跳转到内容
搜索文档

用户侧证书

最后更新 查看 MarkdownAgent 设置

诸如 HTTPS 流量检查数据防泄露(DLP)防病毒扫描Access for Infrastructure浏览器隔离(Browser Isolation) 等高级安全功能要求用户在其设备上安装并信任一个根证书。您可以选择安装由 Cloudflare 提供的证书(默认选项),也可以选择生成您自己的自定义证书并将其上传到 Cloudflare。

Zero Trust 为每个账户生成一个唯一的根 CA并将它部署在 Cloudflare 全球网络中。或者,Enterprise 用户可以上传并部署他们自己的自定义证书

证书状态

Zero Trust 将根据证书的部署状态指示该证书是否已准备好用于检查:

部署状态 描述
Inactive 证书已被 Cloudflare 生成或已上传到 Cloudflare,但未部署在全球网络中。
Pending 证书正在激活或停用以供使用。
Available 证书已部署在 Cloudflare 全球网络中,并准备好被开启。Cloudflare One Client 将在您用户的设备上安装该证书。
Available and In-Use 证书已开启。Gateway 将使用该证书进行检查。

生成 Cloudflare 根证书

要为您的 Zero Trust 组织生成一个新的 Cloudflare 根证书:

  1. Cloudflare 仪表板中,前往 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)
  2. 选择 Certificates(证书)
  3. 选择 Generate certificate(生成证书)
  4. 选择证书到期前的时间跨度。Cloudflare 建议在五年后过期。或者选择 Custom(自定义) 并输入自定义的天数。
  5. 选择 Generate certificate(生成证书)

Create Zero Trust certificate 端点发送 POST 请求。

Create Zero Trust certificatebash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

API 将返回新证书的 ID 与内容。

该证书将以 **Inactive(未激活)**状态显示在您的证书列表中。要下载生成的证书,请选择它,然后选择 Download .pem(下载 .pem) 和/或 Download .crt(下载 .crt)。要部署您的证书并启用它以进行检查,您需要激活证书

每个 Zero Trust 账户每天最多可以生成三次新的根证书。

激活根证书

一旦在 Zero Trust 中生成或上传了证书,您就需要激活它。激活证书会将其部署到 Cloudflare 网络中,并将其状态设置为 Available(可用)。您最多可以同时拥有 10 个可用证书。

要激活您的根证书:

  1. Cloudflare 仪表板中,前往 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)
  2. 选择 Certificates(证书)
  3. 选择您要激活的证书。
  4. 选择 Activate(激活)

Activate a Zero Trust certificate 端点发送 POST 请求。

Activate a Zero Trust certificatebash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/certificates/$CERTIFICATE_ID/activate" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

证书状态在部署时将更改为 Pending(挂起)。一旦您的证书状态变为 Available(可用),您就可以通过 Cloudflare One Client手动方式将其安装在用户的设备上。

部署并安装证书后,您可以启用它以用于检查:

  1. Cloudflare 仪表板中,前往 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)
  2. 选择 Certificates(证书)
  3. 选择您要启用的证书。
  4. 在 **Basic information(基本信息)**中,选择 Confirm and turn on certificate(确认并启用证书)

Update Zero Trust account configuration 端点发送 PUT 请求。例如:

Update Zero Trust account configurationbash
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/configuration" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"settings": {
				"certificate": {
						"id": "{certificate_id}",
						"in_use": true
				}
		}
	}'

您可以将多个证书设置为 Available(可用),但您一次只能启用一个证书用于检查。将一个证书设置为 **In-Use(使用中)**会将任何其他正在使用的证书设置为仅 Available(可用),从而防止它们在再次启用之前被用于检查。

这篇文档对您有帮助吗?