الجواب المختصر
لتتيح لعميل تشغيل تطبيقك على نطاقه الخاص، مثل portal.customer.com، تسجّل هذا النطاق باعتباره اسم مضيف مخصصًا (custom hostname) في نطاق Cloudflare الخاص بك. يضيف العميل سجل CNAME واحدًا يشير إليك، ثم تتحقق Cloudflare من أنه يتحكم باسم المضيف، وتُصدر جهة إصدار الشهادات الشهادات، فتبدأ الطلبات بالوصول إلى تطبيقك.
حتى أكتوبر 2026، تتضمن صفحة خطط Cloudflare for SaaS مئة اسم مضيف مخصص في خطط Free وPro وBusiness، وتحدد 0.10 دولار لكل اسم مضيف إضافي، وتضع حدًا أقصى لهذه الخطط قدره 50,000 اسم مضيف.
هناك قيدان يحكمان كل تصميم. لا يمكن للعملاء توجيه نطاق جذري مجرد (customer.com) إليك دون إضافة Enterprise مدفوعة. كما أن أسماء المضيف المخصصة العامة (wildcard) والشهادات المخصصة واختيار جهة إصدار الشهادات متاحة في Enterprise فقط. إعداد Cloudflare لا يتجاوز بضع خطوات، أما العمل على المنتج حوله فيستغرق وقتًا أطول، ومعظم هذا الدليل عنه.
ما هو اسم المضيف المخصص
اسم المضيف المخصص هو نطاق يملكه عميلك وتوجّهه Cloudflare إلى نطاقك. يتألف دليل الإعداد من أربعة عناصر:
- نطاق SaaS. نطاقك الخاص على Cloudflare مع تفعيل Cloudflare for SaaS. يكفي نطاق على خطة Free للبدء.
- الأصل الاحتياطي (Fallback origin). سجل DNS يمر عبر البروكسي، مثل
proxy-fallback.yourapp.com، تذهب إليه حركة الأسماء المخصصة. - هدف CNAME. اسم اختياري أسهل يوجّه العملاء نطاقاتهم إليه، مثل
customers.yourapp.com. - اسم المضيف المخصص. نطاق العميل، يُنشأ عبر الواجهة البرمجية أو لوحة التحكم، وله حالة تحقق خاصة. تُصدر Cloudflare لكل اسم شهادتين: شهادة أساسية ECDSA P-256 وشهادة احتياطية RSA 2048 بت للأجهزة والعملاء الأقدم.
إذا كان تطبيقك يعمل على Cloudflare Workers، المنصة التي يبني عليها Dardo، فيمكن أن يكون الـ Worker هو الأصل الاحتياطي. يلتقط المسار */* الطلبات الموجهة إلى كل اسم مضيف مخصص، ويقرأ كودك ترويسة Host لتحديد المستأجر (tenant). تقدم Cloudflare أيضًا بيانات وصفية مخصصة لكل اسم مضيف، لكنها إضافة مدفوعة في Enterprise، لذا في الخطط الأخرى يكون هذا البحث في قاعدة بياناتك أنت، مثل D1.
كيف تعمل العملية
- يُدخل العميل نطاقًا في إعدادات تطبيقك. يقوم الخادم الخلفي بتوحيد صيغته ثم يستدعي نقطة Create Custom Hostname مع تحديد طريقة التحقق من الشهادة.
- يضيف العميل سجل DNS الذي تعرضه له، مثل
portal.customer.com CNAME customers.yourapp.com. - تتحقق Cloudflare من ملكية اسم المضيف. يعمل التحقق الفوري عند ظهور سجل CNAME، وقد يعني ذلك انقطاعًا قصيرًا. أما التحقق المسبق فيستخدم سجل TXT أو رمزًا عبر HTTP قبل تغيير DNS، للنطاقات العاملة فعليًا. التحقق المسبق غير مدعوم عندما يكون نطاق العميل نفسه على Cloudflare أيضًا (إعداد "Orange-to-Orange").
- تتحقق جهة إصدار الشهادات من التحكم بالنطاق وتُصدر الشهادات.
