HTTP Strict Transport Security (HSTS) protège vos domaines CDN contre les attaques par rétrogradation. Lors de ce type d'attaque, un intercepteur détourne une connexion HTTP initiale vers un serveur malveillant avant que le navigateur ne puisse passer en HTTPS. Une fois activé, HSTS indique aux navigateurs de :
Rejeter les connexions HTTP simples et imposer l'utilisation du protocole HTTPS pour toutes les requêtes suivantes
Empêcher les utilisateurs de contourner les avertissements relatifs aux certificats SSL
Prérequis
Avant de commencer, assurez-vous d'avoir :
Un certificat SSL configuré pour le nom de domaine accéléré. Consultez la rubrique Configurer un certificat SSL.
Fonctionnement
Lorsqu'un navigateur se connecte à un point de présence (POP) via HTTPS pour la première fois, le POP renvoie l'en-tête de réponse Strict-Transport-Security. Le navigateur applique ensuite des connexions HTTPS exclusives pour le domaine jusqu'à l'expiration du TTL défini dans l'en-tête.
Le format de l'en-tête est le suivant :
Strict-Transport-Security: max-age=<seconds> [;includeSubDomains] [;preload]
| Paramètre | Obligatoire | Description |
|---|---|---|
max-age |
Oui | Durée (en secondes) pendant laquelle les navigateurs imposent des connexions HTTPS exclusives. |
includeSubDomains |
Non | Étend la politique HSTS à tous les sous-domaines du nom de domaine accéléré. |
preload |
Non | Ajoute le domaine à la liste de préchargement HSTS intégrée au navigateur. |
Pour la première requête HTTP effectuée avant la synchronisation de HSTS avec le navigateur, le POP renvoie une redirection HTTP 301 vers HTTPS. Cette mesure permet d'éviter toute exposition à des risques de sécurité lors de la connexion initiale.
Limites
Avant d'activer HSTS, tenez compte des points suivants :
HSTS s'applique uniquement aux noms de domaine, et non aux adresses IP.
Ne configurez pas simultanément la redirection d'URL vers HTTP et HSTS. Les navigateurs ne pourraient plus accéder au domaine.
Avant d'activer l'option Include Subdomains, vérifiez que le protocole HTTPS est configuré pour tous les sous-domaines. Si le protocole HTTPS n'est pas activé sur l'un des sous-domaines, celui-ci deviendra inaccessible une fois la politique appliquée.
La désactivation de HSTS ne prend pas effet immédiatement sur les clients. La politique mise à jour est transmise à chaque navigateur lors de sa prochaine requête HTTPS.
Activer HSTS
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Repérez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur HTTPS.
Dans la section HSTS, cliquez sur Modify.
-
Dans la boîte de dialogue Configure HSTS, activez l'option HSTS et configurez les paramètres suivants :
Paramètre Description Expire In TTL de l'en-tête HSTS mis en cache dans le navigateur, exprimé en jours. Définissez la valeur sur 60 jours. Définissez la valeur sur 0 pour désactiver HSTS. Include Subdomains Étend la politique HSTS à tous les sous-domaines. Activez cette option uniquement après avoir confirmé que le protocole HTTPS est actif sur chaque sous-domaine. 
Cliquez sur OK.
Désactiver HSTS
Pour désactiver HSTS, définissez le paramètre Expire In sur 0 dans la boîte de dialogue Configure HSTS et cliquez sur OK. Le navigateur applique la politique mise à jour lors de sa prochaine requête HTTPS adressée au POP.