Ir para o conteúdo principal

Cloudflare candidata-se a autoridade de certificação: o que muda (e o que ainda não muda)

Por CaptainDNS
Publicado em 30 de setembro de 2026

Atualizado em 30 de setembro de 2026

Estado do projeto de autoridade de certificação da Cloudflare: candidatura apresentada a quatro programas raiz, nenhum certificado emitido, certificados Merkle Tree previstos para o início de 2027

A Cloudflare nunca emitiu um único certificado TLS: obtém-nos junto de 16 autoridades de certificação (CA) parceiras. A 29 de setembro de 2026, anunciou que quer tornar-se uma CA pública. Ainda não emite nenhum certificado.

TL;DR
  • A Cloudflare candidatou-se aos programas raiz do Chrome, da Apple, da Microsoft e da Mozilla, e assinou um acordo para adquirir uma raiz da GlobalSign. Ainda não emite nenhum certificado.
  • Prevê certificados gratuitos, via ACME e apenas para os clientes que suportam ARI (RFC 9773). O objetivo para os primeiros certificados pós-quânticos Merkle Tree é o início de 2027.
  • Nada a alterar no seu CAA por agora: nenhum certificado é emitido e nenhum identificador CAA foi publicado.

O que a Cloudflare anunciou a 29 de setembro de 2026

Num artigo de 29 de setembro de 2026, Steve Goldsmith detalha o projeto. Para que os navegadores aceitem os seus certificados, uma CA tem de fazer entrar a sua raiz nos repositórios de confiança destes, através do programa raiz de cada fabricante. A Cloudflare candidatou-se junto do Chrome, da Apple, da Microsoft e da Mozilla.

Uma raiz nova demora a difundir-se, e os dispositivos antigos nunca a receberão. Por isso, a Cloudflare assinou um acordo definitivo para adquirir uma raiz estabelecida da GlobalSign, reconhecida desde 2012 por navegadores, sistemas operativos e dispositivos. A operação está anunciada, mas ainda não é efetiva. Em paralelo, a Cloudflare submete uma nova raiz, pensada para as políticas que limitam a idade das raízes.

O artigo é claro: «We are not issuing certificates yet, and it will be a little while before we do.» A Cloudflare ainda não emite certificados, e isso vai levar algum tempo.

Não confunda este projeto com o Universal SSL: os certificados que a Cloudflare instala hoje nos sites que passam pela sua rede são emitidos pelas suas 16 CA parceiras, com as quais continua a trabalhar.

Um segundo emissor gratuito ao lado do Let's Encrypt

A Cloudflare apresenta o projeto como uma nova fonte de certificados gratuitos, face à dependência do Let's Encrypt. Segundo os números citados pela Cloudflare, o Let's Encrypt emite cerca de 10 milhões de certificados por dia e serve mais de 500 milhões de sites. A Cloudflare vê nisso um risco para toda a web se a CA gratuita dominante «tiver uma má semana».

Não foi publicada nenhuma tabela de preços: a gratuitidade continua a ser um compromisso do anúncio, para uma oferta que ainda não existe.

Só ACME, ARI obrigatório para qualquer emissão

A Cloudflare prevê emitir e renovar os seus certificados exclusivamente através do ACME, o protocolo que automatiza a obtenção de certificados. Para um site já servido por uma CA gratuita, a mudança limitar-se-á, segundo a Cloudflare, a substituir o URL do diretório ACME no cliente.

A verdadeira condição está noutro lado: «We will only issue to clients that support ACME Renewal Information (ARI), standardized in RFC 9773.» Aplica-se a qualquer emissão, não apenas aos certificados pós-quânticos. O seu cliente ACME terá de consultar o endpoint de renovação da CA, seguir as janelas publicadas e indicar que certificado substitui. A Cloudflare quer poder antecipar essas janelas em caso de revogação em massa. Um cliente que renova numa data fixa, sem ARI, não obterá um certificado da Cloudflare. O funcionamento do ARI é detalhado no nosso guia de gestão do ciclo de vida dos certificados.

