מדריך קלאודפלייר בעברית

תיעוד 21

קיבוע תעודות

Cloudflare אינה תומכת ב-קיבוע מפתח ציבורי ב-HTTP (HPKP) עבור תעודות universal, advanced או custom hostname.

Cloudflare מבצעת רוטציה באופן סדיר לתעודות הקצה (edge certificates) שהוקצו עבור הדומיין שלך. אם HPKP היה מופעל, הדומיין שלך היה מושבת בכל פעם שתעודה מתחלפת, מכיוון שהתעודה החדשה לא הייתה תואמת למפתח המקובע. בנוסף, מומחים בתעשייה ↗ ממליצים שלא להשתמש ב-HPKP. לסקירה מפורטת, עיין ברשומת הבלוג של Cloudflare בנושא מדוע קיבוע תעודות מיושן ↗.

#חלופה מומלצת

הבעיה ש-HPKP מנסה לפתור היא מניעת הנפקה שגויה של תעודות (misissuance). דרך בטוחה יותר לזהות הנפקה שגויה מבלי להסתכן בהשבתה היא Certificate Transparency Monitoring, אשר מתריעה כאשר מונפקת תעודה עבור הדומיין שלך.

#אם עליך לקבע תעודות

אם תרחיש השימוש שלך דורש קיבוע תעודות, הגישה המומלצת היחידה היא להעלות תעודה מותאמת אישית (custom certificate) אל Cloudflare ולקבע לאותה תעודה. מכיוון שאתה שולט במחזור חיי התעודה, כולל תזמון החידוש, בחירת ה-CA וחומרי המפתח, אתה יכול להבטיח את רציפות הקיבוע. עם זאת, קיבוע עדיין טומן בחובו סיכון להשבתה: אם חידוש פורס מפתח חדש, לקוחות שמקובעים למפתח הישן ייכשלו ב-TLS. אם אתה זקוק לרציפות הקיבוע, עליך לבצע שימוש חוזר מכוון באותו חומר מפתח במהלך החידוש. בדוק תעודות שחודשו ב-סביבת staging לפני המעבר לסביבת ייצור (production).

בחר ב-שיטת האיגוד user-defined כדי שתשלוט במדויק אילו תעודת CA, תעודת ביניים (intermediate) ותעודת קצה (leaf certificate) יוגשו.