Come configurare il tuo sito con i certificati TLS gratuiti di Cloudflare
Impara a usare la nuova CA di Cloudflare per ottenere certificati TLS gratuiti e automatizzati, con supporto ACME e Merkle Tree Certificates. Guida passo passo per amministratori web.

Cosa ti serve
- Account Cloudflare con dominio gestito
- Accesso al pannello di amministrazione del server web (Apache, Nginx, etc.)
- Client ACME compatibile (es. Certbot, acme.sh)
- Token API Cloudflare con permessi DNS e SSL
- Connessione Internet stabile
Strumenti
- Certbot (https://certbot.eff.org)
- acme.sh (https://github.com/acmesh-official/acme.sh)
- Cloudflare API Token (https://dash.cloudflare.com/profile/api-tokens)
Passi
- Accedi al tuo account Cloudflare e seleziona il dominio da proteggere.
- Nel pannello SSL/TLS, imposta il livello di sicurezza su "Full (strict)" per garantire la validità del certificato.
- Genera un token API: vai su "API Tokens", crea un nuovo token con permessi "Zone.Zone Settings" e "Zone.DNS".
- Installa il client ACME sul server web: ad esempio, per Certbot, esegui sudo apt-get install certbot.
- Avvia il client ACME specificando la directory della CA Cloudflare: certbot --server https://acme.cloudflare.com/acme/directory --dns-cloudflare --dns-cloudflare-credentials /path/to/creds.ini -d tuo-sito.it -d www.tuo-sito.it.
- Il client verificherà automaticamente il dominio tramite DNS TXT, scaricherà il certificato e lo installerà nel tuo server.
- Configura il server web per utilizzare i file fullchain.pem e privkey.pem forniti dal client.
- Verifica la configurazione con openssl s_client -connect tuo-sito.it:443 -servername tuo-sito.it e controlla che la catena di fiducia punti a Cloudflare.
Se qualcosa non va
- Controlla che i record DNS TXT siano propagati correttamente (utilizza dig o nslookup).
- Verifica che il token API abbia i permessi corretti e sia valido.
- Assicurati che il server web sia configurato per accettare TLS 1.2/1.3 e non blocchi certificati con chiavi post-quantum.
- Se l’errore indica "certificate chain incomplete", controlla che i file fullchain.pem contengano l’intera catena.
Domande frequenti
Quanto tempo richiede la configurazione?
In genere l’intero processo dura 15–30 minuti, a seconda della velocità di propagazione DNS.
Serve un tecnico per l’installazione?
Se hai familiarità con server web e linee di comando, puoi gestire tutto da solo; altrimenti, un amministratore di sistema può aiutarti.
Il certificato funziona su tutti i browser?
Sì, poiché Cloudflare è già presente nei root di Chrome, Firefox, Safari e Edge, il certificato è riconosciuto da tutti i principali browser.
Posso usare i Merkle Tree Certificates?
Al momento Cloudflare prevede di rilasciare i MTC nel primo trimestre 2027; l’implementazione avviene automaticamente una volta disponibili.
È possibile rinnovare il certificato manualmente?
Il client ACME gestisce automaticamente i rinnovi; se preferisci, puoi eseguire manualmente certbot renew.
