跳转到内容
搜索文档

Keyless 委托

最后更新 查看 MarkdownAgent 设置

Keyless Delegation 是 Cloudflare 对新兴委托凭据标准(RFC 9345)的实现。当你上传一张用于 Keyless、且包含允许使用委托凭据的特殊扩展的证书时,Cloudflare 会自动生成委托凭据,并在边缘对支持此功能的客户端使用它。握手可在无额外延迟(因无需回联 Keyless Server)的情况下完成,并且在算法选择灵活性方面还有额外优势

在幕后,我们会定期创建委托凭据并通过 Keyless 签名,机制与使用 Keyless 时服务器发送 Certificate Verify 消息的签名相同。这些凭据寿命很短,确保你禁用 Keyless 后,已创建的凭据将在 24 小时内失效。支持的客户端验证凭据,服务器可使用其生成的密钥签署 TLS 握手响应,无需往返。

出于安全原因,证书必须包含用于委托凭据的特殊标识符。其形式为内容为空、OID 为 1.3.6.1.4.1.44363.44 的可选 X509 扩展。你的 CA 可能需要进行代码更改以支持委托凭据。

目前很少有客户端支持委托凭据,也只有少数证书颁发机构会签发带有该扩展的证书。我们已成功使用 DigiCert。Firefox 77 及更高版本支持委托凭据。

这篇文档对您有帮助吗?