Merkle Tree Certificates: o objetivo do início de 2027

O único calendário anunciado diz respeito aos Merkle Tree Certificates (MTC), certificados concebidos para resistir aos futuros computadores quânticos. Num segundo artigo, Mari Galicer indica que a Cloudflare visa, para o início de 2027, a inclusão no repositório raiz resistente à computação quântica do Chrome (Quantum-resistant Root Store). A emissão normal de MTC seria fornecida «at no cost», sem custos.

Nada está garantido. Antes de emitir um único MTC, a CA terá de ser avaliada pelo programa do Chrome. O seu projeto de política exige pelo menos duas coassinaturas, uma das quais de um coassinante espelho independente. O servidor ACME será uma versão derivada do Boulder, o software do Let's Encrypt. Uma única CA servirá os certificados clássicos e os MTC.

Uma experiência com o Chrome Beta, concluída em agosto de 2026 e baseada numa CA fictícia chamada «bootstrap», mediu MTC «landmark» 9% mais rápidos na mediana. Com este formato, o navegador recebe antecipadamente pontos de referência do registo da CA, o que torna mais leve a prova enviada em cada ligação. Esta experiência valida a técnica, não a chegada de uma CA da Cloudflare em 2027.

CAA: nada a alterar hoje

O registo CAA indica, na sua zona DNS, que CA podem emitir para o seu domínio. A Cloudflare não publicou nenhum identificador CAA e não emite nenhum certificado. A nossa leitura, na CaptainDNS: nada a mudar enquanto esta situação se mantiver.

No dia em que a Cloudflare emitir, um domínio com um CAA restritivo terá de autorizar o identificador que a empresa tiver publicado; caso contrário, o pedido será recusado. Um domínio sem CAA não terá nada a fazer. Verifique o que o seu publica com a pesquisa de registos CAA. As etiquetas issue, issuewild e iodef são explicadas no nosso guia completo dos registos CAA.

Verifique o certificado servido pelo seu site

Identifique o emissor do seu certificado atual e a respetiva data de expiração.

O que este artigo não é

Este artigo não substitui o guia do ciclo de vida dos certificados, para a configuração de um cliente ACME, nem o guia CAA. A redução da duração dos certificados é tratada no nosso artigo sobre a redução para 47 dias.

Também não compara as CA pagas. Limita-se aos dois artigos da Cloudflare citados abaixo, e nada do que descrevem está disponível hoje.

FAQ

É possível obter hoje um certificado da Cloudflare?

Não. A Cloudflare candidatou-se aos programas raiz do Chrome, da Apple, da Microsoft e da Mozilla, mas escreve que ainda não emite certificados. Não indica nenhuma data para os certificados clássicos e tem o início de 2027 como objetivo para os primeiros certificados Merkle Tree.

É preciso alterar o CAA?

Hoje não. A Cloudflare não emite nenhum certificado e não publicou nenhum identificador CAA. No dia em que emitir, um domínio com um CAA restritivo terá de autorizar o identificador que a Cloudflare tiver publicado. Um domínio sem CAA não terá nada a alterar.

O que é o ARI e porque é que a Cloudflare o exige?

O ARI (ACME Renewal Information, RFC 9773) permite à CA publicar uma janela de renovação para cada certificado. O cliente consulta-a e renova dentro dessa janela. A Cloudflare quer poder antecipar essas janelas em caso de revogação em massa. Por isso, só emitirá para clientes ACME que suportem ARI.

Os certificados Merkle Tree vão substituir os certificados atuais?

A Cloudflare não o anuncia. Prevê uma única CA para os certificados clássicos e os Merkle Tree Certificates, e visa a inclusão, no início de 2027, no programa raiz resistente à computação quântica do Chrome, após avaliação por esse programa.

Fontes: anúncio da Cloudflare «Building a certificate authority for the whole Internet» e artigo da Cloudflare sobre a CA pós-quântica e os Merkle Tree Certificates.

Artigos relacionados