Edge-Zertifikate verwalten

Edge-Zertifikate sind TLS Zertifikate, die Benutzern präsentiert werden, wenn sie über HTTPS auf Ihre Domain zugreifen. Diese Zertifikate sichern die Verbindung zwischen dem Browser und dem IBM Cloud® Internet Services Edge-Netzwerk. CIS bietet drei Arten von Edge-Zertifikaten: Universal, Erweitert und Benutzerdefiniert.

Diagramm eines Randzertifikats
Ein Diagramm eines Randzertifikats

Universelle Zertifikate

Standardmäßig stellt CIS kostenlose, nicht freigegebene, öffentlich vertrauenswürdige SSL Zertifikate für alle auf CIS hinzugefügten Domains aus. Für diese Universal-Zertifikate kontrolliert CIS die Gültigkeitsdauer und die Zertifizierungsstellen (CAs) und stellt sicher, dass sie immer erneuert werden. Universelle Zertifikate, die von Let's Encrypt oder Google Trust Services ausgestellt werden, haben eine Gültigkeitsdauer von 90 Tagen.

CIS kann die Zertifizierungsstelle für Universal-Zertifikate ohne vorherige Ankündigung ändern und benachrichtigt Sie über diese Änderungen. Wenn Sie es vorziehen, Ihre eigene ausstellende Zertifizierungsstelle zu wählen, bestellen Sie ein erweitertes Zertifikat.

Um die Einstellungen für das universelle Zertifikat über die API zu ändern, siehe Universelles Zertifikat aktivieren oder deaktivieren. Beachten Sie, dass dieses Zertifikat standardmäßig aktiviert ist und aktiviert bleiben muss, sofern nicht bereits ein anderes gültiges Zertifikat konfiguriert ist.

Erweiterte Zertifikate

Erweiterte Zertifikate bieten eine flexible und anpassbare Möglichkeit zum Ausstellen und Verwalten von Zertifikaten. Verwenden Sie erweiterte Zertifikate, wenn Sie etwas anpassbareres als Universal SSL wünschen, aber dennoch den Komfort von SSL für die Ausstellung und Erneuerung von Zertifikaten wünschen.

Der Unterschied zwischen den beiden besteht darin, dass universelle Zertifikate automatisch von CIS mit einer festen Gültigkeitsdauer von 90 Tagen und automatisch ausgewählten Zertifizierungsstellen ausgestellt werden. Bei erweiterten Zertifikaten können Sie jedoch die Zertifizierungsstelle wählen, verschiedene Gültigkeitszeiträume wie 14, 30, 90 oder sogar 365 Tage auswählen und den Beginn der Erneuerung konfigurieren. Erweiterte Zertifikate unterstützen auch eine bessere Kontrolle über die Domänenvalidierung und eignen sich besser für Umgebungen, die die Einhaltung von Vorschriften, strengere Sicherheitsrichtlinien oder die Integration in automatisierte Arbeitsabläufe erfordern.

Erweiterte Zertifikate werden direkt über CISbestellt.

Gültigkeitsdauer und Verlängerungszeiträume für allgemeine und fortgeschrittene Bescheinigungen

Universelle Zertifikate sind immer 90 Tage gültig und werden automatisch 30 Tage vor Ablauf verlängert.

Bei der Verwendung von erweiterten Zertifikaten können Sie die Gültigkeits- und automatischen Verlängerungsdaten wie in der folgenden Tabelle dargestellt auswählen.

CIS Gültigkeitsdauer von Zertifikaten
Gültigkeitszeitraum des Zertifikats Zeitraum für automatische Verlängerung Details zu
3 Monaten 30 Tage
1 Monat 7 Tage Nicht unterstützt von Let's Encrypt
2 Wochen 30 Tage Nicht unterstützt von Let's Encrypt

Verlängerungsperioden werden am Back-End automatisiert und können nicht angepasst werden.

Backup-Zertifikate

Wenn CIS autorisierende DNS für Ihre Domain bereitstellt, stellt CIS für jedes ausgestellte Standard-Universalzertifikat ein Backup-Universalzertifikat SSL aus.

Backup-Zertifikate sind mit einem anderen privaten Schlüssel umhüllt und von einer anderen Zertifizierungsstelle ausgestellt. Diese Zertifikate werden zum Beispiel von Google Trust Services, Let's Encrypt, Sectigo oder SSL.com anstelle des primären Universal SSL Zertifikats Ihrer Domain ausgestellt.

Diese Backup-Zertifikate werden normalerweise nicht eingesetzt, aber sie werden automatisch von CIS eingesetzt, wenn ein Zertifikat widerrufen wird oder ein Schlüssel kompromittiert wird.

Zertifizierungsstellen

Für öffentlich vertrauenswürdige Zertifikate arbeitet Cloudflare mit verschiedenen Zertifizierungsstellen (CAs) zusammen. Folgende CAs stehen zur Auswahl in CIS:

  • Let's Encrypt
  • Google Trust Services
  • SSL.com
    • Unterstützt Gültigkeitszeiträume von 14, 30 und 90 Tagen.
      • für Enterprise-Kunden gilt eine Gültigkeitsdauer von 1 Jahr.
    • DCV-Tokens sind 14 Tage lang gültig.
    • Kompatibilitätsdokumentation
  • DigiCert veraltet
  • Sectigo
    • Wird nur für Backup-Zertifikate verwendet, wenn CIS autoritativen DNS für Ihre Domain bereitstellt.
    • Unterstützt eine Gültigkeitsdauer von 90 Tagen.
    • Kompatibilitätsdokumentation

Angepasste Zertifikate

Benutzerdefinierte Zertifikate sind für Kunden, die ihre eigenen SSL Zertifikate verwenden möchten. Sie laden diese Zertifikate auf CIS hoch.

