Cloudflare 如何确保客户不会受到 Let's Encrypt 证书链变更的影响
Cloudflare 采取了多种措施来确保客户不会受到 Let's Encrypt 证书链变更的影响:
- 更新信任库:Cloudflare 建议用户更新他们的信任库,以包含 ISRG Root X1 证书,以应对 Let's Encrypt 证书链的变更。
- 自动过渡:Cloudflare 计划在变更发生前90天或一个证书生命周期,开始将 Let's Encrypt 证书过渡到不同的证书颁发机构。这一自动转换将适用于选择“默认 CA”选项的 Universal SSL 和 SSL for SaaS 客户。
- 通知客户:对于特别选择 Let's Encrypt 作为他们的 CA 的客户,Cloudflare 会通过电子邮件通知他们,提供他们的 Let's Encrypt 证书列表和关于遗留设备潜在影响的信息。
- 继续支持旧链:尽管 Let's Encrypt 计划在2024年6月6日停止签发跨签名链的证书,Cloudflare 将继续支持所有 Let's Encrypt 证书使用该链,直到2024年9月9日。
- 使用 Google Trust Services:对于使用 Cloudflare 的 Advanced Certificate Manager 或 SSL for SaaS 的受影响用户,他们可以选择使用 Google Trust Services 作为替代。
- 监控和评估:Cloudflare 建议用户监控网站访问日志,识别访问者使用的设备,特别是运行版本7或更早版本的 Android 用户代理,以评估潜在影响。
- 沟通和建议:Cloudflare 建议与用户沟通,特别是那些使用旧设备的用户,通知他们即将发生的变更,并建议他们更新操作系统或浏览器以避免潜在的访问问题。
通过这些措施,Cloudflare 旨在最小化 Let's Encrypt 证书链变更对其客户的影响,确保大多数用户的过渡是平稳的。