跳转到内容
搜索文档

排查 Cloudflare Origin CA

最后更新 查看 MarkdownAgent 设置

使用 Cloudflare Origin CA 时,请考虑以下常见问题和故障排除步骤。

NET::ERR_CERT_AUTHORITY_INVALID

原因

若您暂停 Cloudflare或对使用 Cloudflare origin CA 证书的子域名禁用代理,站点访问者可能会看到不受信任的证书错误。这些证书仅加密 Cloudflare 与源站服务器之间的流量,而非从客户端浏览器到源站的流量。

这也意味着 SSL Labs 或类似的 SSL 验证器预计会将证书标记为无效。

解决方案

  • 确保 DNS 记录的代理状态和任何页面规则(如果存在)设置正确。如果是,可以尝试关闭代理然后重新开启,等待几分钟。
  • 如果必须在客户端和源站服务器之间直接连接,考虑在源站安装公开受信任的证书。此过程在 Cloudflare 之外完成,您应直接从您选择的证书颁发机构 (CA)签发证书。只要 CA 列在 Cloudflare 信任存储 上,您仍可以使用 Full (strict) 加密模式

找不到此证书的颁发者

原因

某些源站 Web 服务器要求您上传 Cloudflare Origin CA 根证书或证书链。

解决方案

使用以下链接下载 ECC 或 RSA 版本并上传到源站 Web 服务器:

证书并非在所有 Web 浏览器中受信任

原因

Apache cPanel 要求您上传 Cloudflare Origin CA 根证书或证书链。

解决方案

使用以下链接下载根证书的 RSA 版本并上传到源站 Web 服务器:

此 zone 不属于您的账户,或您无权访问

在仪表板上尝试生成 Origin CA 时,您看到错误 Failed to validate requested hostname <hostname>: This zone is either not part of your account, or you do not have access to it

原因

这是一个已知问题:在 Cloudflare 仪表板上创建时,Origin CA 需要创建 Origin 证书的用户具有 API 访问权限。 如果用户没有 API Access,将返回此错误。

解决方案

确保创建证书的用户有权访问 API。您可以在账户 Members(成员) 页面上检查。

Go to Members ↗
  • 账户的默认设置在 Enable API Access(启用 API 访问) 卡片中指定。
  • 特定用户的 API Access(可以覆盖默认设置)在选择成员列表中的用户后显示。

这篇文档对您有帮助吗?