Im Gegensatz zu universellen oder erweiterten Zertifikaten verwaltet CIS nicht die Ausstellung oder Erneuerung von benutzerdefinierten Zertifikaten. Sie sind für das Hochladen, Aktualisieren und Verfolgen der Ablaufdaten Ihrer angepassten Zertifikate verantwortlich.

Die Anzahl der Zertifikate, die Sie nutzen können, hängt von Ihrem Tarif ab. Weitere Informationen finden Sie unter Vergleich der Tarife von „ CIS “. Wenn Sie mehr benötigen, reichen Sie einen Support-Fall ein. Weitere Informationen finden Sie in Supportfälle erstellen.

Auswahl von Zertifikaten für einen Hostnamen

CIS wendet TLS Zertifikate auf einen Hostnamen an, indem es mehrere Kriterien in einer bestimmten Reihenfolge auswertet. Dieser Prozess stellt sicher, dass für jede Anfrage das spezifischste und am besten geeignete Zertifikat verwendet wird.

Reihenfolge der Zertifikatsauswahl

Für einen bestimmten Hostnamen bestimmt CIS anhand der folgenden Prioritätsregeln, welches Zertifikat vorgelegt wird:

  1. Hostname-Spezifität: Ein spezifisches Subdomain-Zertifikat (www.example.com) hat Vorrang vor einem Wildcard-Zertifikat (*.example.com) für Anfragen an www.example.com.
  2. Zonenspezifität: Ein spezifisches Subdomain-Zertifikat (www.example.com) hat Vorrang vor einem benutzerdefinierten Hostnamen-Zertifikat, wenn die Domain als Zone in CIS aktiv ist.
  3. Zertifikatpriorität: Wenn mehrere Zertifikate mit demselben Hostnamen übereinstimmen, wählt CIS das Zertifikat anhand seiner Prioritätsstufe aus.
Priorität des Zertifikatstyps
Priorität Zertifikattyp
1 Angepasste Zertifikate
2 Fortgeschrittenenzertifikate
3 Universelle Zertifikate
  1. Ablauf des Zertifikats: Wenn mehrere Zertifikate noch gültig sind, zeigt CIS das zuletzt ausgestellte Zertifikat an. Wenn ein Zertifikat entfernt wird, wählt „ CIS “ das verbleibende Zertifikat mit dem spätesten Ablaufdatum aus.

    Wenn CIS ein Zertifikat erneuert, erhält das erneuerte Zertifikat ein neues Ablaufdatum. Infolgedessen präsentiert CIS das erneuerte Zertifikat, da es nun das aktuellste Ablaufdatum aufweist.

Versäumnis der Zertifikatserneuerung und Ersatz

Bei Zertifikaten, die von CISverwaltet werden, beginnen Erneuerungsversuche mit dem Zeitraum für die automatische Verlängerung und werden bis 24 Stunden vor Ablauf fortgesetzt. Wenn ein Zertifikat nicht verlängert werden kann und ein weiteres gültiges Zertifikat für den Hostnamen vorhanden ist, stellt CIS das gültige Zertifikat innerhalb dieser letzten 24 Stunden bereit.

CAA-Aufzeichnungen

A DNS-Eintrag für die Zertifizierungsstelle(CAA) gibt an, welche Zertifizierungsstellen (CAs) Zertifikate für eine Domäne ausstellen dürfen. Dieser Datensatz verringert die Möglichkeit einer nicht autorisierten Zertifikatsausstellung und fördert die Standardisierung in Ihrem Unternehmen.

In der folgenden Tabelle sind die Inhalte der CAA-Datensätze für jede Zertifizierungsstelle aufgeführt:

Inhalt des CAA-Datensatzes für jede CA
Zertifizierungsstelle Inhalt des CAA-Datensatzes
Let's Encrypt letsencrypt.org
Google Trust Services pki.goog; cansignhttpexchanges=yes
SSL.com ssl.com
DigiCert digicert.com; cansignhttpexchanges=yes
Sectigo sectigo.com

Zertifikatsstatus

Jeder Zertifikatsstatus beschreibt Ihre aktuelle Position im Ausstellungsprozess und kann je nach Art des Zertifikats variieren.

Neue Zertifikatsstatus

Wenn Sie ein neues Zertifikat bestellen, unabhängig davon, ob es sich um ein Edge-Zertifikat oder ein Zertifikat für einen benutzerdefinierten Hostnamen handelt, durchläuft sein Status auf dem Weg zum globalen Netzwerk die folgenden Stufen.

  1. Wird initialisiert
  2. Anstehende Validierung
  3. Ausstehende Ausgabe
  4. Bereitstellung steht noch aus
  5. Aktiv

Nachdem Sie ein Zertifikat ausgestellt haben, wird es in den Status „Ausstehende Validierung“ verschoben und nach Abschluss der Validierung in „Aktiv“ geändert. Wenn Fehler auftreten, müssen Sie möglicherweise weitere Maßnahmen ergreifen, um das Zertifikat zu validieren.

Wenn Sie ein Zertifikat deaktivieren, wechselt es in den Status " Deaktiviert" und anschließend in den Status " Inaktiv".

Benutzerdefinierte Zertifikatstatus

Wenn Sie ein benutzerdefiniertes Zertifikat verwenden und Ihre Zone den Status Ausstehend oder Verschoben hat, hat Ihr Zertifikat möglicherweise den Status Bereitstellung wird gehalten.

Wenn Ihre Zone aktiv wird, wird Ihr benutzerdefiniertes Zertifikat automatisch bereitgestellt und erhält den Status „Aktiv“. Wenn Ihre Zone jedoch bereits aktiv ist, wenn Sie ein benutzerdefiniertes Zertifikat hochladen, wird dieser Status nicht angezeigt.