מדריך קלאודפלייר בעברית

תיעוד 26

תעודות לקוח (mTLS)

עודכן לאחרונה: 8 בספטמבר 2026.

TLS רגיל מאמת את זהות השרת מול הלקוח. TLS הדדי (mTLS) מוסיף בדיקה שנייה: השרת מאמת גם את זהות הלקוח באמצעות תעודת לקוח. הדבר מאפשר לך להגביל את הגישה למכשירים או לשירותים שמציגים תעודה תקפה.

השתמש בתשתית המפתח הציבורי (PKI) של Cloudflare כדי ליצור תעודות לקוח, או הבא CA משלך (BYOCA).

אימות Mutual TLS (mTLS) הוא נוהג אבטחה נפוץ המשתמש בתעודות לקוח כדי להבטיח שהתעבורה בין לקוח לשרת מאובטחת ומהימנה בשני הכיוונים. mTLS מאפשר גם לבקשות שאינן מבצעות אימות באמצעות ספק זהות, כגון מכשירי Internet-of-things (IoT), להוכיח שהן רשאיות לגשת למשאב נתון.

#mTLS ב-Cloudflare

תיעוד זה מתמקד במוצר SSL/TLS. לקבלת סקירה רחבה יותר, עיין בנתיב הלמידה של mTLS ב-Cloudflare.


#כיצד זה עובד

כאשר mTLS מופעל עבור שם מארח (hostname), Cloudflare דורשת מלקוחות מתחברים להציג תעודה תקפה. תעודות לקוח מותקנות במכשירים או בשירותים שיש להעניק להם גישה.

Cloudflare מאמתת תעודות לקוח מול רשויות אישורים (CAs) המוגדרות ברמת החשבון. מכיוון שהאימות מתבצע ברמת החשבון, אותן תעודות פועלות על פני מספר דומיינים תחת החשבון שלך, כל עוד mTLS מופעל עבור כל שם מארח (לדוגמה, host.example.com, name.example.net, secure.anotherdomain.test).

רשויות האישורים (CAs) ברמת החשבון יכולות להיות:

לאחר מכן, Cloudflare שומרת את תוצאת האימות בשדה בשם cf.tls_client_auth.cert_verified:

  • הצלחה: הערך של cf.tls_client_auth.cert_verified הוא true, ותוכל למצוא פרטים על תעודת הלקוח בשדות mTLS ספציפיים.
  • כישלון: הערך של cf.tls_client_auth.cert_verified הוא false.

#מגבלות

#CA מנוהל על ידי Cloudflare

כל אזור (zone) מאפשר עד 100 תעודות לקוח פעילות כברירת מחדל. רק תעודות פעילות נספרות כחלק ממכסה זו. ביטול תעודה מפנה את המקום שלה באופן מיידי.

הגדלת המכסה דורשת חשבון Enterprise עם API Shield. לאחר החלת הזכאות, ברירת המחדל עולה ל-100,000 לכל אזור (zone). פנה לצוות החשבון שלך כדי לבקש הגדלה.

#BYOCA

כל חשבון Enterprise יכול להעלות עד חמש תעודות CA. מכסה זו משותפת בין API Shield, Workers mTLS ו-Cloudflare Gateway. היא אינה חלה על רשויות CA שהועלו דרך Cloudflare Access, אשר משתמש במכסה נפרדת.

פנה לצוות החשבון שלך כדי לבקש הגדלה של מכסת תעודות ה-CA עבור BYOCA.

#בחירה בין CA מנוהל לבין BYOCA

השתמש ב-CA המנוהל על ידי Cloudflare אם יש לך קבוצה קטנה ויציבה של לקוחות שמבצעים אימות לעיתים רחוקות.

השתמש ב-BYOCA אם אתה מנפיק תעודות בהיקף גדול או בקצב תחלופה גבוה, כבר מפעיל CA פנימי, או מעוניין להנפיק תעודות מבלי לקרוא ל-API של Cloudflare עבור כל תעודה.


#מקרי שימוש

mTLS תומך במספר דפוסי מימוש, בהתאם למה שאתה מאבטח. לקבלת סקירה רחבה יותר, עיין בנתיב הלמידה של mTLS.

מלבד קישור ה-mTLS של Workers, כל אחד מהמימושים לעיל יכול להשתמש ב-CA משלך במקום בזה המנוהל על ידי Cloudflare. עיין בהבא CA משלך.

#mTLS ו-Workers

השתמש בקישור mTLS עבור Workers כאשר אתה צריך שה-Worker שלך יציג תעודת לקוח לשירות חיצוני. כדי לאמת בקשות מלקוח אל ה-Worker שלך במקום זאת, עיין במימוש הרגיל של mTLS לאבטחת יישומים.

תיאור התרשים בקוד
flowchart LR
        accTitle: mTLS from client to worker versus mTLS from worker to external service
        accDescr: Diagram showing two different implementations that can be considered for mTLS with Cloudflare Workers.
        A[Client] <--App security mTLS--> B((Cloudflare))<--mTLS worker binding--> C[(External service)]

#משאבים נוספים