어떤 걸 쓰나
| 상황 | 선택 |
|---|---|
| Cloudflare 프록시(주황 구름) 뒤에 있는 사이트 | 방문자 구간은 Universal SSL(자동), Cloudflare↔서버 구간은 Origin CA |
| AWS 의 로드밸런서·CloudFront 에 붙일 인증서 | ACM (내보내기 불가형은 무료) |
| Azure App Service 앱 | App Service 관리형 인증서 (무료, 조건 있음) |
| 그 외 자체 서버 | Let’s Encrypt 등 ACME 무료 인증서 |
Cloudflare — Universal SSL 과 Origin CA
| 구분 | Universal SSL | Origin CA |
|---|---|---|
| 보호 구간 | 방문자 ↔ Cloudflare | Cloudflare ↔ 내 서버 |
| 브라우저 신뢰 | 신뢰됨 | 신뢰 안 됨 — Cloudflare 를 거칠 때만 유효 |
| 범위 | 루트 + 1단계 서브도메인. dev.www.example.com 같은 다단계는 대상 아님 |
SAN 최대 200개, 와일드카드는 1단계 |
| 조건 | DNS 레코드가 Proxied | Proxied + SSL/TLS 모드 Full (strict) |
Origin CA 발급 따라하기
- Cloudflare 대시보드 → SSL/TLS → Origin Server → Create Certificate
- 호스트명(예:
example.com,*.example.com)과 키 형식을 고릅니다 — 보통 PEM, Windows·Tomcat 용은 PKCS#7(.p7b). - 인증서와 개인키를 서버에 설치합니다(서버별 방법은 가이드의 “신규 도메인 인증서 설치” 절).
- DNS 레코드가 Proxied 인지 확인하고 SSL/TLS 모드를 Full (strict) 로 바꿉니다.
출처: Universal SSL 제한 · Origin CA
AWS Certificate Manager (ACM)
- 무료: 내보내기 불가형 공인 인증서를 ACM 연동 서비스(로드밸런서·CloudFront 등)에 쓰는 경우.
- 유료: 서버에 직접 설치할 수 있는 내보내기 가능 공인 인증서 — 도메인 1개 $7, 와일드카드 $79, 발급·갱신할 때마다 과금(요금, 2026-09 확인).
- AWS 는 인증서 유효기간을 CA/B Forum 단축 일정(2026~2029)에 맞춰 줄일 계획이라고 밝히고 있습니다 — 내보내기형은 갱신 횟수가 늘면 비용도 늘어납니다.
Azure App Service 관리형 인증서
공식 문서 기준(2026-09-22 갱신):
- 무료, 플랜이 Basic 이상이어야 하고 사용자 지정 도메인을 먼저 연결해야 합니다.
- 와일드카드·내보내기 불가. 발급 CA 는 DigiCert — CAA 를 쓰는 도메인은
0 issue digicert.com이 필요할 수 있습니다. - 루트 도메인은 앱 IP 를 가리키는 A 레코드여야 하고, IP 제한(해외 IP 차단 등)이 걸려 있으면 발급·갱신이 안 됩니다.
- 서브도메인은
<앱>.azurewebsites.net으로 직접 CNAME — 중간에 CDN CNAME 이 끼면 발급·갱신이 막힙니다.
따라하기: 앱 → 설정 Certificates → Managed certificates → Add certificate → 도메인 선택 → Validate → Add → TLS/SSL 바인딩 추가.
확인
설정 후 진단에서 방문자에게 보이는 인증서(발급자·만료일·체인)를 확인하고, DNS 전파 확인으로 CNAME·A 레코드가 의도대로 보이는지 점검하세요.