Universal SSL 证书存在一些限制。
只有当您将 DNS 记录的代理状态设置为 Proxied 时,Cloudflare 才能为该记录提供 SSL/TLS 证书。如果您未这样做,则该记录指向的源服务器将负责支持 SSL/TLS 连接。
当您在完整设置 zone 中仅依赖 Universal SSL 时,覆盖范围仅限于根域名(例如 example.com)和一级子域名(例如 www.example.com 或 blog.example.com)。更深的子域名——例如 dev.www.example.com 或 app3.dev.www.example.com——不会被覆盖,也不会提供有效证书。
要为更深的子域名启用 SSL,您可以:
- 购买 Advanced Certificate Manager——然后开启 Total TLS 以自动覆盖所有已代理子域名,或为特定主机名手动创建 advanced 证书。
- 上传包含所需子域名作为 Subject Alternative Names (SAN) 的 Custom SSL 证书。
在 CNAME 设置 zone 上,每个子域名(无论层级)都有自己的 Universal SSL 证书,不需要额外功能或购买。只要子域名代理到 Cloudflare,就会开通 universal 证书。
对于 Universal SSL 证书,Cloudflare 选择用于您证书的 证书颁发机构 (CA)。
Cloudflare 可以在不事先通知的情况下更改证书颁发机构,并且在更改发生时不会发送任何通知。
如果您想选择签发证书颁发机构,请订购 advanced 证书。
对于 Universal 证书,Cloudflare 控制有效期。详情请参阅有效期与续订。
自定义密码套件仅在 Advanced Certificate Manager 中可用,或在 Cloudflare for SaaS 中可用。
您可以在 zone 级别设置最低 TLS 版本,但按主机名设置必须拥有 Advanced Certificate Manager。
委托 DCV 允许采用部分 DNS 设置的 zone 将 DCV 流程委托给 Cloudflare。DCV 委托不适用于 Universal SSL 证书,需要使用 advanced 证书。
Universal SSL 与 Cloudflare Spectrum 不兼容。如果您尝试使用 Spectrum,请使用 advanced 证书或 Custom 证书。
由于内部限制,Universal SSL 证书默认不覆盖负载均衡主机名。此行为将在未来得到纠正。
有关浏览器支持的更多信息,请参阅浏览器兼容性。
如果某些域名包含与商标域名冲突的词语,则不符合 Universal SSL 的资格。
要解决此问题,您可以:
- 购买 advanced 证书。
- 上传您自己的 Custom 证书。
Cloudflare 不支持 Universal、Advanced 或 custom hostname 证书的 HTTP 公钥固定(HPKP)。有关详情和推荐替代方案,请参阅证书固定。