暗号化モードを Full (strict) にすると、Cloudflare は Full モード の処理に加え、オリジン証明書に対してより厳しい要件を適用します。
flowchart LR
accTitle: Full (strict) SSL/TLS 暗号化
accDescr: 暗号化モードが Full (strict) の場合、アプリケーションは Cloudflare との間のトラフィックを暗号化します。
A[訪問者] <--暗号化--> B((Cloudflare))<--暗号化--> C[("オリジンサーバー(検証済み) #9989;")]
最も高いセキュリティを得るには、可能な限り Full (strict) モードを選んでください(Enterprise のお客様 を除く)。
オリジンは、次の条件を満たす SSL 証明書を提示できる必要があります。
- 有効期限内であること。つまり、証明書が
notBeforeDate < now() < notAfterDateを満たすこと。 - 一般に信頼される認証局 ↗ または Cloudflare Origin CA が発行したものであること。
- リクエストされたホスト名、または対象ホスト名に一致する Common Name(CN)または Subject Alternative Name(SAN)を含むこと。
Full (strict) モードを有効にする前に、オリジンが次を満たすことを確認してください。
- ポート
443で HTTPS 接続を受け付ける。 - 上記の要件を満たす証明書を提示する。
満たしていない場合、訪問者に 526 エラー が表示されることがあります。
ダッシュボードで暗号化モードを変更するには:
-
Cloudflare ダッシュボードで SSL/TLS Overview ページを開きます。
Overview を開く ↗ -
暗号化モードを選びます。
API で暗号化モードを変更するには、URI パスの設定名に ssl を指定し、value パラメーターに希望する設定(off、flexible、full、strict、または origin_pull)を入れて PATCH リクエストを送信します。
オリジンの構成によっては、Mixed Content エラー や リダイレクトループ を避けるために、設定を調整する必要があります。