Cloudflare 推进公共 CA,证书续期将依赖 ARI
Cloudflare 已申请加入主要根证书计划并签署获取 GlobalSign 受信任根协议,但尚未签发公共证书。其规划中的免费 CA 采用 ACME 优先设计,自动续期要求客户端支持 ARI 扩展。运维团队应提前...
Cloudflare 已正式申请加入主要平台的根证书计划,并签署了获取 GlobalSign 受信任根的协议。不过,目前 Cloudflare 尚未签发任何公共证书,这意味着其公共 CA 服务仍处于建设阶段。
按照规划,Cloudflare 的免费 CA 将采用 ACME(自动证书管理环境)优先的设计。自动续期流程会依赖 ARI(ACME Renewal Information,ACME 续期信息)扩展,客户端只有支持该扩展才能完成续期。这与现有许多 ACME 客户端默认行为不同。
对运维团队而言,现在可以开始检查现有 ACME 客户端或证书管理工具是否支持 ARI。这一检查是必要的准备,但不应因此将生产环境的证书轮换迁移到 Cloudflare 公共 CA,因为该服务尚未实际可用。
安全团队还需要关注信任链变化。Cloudflare 已签署获取 GlobalSign 受信任根的协议,未来证书可能通过交叉签名链挂载到 GlobalSign 根,也可能使用 Cloudflare 自有根。具体的交叉签名细节尚未公布。
当前,Cloudflare 公共 CA 的上线时间、支持的证书类型(如 DV、OV、EV 或通配符)以及 ARI 的最低客户端版本要求均未说明。建议保持观望并同步评估内部工具链的 ARI 支持情况,待服务正式开放后再进行兼容性测试。

