Tous les produits
Search
Centre de documentation

Elastic Compute Service:Enforce HTTPS-only access to ECS OpenAPI

Dernière mise à jour :Aug 18, 2026

Imposez l'utilisation du protocole HTTPS pour l'ECS OpenAPI afin de protéger les identifiants AccessKey et les données sensibles contre l'interception et les attaques de type « homme du milieu ».

Risques de sécurité

Le protocole HTTP transmet les requêtes ECS OpenAPI en texte clair. Tout nœud intermédiaire, tel qu'un routeur, un commutateur ou un opérateur réseau, peut lire l'intégralité du contenu. Cette situation expose aux risques de sécurité suivants :

  1. Violation des identifiants et des données : les requêtes API contiennent des identifiants (AccessKey), des ID d'instance et des données de disque. Sur le protocole HTTP, ces informations sont exposées en texte clair. Un attaquant peut les intercepter par reniflage réseau, ce qui entraîne la compromission du compte.

  2. Attaque de type « homme du milieu » (MitM) : un attaquant peut espionner et se faire passer à la fois pour vous et pour le serveur Alibaba Cloud afin d'altérer la communication. Par exemple, il peut remplacer votre demande de création d'instance par une instruction malveillante visant à supprimer une instance critique pour votre activité, ou injecter de fausses données dans la réponse.

  3. Usurpation d'identité et hameçonnage : le protocole HTTP ne permet pas de vérifier l'authenticité du serveur. Un attaquant peut falsifier un enregistrement DNS ou configurer un serveur factice pour rediriger vos requêtes API et voler vos identifiants.

Bonnes pratiques

Le SDK active la validation des certificats SSL/TLS par défaut. Si votre environnement ne dispose pas des certificats requis, une erreur de validation se produit.

Pour garantir la sécurité des communications, définissez IgnoreSSL = false afin d'activer la validation des certificats.

Langage

V 2,0

V 1,0

Java

Configuration des requêtes HTTPS

Configuration des requêtes HTTPS

Python

Configurer les paramètres HTTPS et TLS dans le SDK

Configuration HTTPS

PHP

Configuration des requêtes HTTPS

Configuration des requêtes HTTPS

Node.js/TypeScript

Configuration des requêtes HTTPS

.NET

Configuration des requêtes HTTPS

Configuration des requêtes HTTPS

Go

Configurer les paramètres HTTPS et TLS dans le SDK

Validation SSL

Conformité

Bloquer les requêtes ECS OpenAPI non HTTPS

Utilisez une politique RAM au niveau de l'organisation ou du compte pour bloquer les requêtes ECS OpenAPI non HTTPS.

  • Pour les utilisateurs professionnels :

    1. Connectez-vous à la console Resource Directory avec votre compte Alibaba Cloud. Dans le volet de navigation de gauche, cliquez sur Control Policies. Créez une politique personnalisée avec le contenu JSON suivant :

      {
        "Statement": [
          {
            "Action": "ecs:*",
            "Effect": "Allow",
            "Resource": "*",
            "Condition": {
              "Bool": {
                "acs:SecureTransport": "true"
              }
            }
          }
        ],
        "Version": "1"
      }
    2. Dans la console Resource Directory, sélectionnez le dossier cible et associez-y la politique. Cela bloque les requêtes non HTTPS provenant des comptes du dossier.

  • Pour les autres utilisateurs :

    1. Connectez-vous à la console RAM avec votre compte Alibaba Cloud. Dans le volet de navigation de gauche, cliquez sur Permission Policy et créez une politique personnalisée avec le même contenu.

    2. Associez la politique à un utilisateur RAM, à un groupe d'utilisateurs RAM ou à un rôle RAM. Consultez la rubrique Gérer les attributions de politiques.