Cloudflare 计划成为公共CA:目前仍在申请,尚未签发证书

10-01 3阅读

Cloudflare于2026年9月29日宣布计划成为公共证书颁发机构(CA)。公司表示已申请加入主要浏览器与系统的根证书计划,并签署协议拟取得GlobalSign的一枚既有受信任根。公告明确说明:目前尚未开始签发证书。把这条消息写成“免费证书服务已经上线”并不准确。官方公告。

Cloudflare 计划成为公共CA:目前仍在申请,尚未签发证书

图:AI生成证书基础设施概念配图,非实际信任链或产品界面。

自动续期是计划中的重点

公告提出以ACME为主要使用方式,并要求客户端支持续期信息机制。公司也计划推进后量子方向的Merkle Tree Certificates,首批目标时间为2027年第一季度。这些属于未来建设与推出计划,需要持续关注审批、兼容性和正式提供情况,不能据此安排即时迁移。

实际建议:现在能做的是审视自身续期流程

对于普通站点,证书是否可靠,不仅取决于由谁签发,也取决于续期失败能否及时被发现。可以先盘点域名、证书所在位置、负责续期的客户端和告警接收人,确认业务入口、源站与内部服务是否各自使用了不同的证书。

检查时应区分“任务执行成功”和“新证书已经被服务加载”。例如续期程序生成了文件,但服务仍然使用旧文件,浏览器看到的有效期不会因此更新。验证应从真实入口观察所提供的证书,同时保留可回退配置;不要只根据磁盘上文件的修改时间下结论。

新CA可用之后,还要验证用户实际使用的客户端

未来评估新签发机构时,应考虑旧设备、企业代理和非浏览器客户端,而不只是自己电脑上的最新浏览器。测试范围还应包括证书链、自动续期、故障告警和恢复路径。即便迁移表面上只是替换一个服务地址,运营责任也不会随之消失。

新增公共CA可能带来更多选择,但目前最重要的事实仍是“正在建设”。保持现有证书与续期链路稳定、等正式条件明确后再试点,是比追赶公告更可靠的维护方式。

核对时间:2026年10月1日(北京时间)。发布事实以所链接的一手资料为依据,实践建议为本站独立解读;预览状态与可用范围可能变化。

文章版权声明:除非注明,否则均为云鹊BLOG原创文章,转载或复制请以超链接形式并注明出处。