默认情况下,Cloudflare 全球网络维护公开受信任证书颁发机构列表 ↗。这意味着使用 Full (strict) 加密模式 时,Cloudflare 仅信任此信任存储中包含的 CA 签发的源站服务器证书。
Custom Origin Trust Store 允许您上传 Cloudflare 用于验证与源站服务器连接的证书颁发机构(CA)。使用此功能可覆盖默认信任存储,改用您首选的 CA。
当 CA 已上传到 Custom Origin Trust Store 时,Cloudflare 将忽略所有默认公开受信任的 CA,仅使用已上传的 CA 来验证源站服务器。
要访问 Custom Origin Trust Store,必须在 zone 上启用 Advanced Certificate Manager。
Custom Origin Trust Store 接受 ML-DSA (FIPS 204) 后量子证书颁发机构。有关证书生成和上传指导,请参阅后量子签名(Post-quantum signatures)。
要在仪表板中管理源站信任存储:
-
前往 Origin Server(源站服务器) 页面。
Go to Origin Server ↗ -
选择 Custom Origin Trust Store(自定义源站信任库) 选项卡。
-
选择 Upload trust store(上传信任库) 添加 CA 证书,或使用表格管理现有信任存储。
要使用 API 管理源站信任存储,请参阅 API 命令。
启用 Full (strict) 加密模式 时,如果上传的 CA 过期且信任存储中没有其他有效的 CA,Cloudflare 将无法正确验证与源站服务器的连接。
- API 文档:List Custom Origin Trust Store Details
- 方法:
GET - 端点:
/zones/$ZONE_ID/acm/custom_trust_store
-
方法:
GET -
端点:
/zones/$ZONE_ID/acm/custom_trust_store/$CUSTOM_ORIGIN_TRUST_STORE_ID
- API 文档:Upload Custom Origin Trust Store
- 方法:
POST - 端点:
/zones/$ZONE_ID/acm/custom_trust_store
-
方法:
DELETE -
端点:
/zones/$ZONE_ID/acm/custom_trust_store/$CUSTOM_ORIGIN_TRUST_STORE_ID