对于公开受信任的证书,Cloudflare 与不同的证书颁发机构(CA)合作。请参阅本页了解每种 Cloudflare 产品使用的 CA,以及 CA 功能、限制和浏览器兼容性的更多详情。
| 证书 | 算法 | Let's Encrypt | Google Trust Services | SSL.com | Sectigo |
|---|---|---|---|---|---|
| Universal | ECDSA RSA (仅限付费套餐) |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Advanced | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Total TLS | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| SSL for SaaS | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
N/A N/A |
| Backup | ECDSA RSA |
✅ ✅ |
✅ ✅ |
✅ ✅ |
✅ ✅ |
- 证书上的主机名最多可包含 10 级子域名。
- 每周 5 张证书 ↗的重复证书限制。
- Redsys1 与 Let's Encrypt 证书不兼容。如果您使用 Redsys 并发现 Let's Encrypt 证书有问题,请订购 Advanced 证书或上传 Custom 证书以使用不同的 CA。
平台能否验证 Let's Encrypt 证书的主要决定因素是平台是否信任自签名的 ISRG Root X1 证书。由于 Let's Encrypt 在 2024 年宣布其信任链变更 ↗,仅信任 ISRG Root X1 交叉签名版本的较旧设备(例如 Android 7.0 及更早版本)不再兼容。
您可以在 Let's Encrypt 文档 ↗中找到支持的客户端完整列表。较旧版本的 Android 和 Java 客户端可能与 Let's Encrypt 证书不兼容。
Let's Encrypt Root CAs ↗:用于检查链与客户端之间的兼容性。如证书固定(Certificate pinning)所述,您不应使用此列表进行固定。
通过与已安装在客户端设备上超过 20 年的 GlobalSign 根 CA ↗ 交叉签名,Google Trust Services 可以确保对广泛设备的优化支持。
目前受 Microsoft、Mozilla、Safari、Cisco、Oracle Java 和奇虎 360 浏览器信任,所有依赖这些根程序的浏览器或操作系统均涵盖在内。
您可以使用根 CA 列表 ↗检查链与客户端之间的兼容性,但如证书固定(Certificate pinning)所述,您不应使用此列表进行固定。
- 支持 14、30 和 90 天的有效期。使用 Advanced 证书 的 Enterprise 客户还可以选择一年的有效期。
- DCV 令牌有效期为 14 天。
SSL.com DCV 令牌分别针对 RSA 证书和 ECDSA 证书。这意味着,对于需要手动执行 DCV 的情况,每个证书订单需要放置两个验证令牌。为避免管理开销,考虑使用完整设置(full setup),或设置 Delegated DCV。
SSL.com 兼容性很高,被超过 99.9% 的浏览器、平板电脑和移动设备接受。
SSL.com 证书与 Certum 交叉签名 ↗,交叉签名中间证书的 CA ↗ 来自 2004 年。
- 仅用于备份证书(Backup certificates)。
- 备份证书有效期为 90 天。
请参阅 Sectigo 文档 ↗。
证书颁发机构授权(CAA)DNS 记录指定哪些证书颁发机构(CA)可以为域名签发证书。此记录降低了未经授权的证书签发的可能性,并促进组织内的标准化。
如果您使用 Cloudflare 作为 DNS 提供商,CAA 记录将代表您添加。如果需要添加 CAA 记录,请参阅添加 CAA 记录。
下表列出每个 CA 的 CAA 记录内容:
| 证书颁发机构 | CAA 记录内容 |
|---|---|
| Let's Encrypt | letsencrypt.org |
| Google Trust Services | pki.goog; cansignhttpexchanges=yes |
| SSL.com | ssl.com |
| Sectigo | sectigo.com |
-
某些电子商务插件使用的支付网关。 ↩