行业#部署

Cloudflare 申请成为公共 CA:ACME 免费自动化签发,后量子证书明年一季度

Cloudflare 申请加入四大浏览器根计划成为公共 CA:ACME 自动化签发,后量子证书瞄准 2027 年一季度。

Cloudflare 博客配图:证书、印章与文件的插画

Cloudflare 在 9 月 29 日的生日周宣布申请成为公共证书颁发机构(CA)——十二年前 Universal SSL 让网站免费上 HTTPS,这一次它要把证书供给本身做成公共基础设施,给 Let’s Encrypt 添一个同量级的同伴。

事实部分

  • 审批中:已向 Chrome、Apple、Microsoft、Mozilla 四大根计划提交申请,目前尚未签发任何证书,官方称「还需要一段时间」。
  • 取证书方式:ACME 自动化签发与续期是主要路径;官方称现有免费 CA 的 ACME 目录地址可以直接换成 Cloudflare 的,部署无需重设计。
  • 旧客户端兼容:Cloudflare 已签约收购 GlobalSign 的一条既有受信根(自 2012 年起受信),新根获批当天即可覆盖老设备。
  • 后量子:首批量产 Merkle Tree 证书瞄准 2027 年一季度,对齐 Chrome 量子根计划;同一 CA 同时服务经典证书与 MTC,避免硬切换。
  • 续期硬约束:ARI(RFC 9773)续期自动化是签发前置条件;并承诺公开签名软件的可复现构建、HSM 证明与签发健康面板。

编辑判断

Let’s Encrypt 让证书免费,Cloudflare 想让供给端出现第二家同量级玩家——对开发者是冗余度的提升,迁移路径是「ACME 目录一换」。值得盯两件事:四大根计划的审批进度,以及免费签发的额度细则(官方还没有给定价口径);在此之前,现有证书链不用动。站点健康自检可以配合 Web Check 这类工具先跑一轮。