跳转到内容
搜索文档

证书颁发机构

最后更新 查看 MarkdownAgent 设置

对于公开受信任的证书,Cloudflare 与不同的证书颁发机构(CA)合作。请参阅本页了解每种 Cloudflare 产品使用的 CA,以及 CA 功能、限制和浏览器兼容性的更多详情。

各证书类型和加密算法的可用性

证书 算法 Let's Encrypt Google Trust Services SSL.com Sectigo
Universal ECDSA


RSA
(仅限付费套餐)
✅


✅
✅


✅
✅


✅
N/A


N/A
Advanced ECDSA


RSA
✅


✅
✅


✅
✅


✅

N/A


N/A
Total TLS ECDSA


RSA
✅


✅
✅


✅
✅


✅

N/A


N/A
SSL for SaaS ECDSA


RSA
✅


✅
✅


✅
✅


✅

N/A


N/A
Backup ECDSA

RSA
✅

✅
✅

✅
✅

✅
✅

✅

功能、限制和浏览器兼容性


Let's Encrypt

限制

  • 证书上的主机名最多可包含 10 级子域名。
  • 每周 5 张证书 ↗的重复证书限制。
  • Redsys1 与 Let's Encrypt 证书不兼容。如果您使用 Redsys 并发现 Let's Encrypt 证书有问题,请订购 Advanced 证书或上传 Custom 证书以使用不同的 CA。

浏览器兼容性

平台能否验证 Let's Encrypt 证书的主要决定因素是平台是否信任自签名的 ISRG Root X1 证书。由于 Let's Encrypt 在 2024 年宣布其信任链变更 ↗,仅信任 ISRG Root X1 交叉签名版本的较旧设备(例如 Android 7.0 及更早版本)不再兼容。

您可以在 Let's Encrypt 文档 ↗中找到支持的客户端完整列表。较旧版本的 Android 和 Java 客户端可能与 Let's Encrypt 证书不兼容。

其他资源

Let's Encrypt Root CAs ↗:用于检查链与客户端之间的兼容性。如证书固定(Certificate pinning)所述,您不应使用此列表进行固定。


Google Trust Services

浏览器兼容性(兼容性最佳)

通过与已安装在客户端设备上超过 20 年的 GlobalSign 根 CA ↗ 交叉签名,Google Trust Services 可以确保对广泛设备的优化支持。

目前受 Microsoft、Mozilla、Safari、Cisco、Oracle Java 和奇虎 360 浏览器信任,所有依赖这些根程序的浏览器或操作系统均涵盖在内。

您可以使用根 CA 列表 ↗检查链与客户端之间的兼容性,但如证书固定(Certificate pinning)所述,您不应使用此列表进行固定。


SSL.com

限制

SSL.com DCV 令牌分别针对 RSA 证书和 ECDSA 证书。这意味着,对于需要手动执行 DCV 的情况,每个证书订单需要放置两个验证令牌。为避免管理开销,考虑使用完整设置(full setup),或设置 Delegated DCV。

浏览器兼容性

SSL.com 兼容性很高,被超过 99.9% 的浏览器、平板电脑和移动设备接受。

SSL.com 证书与 Certum 交叉签名 ↗,交叉签名中间证书的 CA ↗ 来自 2004 年。

其他资源

可接受的顶级域名(TLD)和当前限制 ↗


Sectigo

浏览器兼容性

请参阅 Sectigo 文档 ↗。


CAA 记录

证书颁发机构授权(CAA)DNS 记录指定哪些证书颁发机构(CA)可以为域名签发证书。此记录降低了未经授权的证书签发的可能性,并促进组织内的标准化。


如果您使用 Cloudflare 作为 DNS 提供商,CAA 记录将代表您添加。如果需要添加 CAA 记录,请参阅添加 CAA 记录。

下表列出每个 CA 的 CAA 记录内容:

证书颁发机构 CAA 记录内容
Let's Encrypt letsencrypt.org
Google Trust Services pki.goog; cansignhttpexchanges=yes
SSL.com ssl.com
Sectigo sectigo.com

Footnotes

  1. 某些电子商务插件使用的支付网关。 ↩

这篇文档对您有帮助吗?