跳转到内容
搜索文档

限制

最后更新 查看 MarkdownAgent 设置

Universal SSL 证书存在一些限制。

代理状态

只有当您将 DNS 记录的代理状态设置为 Proxied 时,Cloudflare 才能为该记录提供 SSL/TLS 证书。如果您未这样做,则该记录指向的源服务器将负责支持 SSL/TLS 连接。

主机名覆盖范围

完整设置

当您在完整设置 zone 中仅依赖 Universal SSL 时,覆盖范围仅限于根域名(例如 example.com)和一级子域名(例如 www.example.comblog.example.com)。更深的子域名——例如 dev.www.example.comapp3.dev.www.example.com——不会被覆盖,也不会提供有效证书。

要为更深的子域名启用 SSL,您可以:

CNAME 设置

CNAME 设置 zone 上,每个子域名(无论层级)都有自己的 Universal SSL 证书,不需要额外功能或购买。只要子域名代理到 Cloudflare,就会开通 universal 证书。

证书颁发机构

对于 Universal SSL 证书,Cloudflare 选择用于您证书的 证书颁发机构 (CA)

Cloudflare 可以在不事先通知的情况下更改证书颁发机构,并且在更改发生时不会发送任何通知。

如果您想选择签发证书颁发机构,请订购 advanced 证书

有效期

对于 Universal 证书,Cloudflare 控制有效期。详情请参阅有效期与续订

TLS 设置

自定义密码套件仅在 Advanced Certificate Manager 中可用,或在 Cloudflare for SaaS 中可用。

您可以在 zone 级别设置最低 TLS 版本,但按主机名设置必须拥有 Advanced Certificate Manager

委托 DCV

委托 DCV 允许采用部分 DNS 设置的 zone 将 DCV 流程委托给 Cloudflare。DCV 委托不适用于 Universal SSL 证书,需要使用 advanced 证书

Spectrum

Universal SSL 与 Cloudflare Spectrum 不兼容。如果您尝试使用 Spectrum,请使用 advanced 证书Custom 证书

负载均衡

由于内部限制,Universal SSL 证书默认不覆盖负载均衡主机名。此行为将在未来得到纠正。

浏览器支持

有关浏览器支持的更多信息,请参阅浏览器兼容性

SSL 无效品牌检查

如果某些域名包含与商标域名冲突的词语,则不符合 Universal SSL 的资格。

要解决此问题,您可以:

证书固定

Cloudflare 不支持 Universal、Advanced 或 custom hostname 证书的 HTTP 公钥固定(HPKP)。有关详情和推荐替代方案,请参阅证书固定

这篇文档对您有帮助吗?