תיעוד 26
תעודות לקוח (mTLS)
עודכן לאחרונה: 8 בספטמבר 2026.
TLS רגיל מאמת את זהות השרת מול הלקוח. TLS הדדי (mTLS) מוסיף בדיקה שנייה: השרת מאמת גם את זהות הלקוח באמצעות תעודת לקוח. הדבר מאפשר לך להגביל את הגישה למכשירים או לשירותים שמציגים תעודה תקפה.
השתמש בתשתית המפתח הציבורי (PKI) של Cloudflare כדי ליצור תעודות לקוח, או הבא CA משלך (BYOCA).
אימות Mutual TLS (mTLS) הוא נוהג אבטחה נפוץ המשתמש בתעודות לקוח כדי להבטיח שהתעבורה בין לקוח לשרת מאובטחת ומהימנה בשני הכיוונים. mTLS מאפשר גם לבקשות שאינן מבצעות אימות באמצעות ספק זהות, כגון מכשירי Internet-of-things (IoT), להוכיח שהן רשאיות לגשת למשאב נתון.
#mTLS ב-Cloudflare
תיעוד זה מתמקד במוצר SSL/TLS. לקבלת סקירה רחבה יותר, עיין בנתיב הלמידה של mTLS ב-Cloudflare.
#כיצד זה עובד
כאשר mTLS מופעל עבור שם מארח (hostname), Cloudflare דורשת מלקוחות מתחברים להציג תעודה תקפה. תעודות לקוח מותקנות במכשירים או בשירותים שיש להעניק להם גישה.
Cloudflare מאמתת תעודות לקוח מול רשויות אישורים (CAs) המוגדרות ברמת החשבון. מכיוון שהאימות מתבצע ברמת החשבון, אותן תעודות פועלות על פני מספר דומיינים תחת החשבון שלך, כל עוד mTLS מופעל עבור כל שם מארח (לדוגמה, host.example.com, name.example.net, secure.anotherdomain.test).
רשויות האישורים (CAs) ברמת החשבון יכולות להיות:
- ה-
CAהמנוהל על ידיCloudflare: זוהי אפשרות ברירת המחדל. תעודות ושיוכי שמות מארחים רשומים בלשונית Cloudflare-issued בלוח הבקרה של תעודות לקוח ↗. - תעודות BYOCA: זמינות בחשבונות
Enterprise. תעודות ושיוכי שמות מארחים רשומים בלשונית BYOCA בלוח הבקרה של תעודות לקוח ↗.
לאחר מכן, Cloudflare שומרת את תוצאת האימות בשדה בשם cf.tls_client_auth.cert_verified:
- הצלחה: הערך של
cf.tls_client_auth.cert_verifiedהואtrue, ותוכל למצוא פרטים על תעודת הלקוח בשדות mTLS ספציפיים. - כישלון: הערך של
cf.tls_client_auth.cert_verifiedהואfalse.
#מגבלות
#CA מנוהל על ידי Cloudflare
כל אזור (zone) מאפשר עד 100 תעודות לקוח פעילות כברירת מחדל. רק תעודות פעילות נספרות כחלק ממכסה זו. ביטול תעודה מפנה את המקום שלה באופן מיידי.
הגדלת המכסה דורשת חשבון Enterprise עם API Shield. לאחר החלת הזכאות, ברירת המחדל עולה ל-100,000 לכל אזור (zone). פנה לצוות החשבון שלך כדי לבקש הגדלה.
#BYOCA
כל חשבון Enterprise יכול להעלות עד חמש תעודות CA. מכסה זו משותפת בין API Shield, Workers mTLS ו-Cloudflare Gateway. היא אינה חלה על רשויות CA שהועלו דרך Cloudflare Access, אשר משתמש במכסה נפרדת.
פנה לצוות החשבון שלך כדי לבקש הגדלה של מכסת תעודות ה-CA עבור BYOCA.
#בחירה בין CA מנוהל לבין BYOCA
השתמש ב-CA המנוהל על ידי Cloudflare אם יש לך קבוצה קטנה ויציבה של לקוחות שמבצעים אימות לעיתים רחוקות.
השתמש ב-BYOCA אם אתה מנפיק תעודות בהיקף גדול או בקצב תחלופה גבוה, כבר מפעיל CA פנימי, או מעוניין להנפיק תעודות מבלי לקרוא ל-API של Cloudflare עבור כל תעודה.
#מקרי שימוש
mTLS תומך במספר דפוסי מימוש, בהתאם למה שאתה מאבטח. לקבלת סקירה רחבה יותר, עיין בנתיב הלמידה של mTLS.
- אבטחת יישומים (Application security): הגבלת הגישה ליישום האינטרנט שלך על בסיס תעודות לקוח.
- mTLS עבור Zero Trust: אימות משתמשים ושירותים דרך
Cloudflare Access. - mTLS עם API Shield: אימות לקוחות
APIבאמצעות אימות מבוסס תעודות. - קישור mTLS עבור Workers (mTLS Workers binding): הצגת תעודת לקוח כאשר ה-
Workerשלך מתחבר לשירות חיצוני.
מלבד קישור ה-mTLS של Workers, כל אחד מהמימושים לעיל יכול להשתמש ב-CA משלך במקום בזה המנוהל על ידי Cloudflare. עיין בהבא CA משלך.
#mTLS ו-Workers
השתמש בקישור mTLS עבור Workers כאשר אתה צריך שה-Worker שלך יציג תעודת לקוח לשירות חיצוני. כדי לאמת בקשות מלקוח אל ה-Worker שלך במקום זאת, עיין במימוש הרגיל של mTLS לאבטחת יישומים.
תיאור התרשים בקוד
flowchart LR
accTitle: mTLS from client to worker versus mTLS from worker to external service
accDescr: Diagram showing two different implementations that can be considered for mTLS with Cloudflare Workers.
A[Client] <--App security mTLS--> B((Cloudflare))<--mTLS worker binding--> C[(External service)]