请参阅以下部分了解如何管理与 zone 级别 和按主机名 Authenticated Origin Pulls 一起使用的证书。全局 AOP 使用 Cloudflare 提供的证书,不需要证书管理。
Cloudflare 不会在证书过期时删除客户端证书,除非您向 Cloudflare API 发送删除相关证书的请求(Delete a zone-level certificate 或 Delete a hostname-level certificate)。如果源站仅接受有效的客户端证书,证书过期时将丢弃请求。
确保您已设置通知,以便在 AOP 证书过期前 30 天和 14 天收到告警。
要在 zone 和主机名级别同时应用不同的客户端证书,可以组合 zone 级别和按主机名 Custom 证书。
首先,使用您的证书设置 zone 级别 AOP。然后,为各个主机名上传专用证书。对于指定主机名,按主机名证书优先于 zone 级别证书。
- 上传新证书。
- 列出证书并记录上传证书的 ID。
- 为特定主机名启用 Authenticated Origin Pulls,使用第 2 步获得的 ID 指定要使用的证书:
Required API token permissions
At least one of the following token permissions is required:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/origin_tls_client_auth/hostnames" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"config": [
{
"enabled": true,
"hostname": "<HOSTNAME>",
"cert_id": "<CERT_ID>"
}
]
}'- 上传新证书。
- 检查新证书是否为 Active。
- 证书激活后,删除先前的证书。