- يصبح اسم المضيف جاهزًا عندما تكون قيمتا
statusوssl.statusكلتاهماactiveويشير DNS إلى هدفك. تحذّر Cloudflare من أن مصافحة TLS قد تنجح قبل أن تصبحssl.statusنشطة، لذا اعتبر نقطة تفاصيل اسم المضيف المخصص هي المرجع الصحيح.
طرق التحقق من الشهادة
يقدم دليل التحقق من Cloudflare هذه الخيارات:
| الطريقة | ما يفعله العميل | تعمل قبل تحويل DNS | ملاحظات |
|---|---|---|---|
| HTTP تلقائي | يضيف سجل CNAME فقط | لا | الأبسط. تقترحه Cloudflare عندما "يتحمل العملاء بضع دقائق من التوقف." |
| HTTP يدوي | لا شيء إذا كان نطاقه يشير إليك أصلًا؛ وإلا فيعرض رمزك على خادمه الحالي | نعم | مفيد عندما يكون النطاق يعمل لدى مزوّد آخر. |
| TXT | يضيف سجل TXT الذي تعطيه إياه | نعم | مطلوب لأسماء المضيف العامة (wildcard). |
| Delegated DCV | يضيف سجل CNAME واحدًا لـ _acme-challenge، مرة واحدة | نعم | تتولى Cloudflare تجديد كل الشهادات المستقبلية. وجود سجل TXT لـ _acme-challenge يمنع ذلك. |
التحقق لا ينتظر إلى الأبد. تعيد Cloudflare محاولة التحقق من اسم المضيف 75 مرة خلال سبعة أيام، ووفق جدول التراجع الخاص بها، "إذا لم ينجح التحقق، فسيُحذف اسم المضيف المخصص." كما تنتهي صلاحية رموز الشهادات: بعد 7 أيام مع Let's Encrypt و14 يومًا مع Google Trust Services أو SSL.com.
التكلفة حتى أكتوبر 2026
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| أسماء المضيف المشمولة | 100 | 100 | 100 | مخصص |
| السعر لكل اسم مضيف إضافي | $0.10 | $0.10 | $0.10 | مخصص |
| الحد الأقصى لأسماء المضيف | 50,000 | 50,000 | 50,000 | غير محدود (تواصل مع المبيعات فوق 50,000) |
| أسماء المضيف المخصصة العامة (wildcard) | لا | لا | لا | نعم |
| شهادات مخصصة واختيار جهة الإصدار | لا | لا | لا | نعم |
| بروكسي النطاق الجذري / BYOIP | لا | لا | لا | إضافة مدفوعة |
| بيانات وصفية مخصصة | لا | لا | لا | إضافة مدفوعة |
تذكر صفحة الخطط مبلغ 0.10 دولار دون تحديد الفترة. أما إعلان Cloudflare في 2022 فوصفه بأنه خفض للسعر "من 2 دولار إلى 0.10 دولار شهريًا." وبهذا السعر الشهري، فإن 1,000 نطاق للعملاء تعني 900 فوق المئة المشمولة، أي 90 دولارًا شهريًا.
قاعدتان في الفوترة مهمتان لتصميم المنتج. وفق صفحة الحصص والفوترة في Cloudflare، يُحتسب كل اسم مضيف ضمن الاستخدام إلى أن تحذفه، بما في ذلك "أسماء المضيف قيد انتظار التحقق أو التفعيل." كما أن للخطط غير Enterprise حدًا لتطبيق الواجهة البرمجية تُرفض بعده أسماء المضيف الجديدة.
أين تظهر المشكلات
النطاقات الجذرية (Apex)
دليل الإعداد من Cloudflare صريح: "افتراضيًا، استخدام سجل A للإشارة إلى الهدف ليس إعدادًا مدعومًا." لا تسمح معظم مزودات DNS بسجل CNAME في جذر النطاق، لذا يحتاج العملاء إلى نطاق فرعي مثل www.customer.com أو app.customer.com. يمنح بروكسي النطاق الجذري حسابك بادئات IP ثابتة ليتمكن العملاء من استخدام سجل A، لكنه إضافة في Enterprise ولها تكلفتها. وبدونه، اطلب من العملاء نطاقًا فرعيًا واشرح لهم كيف يحوّلون النطاق المجرد إليه لدى مزود DNS الخاص بهم.
