Custom certificates 面向希望使用自己的 SSL 证书的 Business 和 Enterprise 客户。
当您需要控制证书颁发机构 (CA) 或需要 Cloudflare 托管选项不支持的组织验证 (OV) 或扩展验证 (EV) 证书时,请使用 Custom 证书。
与 Universal SSL 或 Advanced 证书 不同,Cloudflare 不管理 Custom 证书的签发和续期。您负责以下事项:
在将 custom certificates 部署到 Cloudflare 全球网络之前,Cloudflare 会自动将证书分组为 certificate packs。
certificate pack 是一组共享相同主机名集合(例如 example.com 和 *.example.com)但使用不同签名算法的证书。
每个 pack 最多可包含三张证书,分别来自以下签名算法之一:
SHA-2/RSASHA-2/ECDSASHA-1/RSA
每个证书包在 Custom 证书配额中仅计为一张 SSL 证书。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
Availability | No | No | Yes | Yes |
Certificates included | 0 | 0 | 1 Modern and 1 Legacy | 1 Modern (can purchase more) and 1 Legacy (can purchase more) |
您可以使用 Cloudflare 为 Custom 证书生成证书签名请求 (CSR)。这样做时,Cloudflare 生成并安全存储与 CSR 关联的私钥。
默认情况下,Cloudflare 加密私钥并安全分发到所有 Cloudflare 数据中心,用于本地 SSL/TLS 终止。如果您想限制私钥的使用位置,请使用 Geo Key Manager。
如果您想上传 Custom 证书但将私钥保留在自己的基础设施上,请考虑使用 Keyless SSL。
Custom 证书是唯一可以在 Cloudflare 上使用证书固定的证书类型。有关固定及其风险的指导,请参阅证书固定(Certificate pinning)。