如果您的证书卡在 Pending Validation 状态或签发失败,证书颁发机构 (CA) 可能无法完成域名控制验证 (DCV)。本页帮助您识别并解决常见的 DCV 问题。
使用此检查清单识别常见的 DCV 问题:
- 没有规则阻止验证 URL — WAF 规则、IP 访问规则或 Under Attack 模式可能阻止 CA
- 验证路径上没有重定向 —
/.well-known/*路径不得重定向(部分设置中尤其要避免 HTTP 到 HTTPS 的重定向) - DNS 记录可解析 — DNSSEC 必须有效,且记录必须能从所有位置解析
- CAA 记录允许 CA — CAA 记录必须允许 Cloudflare 的合作 CA 签发证书
- 没有 CA 端错误 — 速率限制、策略阻止或 CA 临时问题
如果 HTTP DCV 出现问题,请检查以下设置:
-
影响
/.well-known/*的任何内容:检查 WAF 自定义规则、IP 访问规则 和其他配置规则,确保您的规则_不会_对验证 URL 启用交互式质询。 -
Workers 路由:如果您有匹配
*/*或包含/.well-known/pki-validation/*或/.well-known/acme-challenge/*路径的 Workers 路由,您的 Worker 可能会拦截来自证书颁发机构的 DCV 请求。请确保 Worker 要么将这些路径的请求透传,要么不匹配这些路径。这对于使用 Worker 作为回退源 的 Cloudflare for SaaS zone 尤其相关。 -
Cloudflare 账户设置和 Page Rules(页面规则):检查您的账户设置、配置规则和 Page Rules,确保您未在验证 URL 上启用 Under Attack 模式。
启用 Always Use HTTPS 不会影响验证流程。
在部分 (CNAME) 设置中,如果您在源站侧管理令牌,请确保 /.well-known/* 路径上不会发生从 HTTP 到 HTTPS 的重定向。
使用重定向规则时,通过向规则添加条件,将 /.well-known/* 路径排除在重定向之外:
not starts_with(http.request.uri.path, "/.well-known/")例如,如果您有一条将所有 HTTP 流量重定向到 HTTPS 的规则,请将规则表达式修改为:
(http.request.scheme eq "http") and not starts_with(http.request.uri.path, "/.well-known/")以下错误指的是需要在权威 DNS 提供商处处理的情况:
the Certificate Authority had trouble performing a DNS lookup: dns problem: looking up caa for <hostname>: dnssec: bogusCertificate authority encountered a SERVFAIL during DNS lookup, please check your DNS reachability.
排查时请考虑以下事项:
- DNSSEC ↗ 必须正确配置。您可以使用 DNSViz ↗ 了解并排查 DNSSEC 部署问题。
- HTTP 验证流程优先通过 IPv6 进行,因此如果存在任何 AAAA 记录且未指向与 A 记录相同的双栈位置,验证将失败。
- 如果主机名或其父级存在 NS 记录,DNS 解析将由 NS 目标中定义的 DNS 提供商在外部管理。在这种情况下,您必须在外部 DNS 提供商处添加 DCV TXT 记录,或移除 Cloudflare 上的 NS 记录。
- 您的 CAA 记录 必须能从所有位置解析。
- 您的 CAA 记录 应允许 Cloudflare 的合作证书颁发机构 (CA) 代表您签发证书。
- 如果您使用子域名设置(
subdomain.example.com),且 Cloudflare 不是父域名(example.com)的权威 DNS 提供商,您应确保父域名(example.com)具有允许 Cloudflare 合作 CA 的 CAA 记录,或完全没有 CAA 记录。
您可以通过运行以下命令检查 CAA 记录:
dig example.com CAA +shortResolve-DnsName -Name example.com -Type CAA证书颁发机构 (CA) 是为您签发 SSL/TLS 证书的组织。Cloudflare 与多个 CA 合作,为您的域名提供证书。
如证书颁发机构中所述,特定 CA 可能有自己的限制。若您使用 Let's Encrypt 并收到以下错误,表示您已达到 Let's Encrypt 施加的重复证书限制 ↗。
The authority has rate limited these domains. Please wait for the rate limit to expire or try another authority.
若证书包含完全相同的主机名集合,则视为与先前证书的重复。
在这种情况下,您可以等待速率限制窗口结束,或选择其他证书颁发机构。
当您看到 The authority has rate limited these domains. Please wait for the rate limit to expire or try another authority 时,证书颁发机构因近期请求过多而暂时阻止了您域名的证书签发。
各 CA 的速率限制窗口不同:
- Let's Encrypt:大多数速率限制为 7 天(请参阅 Let's Encrypt 速率限制 ↗)
- Google Trust Services:因限制类型而异(请参阅 Google Trust Services 文档 ↗)
解决方法:等待速率限制窗口过期,或选择不同的 CA。
错误 CAA records block issuance. Please remove all CAA records or add records for this authority 表示您域名的 CAA 记录 不允许所选证书颁发机构签发证书。
解决方法:从域名中移除所有 CAA 记录,或添加明确允许 Cloudflare 合作证书颁发机构 的 CAA 记录。
证书颁发机构从多个地理位置执行域名验证,以防止某些攻击。您可能会遇到以下错误之一:
Certificate authority encountered a multiple perspective CAA check error, please ensure your DNS is configured to allow CAA queries from all geographic perspectivesCertificate authority was unable to verify domain ownership from multiple geographic locations (MPIC failure). Please ensure your DNS records are reachable from all geographic perspectives and try again.
解决方法:确保您的 DNS 记录(包括 CAA 记录)在所有地理位置都能一致解析。您可以使用 ping.pe 工具 ↗ 调查解析错误。例如,对于 Google Trust Services 证书,请检查:<hostname>:CAA:8.8.8.8。
更多信息请参阅证书颁发机构文档:SSL.com ↗、Let's Encrypt ↗ 和 Google Trust Services ↗。
错误 the Certificate Authority had trouble performing a DNS lookup 表示 CA 无法解析您域名的 DNS 记录。常见原因包括 SERVFAIL 响应、NXDOMAIN 或 DNSSEC 验证失败。
解决方法:验证 DNS 记录是否正确配置且可解析。使用 DNSViz ↗ 等工具检查 DNSSEC 问题,并确保权威 nameserver 正常响应。
错误 The certificate authority will not issue for this domain. Please check your input or try another authority 表示 CA 有策略阻止为您的特定域名签发证书。
解决方法:验证域名拼写正确且不违反 CA 的签发策略。如果域名有效,请尝试选择不同的 CA。
当您看到 Internal error with Certificate Authority. Please check later 时,证书颁发机构在验证过程中遇到了临时问题。
解决方法:等待几分钟后重试。如果问题仍然存在,请尝试选择不同的 CA。Cloudflare 将根据验证退避计划自动重试验证。