جهات إصدار الشهادات وسجلات CAA
يذكر مرجع جهات إصدار الشهادات لدى Cloudflare كلًا من Let's Encrypt (شهادات لمدة 90 يومًا) وGoogle Trust Services وSSL.com (14 أو 30 أو 90 يومًا) لأسماء المضيف المخصصة. اختيار الجهة متاح في Enterprise فقط؛ وإلا تستخدم Cloudflare الجهة الافتراضية وتفحص سجلات CAA أولًا. إذا كانت سجلات CAA لدى العميل لا تسمح بتلك الجهة، يفشل الإصدار مع الرسالة "CAA records block issuance"، ولا يستطيع إصلاح ذلك إلا العميل. تتبع عمليات البحث عن CAA سلاسل CNAME، لذا تُحتسب سجلات CAA في نطاق هدفك أيضًا. ويسرد دليل استكشاف الأخطاء إخفاقات أخرى من جانب العميل: DNSSEC معطّل وخوادم DNS ترد بـ SERVFAIL.
التجديدات
تدوم شهادات الأسماء المخصصة 90 يومًا ويمكن تجديدها قبل انتهائها بـ 30 يومًا. تُجدَّد أسماء المضيف النشطة غير العامة تلقائيًا عبر HTTP. وإذا لم يعد اسم المضيف نشطًا، مثلًا لأن العميل غيّر DNS، فعلى العميل وضع رمز جديد، وأنت المسؤول عن إرساله إليه. أما الأسماء العامة (wildcard) فلا تُجدَّد إلا عبر TXT، وهو ما يؤتمته Delegated DCV.
عملاء على شبكة CDN أخرى أو على Cloudflare
تقول Cloudflare إن أسماء المضيف المخصصة التي تستخدم CDN أخرى غير متوافقة عندما تخفي تلك الشبكة سجلات DNS. أما العملاء الذين تقع نطاقاتهم على Cloudflare فيجلبون المشكلة المعاكسة: إذا غادروا ولم تحذف اسم المضيف الخاص بهم، فقد يستمر التوجيه إلى خدمتك حتى بعد تغييرهم DNS.
Workers أمام مسارات التحقق
إذا كان الـ Worker هو الأصل الاحتياطي لديك، فيجب أن يمرر /.well-known/pki-validation/* و/.well-known/acme-challenge/* دون تغيير. أي مسار شامل يرد بصفحة 404 الخاصة بتطبيقك يكسر التحقق عبر HTTP.
العمل على المنتج حول ذلك
- تطبيق حدود الخطط. حدد أي خططك تشمل النطاقات المخصصة وبأي عدد، وتحقق من ذلك قبل استدعاء Cloudflare. حصتها وحدّها سقوف تقنية، وليسا تسعيرك.
- شاشة البدء. حقل إدخال واحد. حوّل النص إلى أحرف صغيرة، وأزل البروتوكول والمسار، وارفض النطاقات الجذرية المجردة ما لم تشترِ بروكسي النطاق الجذري، وارفض اسم نطاقك أنت، الذي تقول Cloudflare ألا يُنشأ أبدًا كاسم مضيف مخصص. ثم اعرض السجل المطلوب بدقة مع زر نسخ.
- حالتان بلغة واضحة. يُتحقق من اسم المضيف والشهادة كلٌّ على حدة، فاعرض الحالتين. حوّل
ssl.validation_errorsإلى تعليمات: "سجلات CAA في نطاقك لا تسمح بجهة إصدار الشهادات لدينا؛ أضف هذا السجل" أفضل من "pending_validation". قد لا تتضمن استجابة الإنشاء سجلات التحقق بعد، لذا اجلب اسم المضيف مرة أخرى بعد تأخير قصير. وتبلغ إشعارات webhook من Cloudflare عن أحداث التحقق والإصدار، وهذا أفضل من الاستعلام المتكرر. - مراقبة التجديد. مهمة يومية تُبلغ عن أسماء المضيف التي شهادتها غير نشطة أو التي لم يعد DNS الخاص بها يشير إليك، ليعلم فريقك قبل العميل.
