惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 聂微东
GbyAI
GbyAI
S
SegmentFault 最新的问题
H
Hackread – Cybersecurity News, Data Breaches, AI and More
V
Visual Studio Blog
WordPress大学
WordPress大学
Hugging Face - Blog
Hugging Face - Blog
B
Blog
宝玉的分享
宝玉的分享
Last Week in AI
Last Week in AI
雷峰网
雷峰网
爱范儿
爱范儿
Vercel News
Vercel News
人人都是产品经理
人人都是产品经理
U
Unit 42
Microsoft Azure Blog
Microsoft Azure Blog
Microsoft Security Blog
Microsoft Security Blog
Jina AI
Jina AI
P
Proofpoint News Feed
A
About on SuperTechFans
I
InfoQ
F
Fortinet All Blogs
L
LangChain Blog
T
Tailwind CSS Blog

灰叶的笔记

Linux逻辑卷2-扩容/常用命令汇总 | 灰叶的笔记 Dockerfile 容器镜像构建 | 灰叶的笔记 Linux 查看内存和实际物理内存大小不一致 | 灰叶的笔记 Docker基础指令-镜像相关 | 灰叶的笔记 Docker基础指令-容器相关 | 灰叶的笔记 GCP和AWS使用PCCW专线互联 | 灰叶的笔记 使用 OpenTelemetry 采集日志推送至 GCP Cloud Logging | 灰叶的笔记 vim编辑器常用操作 | 灰叶的笔记 Linux主机是否被入侵的11个排查步骤 | 灰叶的笔记 Ubuntu 安装 Docker-CE | 灰叶的笔记 Fail2Ban-Linux防SSH暴力破解工具 | 灰叶的笔记 公用云Linux快照创建磁盘挂载问题 | 灰叶的笔记 ubuntu 安装图形化桌面 | 灰叶的笔记 iptables基础命令与filter表相关命令 | 灰叶的笔记 Linux逻辑卷 | 灰叶的笔记 UCloud CentOS6.X修改hostname | 灰叶的笔记 软件源安装Dokcer | 灰叶的笔记 Ubuntu系统启用root用户ssh远程登录 | 灰叶的笔记 Windows Server关闭IE增强 | 灰叶的笔记 windows云服务器开启媒体声音 | 灰叶的笔记 MySQL5.7多实例部署 | 灰叶的笔记 nc网络工具 | 灰叶的笔记 WinServer2008云服务器系统盘可压缩空间不足 | 灰叶的笔记 Rocky Linux8.5 UCloud官方镜像进入单用户模式 | 灰叶的笔记 UCloud官方Linux 镜像进入单用户模式汇总 | 灰叶的笔记 Debian10 UCloud官方镜像进入单用户模式 | 灰叶的笔记 CentOS6 UCloud官方镜像进入单用户模式 | 灰叶的笔记 CentOS7/8 UCloud官方镜像进入单用户模式 | 灰叶的笔记 Ubuntu UCloud官方镜像进入单用户模式 | 灰叶的笔记 几个检查本机的网络连接的工具(linux) | 灰叶的笔记
GCP创建泛域名证书(域名托管在CloudFlare) | 灰叶的笔记
huiye · 2025-10-11 · via 灰叶的笔记

背景

域名托管在 CloudFlare ,且启用了通用 SSL 的情况下(如下图),CloudFlare 会有一条记录名称为_acme-challenge 的 TXT 记录,GCP申请证书默认使用的 DNS 验证方式为 FIXED_RECORD,此方式也会要求添加一条记录名称为 _acme-challenge 的 CNAME 记录,此时会和 CloudFlare 的 TXT 记录冲突,导致证书下发失败。本文记录一种解决该问题的方案

操作步骤

使用 Cloud Shell 创建 DNS 认证域

gcloud certificate-manager dns-authorizations create [AUTHNAME] --domain=["xxx.com"] --type=PER_PROJECT_RECORD

注意:

  • [AUTHNAME] 替换为自定义的 DNS 认证域名称
  • [“xxx.com”] 替换为需要申请证书的主域名
  • –type为 PER_PROJECT_RECORD 时,CNAME记录是个随机字符串
  • type 的默认类型为 FIXED_RECORD 时,CNAME记录为固定的 _acme-challenge ,会和 CloudFlare 的 TXT 记录冲突,导致证书DNS验证失败。所以创建 DNS 认证域时,需要指定 type为 PER_PROJECT_RECORD

使用 Cloud Shell 查看DNS认证域

gcloud certificate-manager dns-authorizations describe [AUTHNAME]

根据上面创建的认证域,去 CloudFlare 添加 CNAME 记录,代理状态为 仅DNS

注:

  • [AUTHNAME] 设置为创建的 DNS 认证域名称

添加CNAME解析后创建证书

gcloud certificate-manager certificates create [SSLNAME] --domains=[xxx.com,*.xxx.com] --dns-authorizations=[AUTHNAME]

注:

  • [SSLNAME]  替换为自定义证书名称
  • [xxx.com,*.xxx.com] 替换为需要申请证书的域名
  • 如果创建的证书是需要给 mediaCDN 使用的,需要在创建证书的命令上增加一个参数 –scope=EDGE_CACHE 否则无法在 mediaCDN 处选择该证书

等待10~20分钟,控制台上可以查看是否下发成功

–type 即对应控制台上的授权类型

参考文档:

部署具有 DNS 授权的全球 Google 代管的证书  |  Certificate Manager  |  Google Cloud

Google 管理的证书的网域授权类型  |  Certificate Manager  |  Google Cloud