A Cloudflare saját, ingyenes nyilvános hitelesítésszolgáltatón dolgozik, amely ACME protokollon keresztül automatikusan igényelhető és megújítható TLS-tanúsítványokat adna ki. A cél egy új, nagy kapacitású Let’s Encrypt alternatíva létrehozása, amely csökkentheti a tanúsítvány-ökoszisztéma egyetlen szolgáltatótól való függését.

A vállalat eddig elsősorban nagy mennyiségben használt nyilvánosan megbízható tanúsítványokat, most viszont saját CA, vagyis hitelesítésszolgáltató létrehozására készül. Ennek részeként jelentkezett a Chrome, az Apple, a Microsoft és a Mozilla gyökértanúsítvány-programjaiba. A Cloudflare emellett megállapodott egy 2012 óta széles körben megbízható GlobalSign gyökértanúsítvány megszerzéséről. Ez azért fontos, mert egy teljesen új gyökértanúsítvány elterjedése éveket vehet igénybe, míg egy már ismert és elfogadott gyökérrel régebbi rendszereken is jóval gyorsabban biztosítható a kompatibilitás.
A tanúsítványkiadás az ACME protokollra épül majd, ugyanarra a szabványra, amelyet a Let’s Encrypt is használ. Ez azt jelenti, hogy a már meglévő ACME-kliensekkel dolgozó rendszergazdáknak várhatóan nem lesz szükségük új eszközökre: elég lehet az ACME directory URL lecserélése. A Cloudflare szerint az új szolgáltatás egyik legfontosabb célja a redundancia növelése. A Let’s Encrypt jelenleg naponta mintegy 10 millió tanúsítványt ad ki, és több mint 500 millió webhelyet szolgál ki, ezért egy komolyabb kiesés vagy infrastruktúrahiba széles körű problémákat okozhatna. Egy másik, hasonló kapacitású ingyenes CA csökkentheti ezt a kockázatot.
A szolgáltatás használatához automatikus megújítási támogatásra is szükség lesz, beleértve az ACME Renewal Information, vagyis az RFC 9773 szabvány szerinti ARI mechanizmust. Ez lehetővé teszi, hogy a hitelesítésszolgáltató jelezze az ügyfeleknek az ajánlott megújítási időpontot, így egy nagyobb tanúsítványcsere vagy incidens esetén jobban elosztható a terhelés.
A Cloudflare nagyobb átláthatóságot is ígér: reprodukálható buildet tervez a tanúsítvány-aláíró szoftverhez, igazolásokat publikálna a kulcsokat tároló hardveres biztonsági modulokról, és nyilvános állapotoldalt is fenntartana a kiadásokról és incidensekről. A vállalat 2027 első negyedévében Merkle Tree Certificate, vagyis MTC tanúsítványokat is szeretne élesben kibocsátani. Ezek kisebb méretű, posztkvantum-hitelesítéshez is alkalmas tanúsítványformátumot céloznak.
Fontos, hogy a Cloudflare CA egyelőre még nem ad ki nyilvános tanúsítványokat. A gyökértanúsítvány-programok jóváhagyási folyamata még tart, így a vállalat nem közölt pontos indulási dátumot.
További részletek a Cloudflare vállalat weboldalán olvashatók.
