当您选择 HTTP DCV 时,Cloudflare 会自动向您的域名添加验证 HTTP 令牌。
仅当您的域名可以容忍几分钟停机时才使用此方法。
HTTP DCV 仅适用于已代理域名。可以将 DCV 令牌手动添加到源 Web 服务器上的 .well-known/pki-validation/ 目录,以预先验证证书。
HTTP DCV 验证不适用于通配符证书。如果要使用通配符证书,请使用 TXT 验证。
根据所选的证书颁发机构 (CA),您可能也无法将 HTTP 验证与高级证书一起使用。
若您要使用 Universal SSL 证书,需要通过 API 编辑 validation_method 并指定您选择的验证方法。
或者,您可以通过 API 订购 Advanced 证书。
无论哪种情况,您都需要设置 "validation_method":"http" 参数。
为确保您的域名不会意外阻止 HTTP DCV,请检查 Cloudflare 设置中的常见设置问题。
完成部分域名设置后,您的 HTTP 令牌即可供证书颁发机构使用。
这意味着您需要在权威 DNS 中向 Cloudflare 添加 CNAME 记录,并在 Cloudflare 中为您的主机名创建已代理 DNS 记录。
此过程可能涉及几分钟停机。
创建记录后会发生什么
Cloudflare 联系我们的证书颁发机构(CA)提供商之一,请求为指定主机名签发证书。CA 将通知 Cloudflare,我们需要通过在指定的 $DCV_FILENAME 处返回 $DCV_TOKEN 来证明对该主机名的控制;令牌和文件名均由 CA 随机生成,Cloudflare 事先并不知道。
例如,若您为 site.example.com 创建新的 custom hostname,CA 可能要求我们在 http://site.example.com/.well-known/pki-validation/ca3-39f423f095be4983922ca0365308612d.txt" 的请求中返回值 ca3-38734555d85e4421beb4a3e6d1645fe6。一旦我们从 CA 收到该值,我们就会在边缘使其可访问,并请求 CA 确认其存在,以便他们完成验证和证书订单。
要检查证书是否已验证并重新签发:
- 仪表板:在 Edge Certificates(边缘证书) ↗ 页面找到证书,并确保 Status(状态) 为 Active(有效)。
- API:发送
GET请求,并确认您的证书"status": "active"。
即使您在部分 DNS 设置中手动处理证书签发时的 DCV,在证书续期时,Cloudflare 仍会尝试通过 HTTP 自动执行 DCV。
若在首次尝试时确认满足以下所有条件,续期将通过 HTTP 自动完成。
- 主机名已代理。
- 证书上的主机名解析到分配给 zone 的 IP。
- 证书不包含通配符。
如果条件已满足但 HTTP DCV 连续失败,该过程将回退到 TXT。此时间表因证书有效期而异。
- 90 天证书:失败 15 天后
- 30 天证书:失败 7 天后
- 14 天证书:失败 3 天后