Cipher suite(暗号スイート)は、SSL/TLS ハンドシェイク ↗ 中にセキュリティ設定を交渉するために使う暗号の組み合わせです(そのため SSL/TLS プロトコル とは別のものです)。
暗号スイートのカスタマイズには、Advanced Certificate Manager のサブスクリプションが必要です。
SaaS プロバイダーとして カスタムホスト名 への接続で暗号スイートを制限したい場合は、Cloudflare for SaaS のサブスクリプションで設定できます。代わりに TLS 管理 を参照してください。
次の点に注意してください。
- 暗号スイートを更新すると、証明書が再デプロイされます。
- 暗号スイートは、ほかの SSL/TLS 設定 と組み合わせて使います。
- 特定の TLS 1.3 暗号は指定できません。代わりにゾーン全体で TLS 1.3 を有効 にすると、Cloudflare は該当するすべての TLS 1.3 暗号スイート を使います。
- 各暗号スイートは特定のアルゴリズム(RSA または ECDSA)に対応しています。暗号を選ぶときは、エッジ証明書が使っているアルゴリズムも考慮してください。この情報は、Edge Certificates ↗ ページの各証明書に表示されます。
- Cloudflare Pages のホスト名では、最小 TLS バージョンも暗号スイートも設定できません。
- Windows を使っている場合は
curlの構文を調整する必要があることがあります。詳細は Windows での API 呼び出し を参照してください。
-
指定する暗号スイートと、無効にする暗号スイート(選択に含めないもの)を決めます。
以下は、セキュリティレベル と コンプライアンス標準 ごとの推奨暗号のサンプルです。対応暗号の 一覧 を参照して、独自に選ぶこともできます。
-
Cloudflare ダッシュボードにログインし、My Profile > API Tokens ↗ で Global API Key を取得します。
-
暗号スイートを指定するドメインの Overview ページ ↗ から Zone ID を取得します。
-
Edit zone setting エンドポイント、または Edit TLS setting for hostname エンドポイントに API を呼び出し、URL に
ciphersを指定します。選んだ暗号スイートの配列をvalueフィールドに入れます。
Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384"
]
}'ホスト名ごとに暗号スイートを設定するには、先頭の 2 行を次のように置き換えます。
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES256-SHA384"
]
}'ホスト名ごとに暗号スイートを設定するには、先頭の 2 行を次のように置き換えます。
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-CHACHA20-POLY1305"
]
}'ホスト名ごとに暗号スイートを設定するには、先頭の 2 行を次のように置き換えます。
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"AES128-GCM-SHA256",
"AES128-SHA",
"AES128-SHA256",
"AES256-SHA",
"AES256-SHA256",
"DES-CBC3-SHA",
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES128-SHA",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-SHA",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-SHA",
"ECDHE-RSA-AES256-SHA384"
]
}'ホスト名ごとに暗号スイートを設定するには、先頭の 2 行を次のように置き換えます。
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \ゾーン単位でデフォルトの暗号スイートに戻すには、Edit zone setting エンドポイントを使い、URL の設定名に ciphers を指定し、value フィールドに空の配列を送ります。
Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": []
}'特定のホスト名の設定を削除するには、Delete TLS setting for hostname エンドポイントを使います。
Required API token permissions
At least one of the following token permissions is required:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/ciphers/$HOSTNAME" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"カスタムホスト名のガイダンスは、TLS 設定 - Cloudflare for SaaS を参照してください。