- التنظيف. احذف أسماء المضيف التي لم يتم التحقق منها قط وأسماء العملاء الذين غادروا. كلاهما يُفوتَر حتى يُحذف.
- عزل المستأجرين. حدد المستأجر فقط من أسماء المضيف النشطة في قاعدة بياناتك. وإذا كان المستأجرون يحصلون أيضًا على نطاقات فرعية من نطاقك، فتشير وثائق النطاقات في Vercel إلى أن ملف تعريف ارتباط يضعه أحد المستأجرين للنطاق الأب يصل إلى الآخرين، فأبقِ لوحة التحكم وتسجيل الدخول على نطاق منفصل.
- دليل الدعم. صفحة قصيرة لفريقك تربط كل خطأ بمن يعالجه: غياب CNAME وCAA وDNSSEC وSERVFAIL على العميل؛ والرموز وحدود معدل جهات الإصدار ومسارات Worker عليك.
هذا من العمل الذي ينفذه Dardo في تطوير تطبيقات الويب، وتُعد بوابات العملاء بعلامة بيضاء أكثر ما يُطلب فيه استخدام النطاقات المخصصة.
البدائل: Vercel وNetlify
إذا كان تطبيقك يعمل أصلًا في مكان آخر، فإن كلتا المنصتين تتعامل مع نطاقات العملاء بحدود موثقة خاصة بها حتى أكتوبر 2026.
| Cloudflare for SaaS | Vercel | Netlify | |
|---|---|---|---|
| حدود النطاقات | 100 مشمولة، حتى 50,000 في Free وPro وBusiness | 50 لكل مشروع في Hobby؛ "غير محدود" في Pro وEnterprise، مع حدود مرنة قدرها 100,000 و1,000,000 | "نوصي بتعيين ما لا يزيد عن 50 اسمًا بديلًا للنطاق للموقع الواحد" |
| النطاقات الجذرية | إضافة في Enterprise | سجل A بالقيمة الظاهرة في بطاقة نطاق المشروع | ALIAS أو ANAME أو CNAME مسطّح، أو سجل A كحل احتياطي |
| الشهادات | تلقائية، اثنتان لكل اسم مضيف؛ وشهادات مخصصة في Enterprise | تلقائية بعد التحقق من النطاق؛ وشهادات مخصصة في Enterprise | Let's Encrypt تلقائي؛ والشهادات المخصصة تُجدَّد يدويًا |
| النطاقات العامة (Wildcards) | Enterprise | تتطلب خوادم أسماء Vercel أو _acme-challenge مفوّضًا | تلقائية للنطاقات على Netlify DNS |
| مصمم لـ | نطاقات عملاء كثيرة على نطاق واحد | منصات متعددة المستأجرين مع واجهة REST API وSDK | بضع عشرات من النطاقات للموقع الواحد على الأكثر |
دعم Vercel للنطاق الجذري هو الفرق الأوضح: يمكن للعملاء توجيه نطاق مجرد إليه بسجل A. لاحظ أن خطة Hobby مقيدة بـ "الاستخدام الشخصي غير التجاري فقط" بموجب إرشادات الاستخدام العادل في Vercel، لذا يبدأ تطبيق SaaS مدفوع من خطة Pro. أما توصية Netlify بحد 50 اسمًا بديلًا فتجعلها خيارًا ضعيفًا لنشر واحد يخدم مئات نطاقات العملاء.
متى تبني هذه الميزة
إذا طلبها اثنان أو ثلاثة من العملاء، فأضف أسماء المضيف الخاصة بهم من لوحة تحكم Cloudflare واحتفظ بقائمة تحقق. ابنِ تدفق الخدمة الذاتية عندما تصبح النطاقات المخصصة جزءًا من خطة تبيعها أو من عرض بعلامة بيضاء. وإذا احتاج العملاء إلى نطاقات جذرية مجردة أو نطاقات عامة بأعداد كبيرة، فتحدث مع Cloudflare عن Enterprise قبل أن تصمم حول هذه القيود.
إذا أردت بناء هذا التدفق داخل منتجك، مع الحالات والتنبيهات وملاحظات الدعم المذكورة أعلاه، حدثنا عن تطبيقك.
