מדריך קלאודפלייר בעברית

תיעוד 24

יצירת תעודת לקוח

עודכן לאחרונה: 8 בספטמבר 2026

השתמש בתשתית המפתח הציבורי (PKI) של Cloudflare כדי ליצור תעודות לקוח שמונפקות מ-CA המנוהל על ידי Cloudflare. לאחר מכן תוכל להשלים את הגדרת ה-mTLS שלך, כפי שמוסבר ב-כיצד mTLS עובד.

#תעודות בהנפקת Cloudflare או BYOCA

התהליך הבא מתייחס רק לתעודות שהונפקו מ-CA המנוהל על ידי Cloudflare. כדי להביא CA משלך, עיין ב-BYOCA במקום זאת. זמין רק עבור חשבונות Enterprise.

#מכסה ומגבלות

כברירת מחדל, כל zone מאפשר עד 100 תעודות לקוח פעילות שהונפקו על ידי ה-CA המנוהל על ידי Cloudflare. רק תעודות פעילות נספרות כנגד מגבלה זו: ביטול תעודה משחרר את המקום שלה באופן מיידי.

תוכניתמגבלת ברירת מחדלהגדלה זמינה
Free, Pro, Business100 לכל zoneלא
Enterprise (עם API Shield)100,000 לכל zoneכן, דרך צוות החשבון

אם אתה מגיע למגבלה, ה-API מחזיר שגיאה 1445 עם ההודעה Hit maximum certificate allocation: 100 certificates per zone are allowed. כדי לבקש הגדלה, פנה לצוות החשבון שלך. הגדלות דורשות תוכנית Enterprise עם API Shield.

#עומסי עבודה עם תחלופה גבוהה

אם תרחיש השימוש שלך כולל תעודות קצרות מועד או תעודות שמתחלפות לעיתים קרובות, למשל, תעודה אחת לכל מכשיר או סשן זמני, מגבלת ברירת המחדל של 100 תעודות עלולה להתמלא במהירות.

בטל תעודות באופן מיידי כאשר מכשיר או סשן מסתיים: ביטול משחרר את מקום המכסה מיד. אם אתה צריך להנפיק כמות גדולה של תעודות, השתמש ב-BYOCA במקום זאת. עם BYOCA, קלאודפלייר שומרת רק את תעודת ה-CA שלך, ולא תעודות שהונפקו בנפרד, כך שאין מגבלת מלאי לכל תעודה.

כדי ליצור תעודת לקוח בלוח הבקרה של Cloudflare:

  1. עבור אל הדף Client Certificates.
    מעבר אל Client Certificates
  2. בחר ב-Add Certificate. ה-CA המנוהל על ידי Cloudflare הוא ברירת המחדל עבור Certificate Authority.
  3. מלא את השדות הנדרשים. תוכל לבחור באחת מהאפשרויות הבאות:
    • צור מפתח פרטי ובקשת חתימה על תעודה (CSR) עם Cloudflare.
    • השתמש במפתח פרטי וב-CSR משלך. אפשרות זו מאפשרת לך גם לתייג תעודות לקוח.
      דוגמה לפקודת OpenSSL:
      כדי ליצור ולהשתמש ב-CSR משלך, תוכל להריץ פקודה כמו הבאה:
      openssl req -new -newkey rsa:2048 -nodes -keyout client1.key -out client1.csr -subj '/C=GB/ST=London/L=London/O=Organization/CN=CommonName'
  4. בחר ערך עבור Certificate Validity, ובחר ב-Continue.
  5. הקפד להעתיק את התעודה ואת המפתח הפרטי, מכיוון שהם לא יוצגו שוב לאחר היצירה.
  6. (אופציונלי) ציין שמות מארח שבהם ברצונך להפעיל mTLS.
    בעת שיוך שמות מארח דרך טופס זה, עליהם להיות במבנה של שם תחום מלא (FQDN) ולהתאים לשם מארח שקיים ב-zone שבו אתה נמצא. לדוגמה, אם אתה נמצא ב-zone בשם example.com, תוכל לציין את host.example.com אך לא את host.example.net.
  7. בחר ב-Save כדי לאשר.

#הצעדים הבאים

לאחר יצירת תעודת הלקוח, ודא שהיא מותקנת במכשירי הלקוח והפעל mTLS עבור כל שם מארח שצריך לדרוש תעודה מלקוחות.

עיין במסלול הלמידה של mTLS ב-Cloudflare לקבלת הקשר נוסף.