Cloudflare 筹建公共 CA 尚未签发证书
Cloudflare 宣布筹建公共证书颁发机构,已申请加入主要根证书计划,并签署收购 GlobalSign 成熟根证书的协议。服务计划基于 ACME 自动签发续期并要求客户端支持 ARI,首批生产级默克尔树证书目标...
Cloudflare 正在筹建一个公共证书颁发机构,但目前尚未开始签发任何证书。该公司已申请加入主要根证书计划,并签署了收购 GlobalSign 成熟根证书的协议。这两项动作旨在加速新 CA 的信任链建设,但现阶段还无法对现有证书服务形成替代。
从技术路线看,新服务计划使用 ACME 协议自动签发和续期证书,并要求客户端支持 ARI(ACME Renewal Information)续期信息。这意味着未来接入该 CA 的部署需要提前检查服务端和客户端对 ACME 与 ARI 的支持情况,尤其是大规模自动化环境中的兼容性。
Cloudflare 还提到首批生产级默克尔树证书的目标时间是 2027 年第一季度。默克尔树证书目前尚未披露具体标准、优势范围或客户端兼容要求,相关实现成熟度仍有待观察。工程团队如果考虑未来采用,需要跟踪标准进展并预留兼容性验证成本。
对依赖 Cloudflare CA 的团队来说,当前不应进行任何迁移。现有 CA 仍是唯一可用的选择。根证书计划的批准时间和 GlobalSign 根证书的运营交接安排都未公布,信任链生效时间存在不确定性。
值得关注的是,Cloudflare 尚未说明新 CA 将签发哪些类型证书,比如 DV、OV、EV、通配符或 IP 地址证书,也未给出定价、速率限制或配额策略。这些信息缺口意味着无法评估未来服务对生产环境的实际影响。
整体上,Cloudflare 进入公共 CA 领域是一次长期布局,强调自动化签发与续期标准化。对开发者而言,近期只需保持观察,不必调整现有证书管理流程。

