Le protocole HTTPS ajoute une couche de sécurité au protocole HTTP standard en utilisant le protocole SSL (Secure Sockets Layer) pour chiffrer les données. Cela garantit la sécurité des données en transit.
API Gateway vous permet de sécuriser les requêtes d'API via HTTPS. Vous pouvez configurer chaque API pour qu'elle prenne en charge uniquement HTTP, uniquement HTTPS, ou les deux protocoles. Pour activer HTTPS pour votre API, suivez les étapes ci-dessous.
Étape 1 : Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un nom de domaine indépendant dont vous êtes propriétaire et que vous contrôlez.
Un certificat SSL pour ce nom de domaine.
Un certificat SSL et sa clé privée. Tous deux doivent être au format PEM. Remarque : API Gateway utilise Tengine, un service basé sur Nginx. Par conséquent, il nécessite des certificats compatibles avec Nginx au format PEM.
Un certificat SSL et sa clé privée sont généralement fournis dans deux fichiers distincts, tels que XXXXX.pem et XXXXX.key. Vous pouvez ouvrir ces deux fichiers avec un éditeur de texte.
KEY :
-----BEGIN RSA PRIVATE KEY-----
MIIEpAIBAAKCAQEA8GjIleJ7rlo86mtbwcDnUfqzTQAm4b3zZEo1aKsfAuwcvCud
....
-----END RSA PRIVATE KEY-----
PEM :
-----BEGIN CERTIFICATE-----
MIIFtDCCBJygAwIBAgIQRgWF1j00cozRl1pZ+ultKTANBgkqhkiG9w0BAQsFADBP
...
-----END CERTIFICATE-----
Étape 2 : Associer le certificat SSL
Connectez-vous à la console API Gateway. Dans le volet de navigation de gauche, accédez à . Cliquez sur le nom du groupe d'API auquel vous souhaitez associer le certificat SSL. Avant de pouvoir associer un certificat SSL, vous devez d'abord lier un independent domain name au groupe d'API.
Dans la ligne contenant le nom de domaine, cliquez sur Select Certificate dans la colonne SSL Certificate.
Ajoutez un certificat SSL pour le Independent Domain Name.
Le nom du certificat peut contenir des caractères chinois, des lettres, des chiffres, des traits de soulignement (_) et des tirets (-). Il doit commencer par une lettre ou un caractère chinois et comporter entre 4 et 50 caractères. Le contenu du certificat et la clé privée doivent être encodés en PEM et ne pas dépasser 20 Ko. Cliquez sur le bouton Upload pour importer les fichiers. Pour l'authentification mutuelle HTTPS, cliquez sur le lien Click to add CA certificate pour ajouter un certificat CA.
Certificate Name : un nom personnalisé pour vous aider à identifier le certificat.
Certificate Content : le contenu complet du fichier de certificat XXXXX.pem.
Private Key : le contenu du fichier de clé privée XXXXX.key. Cliquez sur OK pour associer le certificat.
Étape 3 : Ajuster la configuration de l'API
Une fois le certificat SSL associé, vous pouvez contrôler le protocole d'accès pour chaque API. Les protocoles pris en charge sont HTTP, HTTPS ou les deux. Pour des raisons de sécurité, nous vous recommandons de configurer toutes les API pour utiliser HTTPS.
Dans la console API Gateway, accédez à et recherchez l'API cible.
Cliquez sur le nom de l'API cible, puis cliquez sur Edit dans le coin supérieur droit.
-
À l'étape Basic Information, cliquez sur Next pour passer à l'étape Define API Request. Dans la section Protocol, sélectionnez les protocoles souhaités.
Sélectionnez HTTP et HTTPS.
Les valeurs valides pour Protocol sont :
HTTP : autorise l'accès à l'API uniquement via HTTP et refuse l'accès via HTTPS.
HTTPS : autorise l'accès à l'API uniquement via HTTPS et refuse l'accès via HTTP.
HTTP and HTTPS : autorise l'accès à l'API via les deux protocoles. Cela permet l'accès HTTPS à votre API.