跳转到内容
搜索文档

创建客户端证书

最后更新 查看 MarkdownAgent 设置

使用 Cloudflare 的公钥基础设施 (PKI) 创建由 Cloudflare 托管 CA 签发的客户端证书。然后您可以完成 mTLS 配置,如 mTLS 工作原理 中所述。

要在 Cloudflare 仪表板上创建客户端证书:

  1. 前往 Client Certificates(客户端证书) 页面。

    Go to Client Certificates ↗
  2. 选择 Add Certificate(添加证书)。Cloudflare 托管 CA 是默认 Certificate Authority(证书颁发机构)

  3. 填写必填字段。您可以选择以下选项之一:

  • 使用 Cloudflare 生成私钥和证书签名请求 (CSR)。

  • 使用您自己的私钥和 CSR。此选项还允许您标记客户端证书

    OpenSSL 命令示例

    要生成并使用您自己的 CSR,可以运行类似以下的命令:

    openssl req -new -newkey rsa:2048 -nodes -keyout client1.key -out client1.csr -subj '/C=GB/ST=London/L=London/O=Organization/CN=CommonName'
  1. 选择 Certificate Validity(证书有效期) 的值,然后选择 Continue(继续)

  2. 请务必复制证书和私钥,因为创建后将不再显示。

  3. (可选)指定要启用 mTLS 的主机名。

    通过此表单关联主机名时,它们应为完全限定域名 (FQDN) 格式,并对应于您所在 zone 中存在的主机名。例如,如果您在 zone example.com 中,可以指定 host.example.com,但不能指定 host.example.net

  4. 选择 Save(保存) 确认。

后续步骤

创建客户端证书后,确保它已安装在客户端设备上,并为每个应要求客户端提供证书的主机名启用 mTLS

有关更多背景信息,请参阅我们的 Cloudflare 上的 mTLS 学习路径

这篇文档对您有帮助吗?