TXT 记录验证需要在主机名的权威 DNS 中创建 TXT 记录。
通常,当您的证书需要 DCV 且无法执行 Delegated DCV 时,需要执行基于 TXT 的 DCV。
若您要使用 Universal SSL 证书,需要通过 API 编辑 validation_method 并指定您选择的验证方法。
或者,您可以通过仪表板或 API 订购 Advanced 证书。
创建新证书并选择 TXT 验证方法后,您的令牌将在数秒后就绪。
在自定义主机名创建期间或证书续期期间,当证书处于待验证状态时,可通过 API 或仪表板获取这些令牌。
您可以使用 API 通过 GET 请求 访问这些令牌,并在请求参数中包含 status=pending_validation。
例如,以下 API 响应中突出显示了两个通配符证书的令牌。
{
"result": [
{
"id": "<CERTIFICATE_ID>",
"type": "advanced",
"hosts": ["*.<DOMAIN>.com", "<DOMAIN>.com"],
"primary_certificate": "0",
"status": "pending_validation",
"certificates": [],
"created_on": "2022-10-12T21:46:21.979150Z",
"validity_days": 90,
"validation_method": "txt",
"validation_records": [
{
"status": "pending",
"txt_name": "_acme-challenge.<DOMAIN>.com",
"txt_value": "lXLOcN6cPv0nproViNcUHcahD9TrIPlNgdwesj0pYpk"
},
{
"status": "pending",
"txt_name": "_acme-challenge.<DOMAIN>.com",
"txt_value": "O0o8VgJu_OGu-T30_cvT-4xO5ZX1_2WsVNUrpUKE6ns"
}
],
"certificate_authority": "google"
}
]
}-
在 Cloudflare 仪表板中,前往 Edge Certificates(边缘证书) 页面。
Go to Edge Certificates ↗ -
选择一张证书。
-
复制 Certificate validation TXT name(证书验证 TXT 名称) 和 Certificate validation TXT value(证书验证 TXT 值) 的值。
若您创建的是通配符证书,则需要复制两个不同验证 TXT 记录的值。
在您的权威 DNS 提供商处,创建名为 txt_name 且包含 txt_value 的 TXT 记录。
对 validation_records 字段中返回的所有 DCV 记录,在您的权威 DNS 提供商处重复此过程。
如果证书上的一个或多个主机名验证失败,将不会签发或续订证书。
这意味着覆盖 example.com 和 *.example.com 的通配符证书需要在权威 DNS 提供商处放置两个 DCV 令牌。同样,SAN 中有五个主机名(包括通配符)的证书需要在权威 DNS 提供商处放置五个 DCV 令牌。
包含多个证书包(例如 RSA 和 ECDSA)的证书可能还需要多个 DCV 令牌。
更新 DNS 记录后,您可以等待下次重试,或请求立即重新检查。
要请求立即重新检查,请发送另一个 PATCH 请求,使用与当前验证方法相同的 validation_method。
用于 DCV 的 TXT 记录可在证书签发后立即从权威 DNS 提供商处移除。
即使您在部分 DNS 设置中手动处理证书签发时的 DCV,在证书续期时,Cloudflare 仍会尝试通过 HTTP 自动执行 DCV。
若在首次尝试时确认满足以下所有条件,续期将通过 HTTP 自动完成。
- 主机名已代理。
- 证书上的主机名解析到分配给 zone 的 IP。
- 证书不包含通配符。
若任一条件未满足,证书续期将回退到您选择的方法,您需要手动重复 DCV 流程。
Cloudflare 在证书到期前 30 天生成续期令牌。