跳转到内容
搜索文档

证书颁发机构

最后更新 查看 MarkdownAgent 设置

对于公开受信任的证书,Cloudflare 与不同的证书颁发机构(CA)合作。请参阅本页了解每种 Cloudflare 产品使用的 CA,以及 CA 功能、限制和浏览器兼容性的更多详情。

各证书类型和加密算法的可用性

证书 算法 Let's Encrypt Google Trust Services SSL.com Sectigo
Universal ECDSA


RSA
(仅限付费套餐)









N/A


N/A
Advanced ECDSA


RSA











N/A


N/A
Total TLS ECDSA


RSA











N/A


N/A
SSL for SaaS ECDSA


RSA











N/A


N/A
Backup ECDSA

RSA








功能、限制和浏览器兼容性


Let's Encrypt

限制

  • 证书上的主机名最多可包含 10 级子域名。
  • 每周 5 张证书的重复证书限制。
  • Redsys1 与 Let's Encrypt 证书不兼容。如果您使用 Redsys 并发现 Let's Encrypt 证书有问题,请订购 Advanced 证书或上传 Custom 证书以使用不同的 CA。

浏览器兼容性

平台能否验证 Let's Encrypt 证书的主要决定因素是平台是否信任自签名的 ISRG Root X1 证书。由于 Let's Encrypt 在 2024 年宣布其信任链变更,仅信任 ISRG Root X1 交叉签名版本的较旧设备(例如 Android 7.0 及更早版本)不再兼容。

您可以在 Let's Encrypt 文档中找到支持的客户端完整列表。较旧版本的 Android 和 Java 客户端可能与 Let's Encrypt 证书不兼容。

其他资源

Let's Encrypt Root CAs:用于检查链与客户端之间的兼容性。如证书固定(Certificate pinning)所述,您不应使用此列表进行固定。


Google Trust Services

浏览器兼容性(兼容性最佳)

通过与已安装在客户端设备上超过 20 年的 GlobalSign 根 CA 交叉签名,Google Trust Services 可以确保对广泛设备的优化支持。

目前受 Microsoft、Mozilla、Safari、Cisco、Oracle Java 和奇虎 360 浏览器信任,所有依赖这些根程序的浏览器或操作系统均涵盖在内。

您可以使用根 CA 列表检查链与客户端之间的兼容性,但如证书固定(Certificate pinning)所述,您不应使用此列表进行固定。


SSL.com

限制

SSL.com DCV 令牌分别针对 RSA 证书和 ECDSA 证书。这意味着,对于需要手动执行 DCV 的情况,每个证书订单需要放置两个验证令牌。为避免管理开销,考虑使用完整设置(full setup),或设置 Delegated DCV

浏览器兼容性

SSL.com 兼容性很高,被超过 99.9% 的浏览器、平板电脑和移动设备接受。

SSL.com 证书与 Certum 交叉签名交叉签名中间证书的 CA 来自 2004 年。

其他资源

可接受的顶级域名(TLD)和当前限制


Sectigo

浏览器兼容性

请参阅 Sectigo 文档


CAA 记录

证书颁发机构授权(CAA)DNS 记录指定哪些证书颁发机构(CA)可以为域名签发证书。此记录降低了未经授权的证书签发的可能性,并促进组织内的标准化。


如果您使用 Cloudflare 作为 DNS 提供商,CAA 记录将代表您添加。如果需要添加 CAA 记录,请参阅添加 CAA 记录

下表列出每个 CA 的 CAA 记录内容:

证书颁发机构 CAA 记录内容
Let's Encrypt letsencrypt.org
Google Trust Services pki.goog; cansignhttpexchanges=yes
SSL.com ssl.com
Sectigo sectigo.com

Footnotes

  1. 某些电子商务插件使用的支付网关。

这篇文档对您有帮助吗?