网络服务提供商 Cloudflare 日前宣布,该公司计划成为面向整个互联网提供服务的公共证书颁发机构 (CA),帮助任何网站自行签发适用于 HTTPS 加密和身份验证的数字证书。这项计划目前处于根证书申请、基础设施建设和合规审核阶段。
从 2014 年开始 Cloudflare 就帮助大量网站部署通用数字证书,这些数字证书上游由其他 CA 签发,现在 Cloudflare 准备自己成为根级别的证书颁发机构,未来 Cloudflare 可以自己签发中级证书、最终证书,相关品牌标识也将换成 Cloudflare 自己的品牌。
根据 Cloudflare 的说明,该公司计划和 GlobalSign 签署协议,收购其已经被广泛信任的根 CA 密钥材料,如此来看 Cloudflare Root CA 可能会使用交叉验证的方式获得信任。不过 Cloudflare 也透露正在申请 Chrome、Apple、Mozilla、Microsoft 根证书计划,如果是交叉验证的话通常不需要额外申请,所以具体细节还有待 Cloudflare 公布(估计是双轨制:旧证书交叉验证+新证书检查)。
Cloudflare 确认新的 CA 将优先支持 ACME 协议,通过自动化完成证书申请和续签,对于已经使用 Let's Encrypt 等自动化服务的网站,理论上只需要切换 ACME 服务目录地址即可,不需要重新设计和部署工具。
Cloudflare 还计划强制要求客户端支持 ACME Renewal Information,以便在证书需要提前撤销时,分批触发后台续期,降低大规模证书同时失效的风险。Cloudflare 也承诺公开可复现的软件构建流程、密钥硬件证明和证书签发状态面板等。
了解更多:


