デフォルトでは、Cloudflare のグローバルネットワークは 公開で信頼されている認証局の一覧 ↗ を保持しています。そのため Full (strict) 暗号化モード を使う場合、Cloudflare はこのトラストストアに含まれる CA が発行したオリジンサーバー証明書だけを信頼します。
Custom Origin Trust Store を使うと、Cloudflare がオリジンサーバーへの接続を認証するときに使う認証局(CA)をアップロードできます。この機能で、デフォルトのトラストストアを希望する CA に置き換えます。
Custom Origin Trust Store に CA をアップロードすると、Cloudflare はデフォルトの公開信頼 CA をすべて無視し、アップロードした CA だけを使ってオリジンサーバーを認証します。
Custom Origin Trust Store を使うには、ゾーンで Advanced Certificate Manager を有効にする必要があります。
Custom Origin Trust Store は ML-DSA(FIPS 204)のポスト量子認証局を受け付けます。証明書の生成とアップロードは ポスト量子署名 を参照してください。
ダッシュボードでオリジントラストストアを管理する手順は次のとおりです。
-
Origin Server ページを開きます。
Origin Server を開く ↗ -
Custom Origin Trust Store タブを選択します。
-
Upload trust store を選択して CA 証明書を追加するか、表で既存のトラストストアを管理します。
API でオリジントラストストアを管理する場合は、API コマンド を参照してください。
Full (strict) 暗号化モード が有効なとき、アップロードした CA の有効期限が切れ、トラストストア内に有効な代替 CA がないと、Cloudflare はオリジンサーバーへの接続を正しく認証できません。
- API ドキュメント: List Custom Origin Trust Store Details
- Method:
GET - Endpoint:
/zones/$ZONE_ID/acm/custom_trust_store
- API ドキュメント: Custom Origin Trust Store Details
- Method:
GET - Endpoint:
/zones/$ZONE_ID/acm/custom_trust_store/$CUSTOM_ORIGIN_TRUST_STORE_ID
- API ドキュメント: Upload Custom Origin Trust Store
- Method:
POST - Endpoint:
/zones/$ZONE_ID/acm/custom_trust_store
- API ドキュメント: Delete Custom Origin Trust Store
- Method:
DELETE - Endpoint:
/zones/$ZONE_ID/acm/custom_trust_store/$CUSTOM_ORIGIN_TRUST_STORE_ID