Cloudflare 不支持 Universal、Advanced 或 Custom Hostname 证书的 HTTP 公钥固定(HPKP)。
Cloudflare 定期轮换为您的域名配置的边缘证书。如果启用了 HPKP,每次证书轮换时您的域名都会离线,因为新证书与固定的密钥不匹配。此外,行业专家 ↗不鼓励使用 HPKP。详细概述,请参阅 Cloudflare 博客文章为什么证书固定已过时 ↗。
HPKP 试图解决的问题是防止证书错误签发。检测错误签发而不冒停机风险的安全方法是证书透明度监控(Certificate Transparency Monitoring),它会在为您的域名签发证书时发出警报。
如果您的用例需要证书固定,唯一可行的方法是向 Cloudflare 上传 Custom 证书并固定到该证书。因为您控制证书生命周期——包括续期时间、CA 选择和密钥材料——您可以确保固定连续性。但是,固定仍带有中断风险:如果续期部署了新密钥,固定到旧密钥的客户端将 TLS 失败。如果需要固定连续性,您必须在续期时有意重用相同的密钥材料。在生产环境之前,在预发布环境(staging environment)中测试续期证书。
选择 user-defined 捆绑方法,以便您精确控制提供哪个 CA、中间证书和叶证书。