Cloudflare will eine öffentliche Zertifizierungsstelle für TLS betreiben. Das Unternehmen hat die Aufnahme in die Root-Programme von Chrome, Apple, Microsoft und Mozilla beantragt. Zusätzlich besteht eine Vereinbarung zum Erwerb einer bereits breit vertrauten Root von GlobalSign. Cloudflare stellt im angekündigten Dienst noch keine Zertifikate aus.
Die bestehende Root soll auch ältere Geräte erreichen, während neue Roots die künftigen Anforderungen der Programme abdecken sollen. Ein Aufnahmeantrag ist nicht gleichbedeutend mit einer erteilten Zulassung oder mit sofortigem Vertrauen in allen Browsern und Betriebssystemen.
Automatische Erneuerung ist Teil des Konzepts
Die Ausgabe soll sich am ACME-Protokoll orientieren. Cloudflare will zudem die Unterstützung von ACME Renewal Information voraussetzen, damit Zertifikate automatisiert erneuert werden können. Für den Betrieb von Webdiensten ist damit nicht nur die Ausstellung relevant, sondern auch der Umgang mit vorgezogenen Erneuerungen und Widerrufen.
Merkle Tree Certificates sind für 2027 geplant
Ein separater Technikbeitrag beschreibt Merkle Tree Certificates für Post-Quantum-Authentifizierung. Dabei werden Zertifikate in einem Merkle-Baum zusammengefasst; kompakte Nachweise verbinden ein einzelnes Zertifikat mit dem signierten Baumzustand. Cloudflare nennt Anfang 2027 als Ziel, nicht als bereits gestarteten Dienst.
Für Webdienste und Hosting-Infrastruktur, Launcher-Infrastruktur und interne Entwicklungsportale zählt vor allem die Kompatibilität der verwendeten Clients. Ein zusätzlicher Anbieter kann die Auswahl bei Zertifikatsdiensten erweitern. Ob ein konkreter Client eine Kette akzeptiert, muss aber mit dessen Trust Store und Update-Stand geprüft werden. Die Ankündigung allein ist keine Grundlage für einen sofortigen Austausch bestehender Produktionszertifikate.

