请参阅本页,了解有关 Cloudflare SSL/TLS 证书产品以及 Cloudflare 合作 CA 的常见问题。
是的。Cloudflare 可以同时签发 RSA 和 ECDSA 证书。
不会。Cloudflare SSL/TLS 证书不在域名之间或客户之间共享。
Cloudflare 证书按主机名特异性、zone 特异性和证书类型的组合确定优先级。更多详情,请参阅证书与主机名优先级。
Cloudflare 必须解密流量才能缓存和过滤恶意流量。Cloudflare 根据您域名的加密模式重新加密流量或以明文发送流量到源站 Web 服务器。
Cloudflare 使用 Let's Encrypt、Google Trust Services、SSL.com 和 Sectigo。您可以在证书颁发机构参考页面查看产品和可用 CA 及算法的完整列表。
Sectigo 仅用于备份证书(backup certificates)。
有关我们管道中每个 CA 的限制列表,请参阅证书颁发机构参考页面。您还可以在该页面找到有关设备和浏览器兼容性的信息。
如果您使用的是 Business 或 Enterprise 套餐,可以上传证书(来自您选择的 CA)。
您可以使用 CFSSL 信任存储(CFSSL trust store) ↗,其中包含 Cloudflare 托管证书使用的所有 CA。
证书颁发机构授权(CAA)DNS 记录指定哪些证书颁发机构(CA)可以为域名签发证书。此记录降低了未经授权的证书签发的可能性,并促进组织内的标准化。
更多详情,请参阅添加 CAA 记录。
CAA 记录由 CA 评估,而非 Cloudflare。详情请参阅 RFC 8659 ↗。
将 CAA 记录设置为指定一个或多个特定 CA 不会影响 Cloudflare 用于为您域名签发 Universal 或 Advanced 证书的 CA。如果需要,您可以在订购 Advanced 证书时指定与 Cloudflare 证书关联的 CA。
如果您属于大型组织,或组织内多个部门负责获取 SSL 证书,请添加 CAA 记录,允许组织适用的所有 CA 签发。否则可能无意中阻止组织其他部门的 SSL 签发。
您可以在证书颁发机构参考页面找到与每个 Cloudflare CA 关联的 CAA 记录。如果您使用 Cloudflare 作为 DNS 提供商,CAA 记录将代表您添加。
要指定 CA,您必须购买 Advanced Certificate Manager。通过 Advanced Certificate Manager,您可以在订购 Advanced 证书时选择证书颁发机构,或在使用 Total TLS 时选择默认 CA。
如果您使用的是 Business 或 Enterprise 套餐,可以上传证书(来自您选择的 CA)。在这种情况下,证书签发和续期必须由您自行管理。
免费 zone 的 Universal 证书仅获得 ECDSA 证书。付费 zone 获得 RSA 和 ECDSA 证书。