跳转到内容
搜索文档

管理证书

最后更新 查看 MarkdownAgent 设置

请参阅以下部分了解如何管理与 zone 级别按主机名 Authenticated Origin Pulls 一起使用的证书。全局 AOP 使用 Cloudflare 提供的证书,不需要证书管理。


过期证书

Cloudflare 不会在证书过期时删除客户端证书,除非您向 Cloudflare API 发送删除相关证书的请求(Delete a zone-level certificateDelete a hostname-level certificate)。如果源站仅接受有效的客户端证书,证书过期时将丢弃请求。

确保您已设置通知,以便在 AOP 证书过期前 30 天和 14 天收到告警。


使用专用证书

要在 zone 和主机名级别同时应用不同的客户端证书,可以组合 zone 级别和按主机名 Custom 证书。

首先,使用您的证书设置 zone 级别 AOP。然后,为各个主机名上传专用证书。对于指定主机名,按主机名证书优先于 zone 级别证书。


通过 API 零停机替换证书

按主机名

  1. 上传新证书
  2. 列出证书并记录上传证书的 ID。
  3. 为特定主机名启用 Authenticated Origin Pulls,使用第 2 步获得的 ID 指定要使用的证书:

Required API token permissions

At least one of the following token permissions is required:
  • SSL and Certificates Write
Enable or Disable a Hostname for Client Authenticationbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/origin_tls_client_auth/hostnames" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"config": [
				{
						"enabled": true,
						"hostname": "<HOSTNAME>",
						"cert_id": "<CERT_ID>"
				}
		]
	}'

Zone 级别

  1. 上传新证书
  2. 检查新证书是否为 Active
  3. 证书激活后,删除先前的证书

这篇文档对您有帮助吗?