味着您需要在权威 DNS 中向 Cloudflare 添加 CNAME 记录,并在 Cloudflare 中为您的主机名创建已代理 DNS 记录

此过程可能涉及几分钟停机。

创建记录后会发生什么

Cloudflare 联系我们的证书颁发机构(CA)提供商之一,请求为指定主机名签发证书。CA 将通知 Cloudflare,我们需要通过在指定的 $DCV_FILENAME 处返回 $DCV_TOKEN 来证明对该主机名的控制;令牌和文件名均由 CA 随机生成,Cloudflare 事先并不知道。

例如,若您为 site.example.com 创建新的 custom hostname,CA 可能要求我们在 http://site.example.com/.well-known/pki-validation/ca3-39f423f095be4983922ca0365308612d.txt" 的请求中返回值 ca3-38734555d85e4421beb4a3e6d1645fe6。一旦我们从 CA 收到该值,我们就会在边缘使其可访问,并请求 CA 确认其存在,以便他们完成验证和证书订单。

要检查证书是否已验证并重新签发:

续订

即使您在部分 DNS 设置中手动处理证书签发时的 DCV,在证书续期时,Cloudflare 仍会尝试通过 HTTP 自动执行 DCV。

若在首次尝试时确认满足以下所有条件,续期将通过 HTTP 自动完成。

  • 主机名已代理。
  • 证书上的主机名解析到分配给 zone 的 IP。
  • 证书不包含通配符。

如果条件已满足但 HTTP DCV 连续失败,该过程将回退到 TXT。此时间表因证书有效期而异。

  • 90 天证书:失败 15 天后
  • 30 天证书:失败 7 天后
  • 14 天证书:失败 3 天后

这篇文档对您有帮助吗?