Une politique de sécurité HTTPS définit la version du protocole HTTP, les versions TLS et les suites de chiffrement qu'API Gateway applique lors de l'établissement de la liaison TLS avec les clients.
Configurer une politique de sécurité HTTPS pour un groupe d'API
Pour configurer une politique de sécurité HTTPS pour un groupe d'API, associez d'abord un nom de domaine indépendant et un certificat Secure Sockets Layer (SSL) au groupe. Les politiques disponibles varient selon la région. Pour vérifier les politiques prises en charge dans votre région, accédez à la console API Gateway et consultez la page Group Details du groupe d'API.
Politiques de sécurité HTTPS prises en charge
Chaque nom de politique indique deux dimensions : la version du protocole HTTP (HTTPS1_1 = HTTP/1.1, HTTPS2 = HTTP/2) et la version TLS minimale acceptée (par exemple, TLS1_2 = TLS 1.2 minimum). Utilisez le tableau suivant pour comparer les politiques avant de consulter les listes détaillées des suites de chiffrement.
|
Policy |
HTTP version |
Accepted TLS versions |
Use when |
|
|
HTTP/1.1 |
TLS 1.0, 1.1, 1.2 |
Compatibilité maximale avec les clients ; clients hérités incapables de mettre à niveau TLS |
|
|
HTTP/2 |
TLS 1.0, 1.1, 1.2 |
Multiplexage HTTP/2 avec une large compatibilité client |
|
|
HTTP/2 |
TLS 1.2 uniquement |
Sécurité renforcée ; les clients doivent prendre en charge TLS 1.2 |
|
|
HTTP/2 |
TLS 1.2, TLS 1.3 |
Sécurité moderne avec prise en charge de TLS 1.3 ; les clients doivent prendre en charge au moins TLS 1.2 |
HTTPS1_1_TLS1_0
Protocole HTTP/1.1.
-
Versions prises en charge du protocole Transport Layer Security (TLS) : TLS 1.0, TLS 1.1 et TLS 1.2.
RemarqueLes clients prenant en charge TLS 1.0, 1.1 ou 1.2 peuvent appeler les API du groupe. Choisissez cette politique uniquement si vous devez prendre en charge des clients hérités qui ne peuvent pas être mis à niveau vers TLS 1.2.
Suite de chiffrement prise en charge : ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA:AES128-GCM-SHA256:AES128-SHA256:AES128-SHA:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:AES256-GCM-SHA384:AES256-SHA256:AES256-SHA:ECDHE-RSA-AES128-SHA256:!aNULL:!eNULL:!RC4:!EXPORT:!DES:!3DES:!MD5:!DSS:!PKS;
HTTPS2_TLS1_0
-
Protocole HTTP/2.
RemarqueHTTP/2 convertit toutes les clés d'en-tête en minuscules.
-
Versions prises en charge du protocole TLS : TLS 1.0, TLS 1.1 et TLS 1.2.
RemarqueLes clients prenant en charge TLS 1.0, 1.1 ou 1.2 peuvent appeler les API du groupe. Utilisez cette politique lorsque vous souhaitez bénéficier des performances de HTTP/2 sans restreindre les clients à une version TLS minimale.
Suite de chiffrement prise en charge : ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA:AES128-GCM-SHA256:AES128-SHA256:AES128-SHA:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:AES256-GCM-SHA384:AES256-SHA256:AES256-SHA:ECDHE-RSA-AES128-SHA256:!aNULL:!eNULL:!RC4:!EXPORT:!DES:!3DES:!MD5:!DSS:!PKS;
HTTPS2_TLS1_2
-
Protocole HTTP/2.
RemarqueHTTP/2 convertit toutes les clés d'en-tête en minuscules.
-
Version prise en charge du protocole TLS : TLS 1.2.
RemarqueLes clients doivent prendre en charge TLS 1.2 pour appeler les API du groupe.
Suite de chiffrement prise en charge : ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-RSA-AES256-SHA:!NULL:!aNULL:!MD5:!ADH:!RC4:!DH:!DHE:!3DES;
HTTPS2_TLS1_3
-
Protocole HTTP/2.
RemarqueHTTP/2 convertit toutes les clés d'en-tête en minuscules.
-
Versions prises en charge du protocole TLS : TLS 1.2 et TLS 1.3.
RemarqueLes clients doivent prendre en charge au moins TLS 1.2 pour appeler les API du groupe. Les clients TLS 1.3 sont également acceptés.
Suite de chiffrement prise en charge : ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:!NULL:!aNULL:!MD5:!ADH:!RC4:!DH:!DHE;