Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Configurer la signature d'URL

Dernière mise à jour :Aug 12, 2026

Par défaut, le contenu distribué par CDNDCDN est public et accessible à toute personne disposant de son URL. Pour protéger vos ressources d'origine contre les accès non autorisés et les téléchargements malveillants, utilisez la signature d'URL en complément d'autres méthodes de contrôle d'accès telles que la protection contre le hotlinking par Referer et les listes de blocage ou d'autorisation IP. La signature d'URL sécurise votre contenu en validant la chaîne chiffrée et l'horodatage contenus dans une URL signée.

Fonctionnement de la signature d'URL

La signature d'URL empêche tout accès non autorisé à vos ressources d'origine en coordonnant les requêtes entre les POP d'Alibaba Cloud CDNDCDN et votre origine. Ce processus repose sur trois composants clés :

  • Serveur d'applications d'origine : génère une URL signée selon une règle de signature définie (algorithme et clé), puis la renvoie au client.

  • Client : envoie l'URL signée à un POP CDNDCDN pour demander une ressource.

  • CDNDCDN POP : valide les informations contenues dans l'URL signée, notamment la chaîne de signature et l'horodatage.

image

  1. Les clients CDNDCDN configurent les règles de génération des URL signées (algorithme de signature et clé) sur le serveur d'applications d'origine.

    Par exemple, une URL signée peut adopter le format suivant : http://DomainName/timestamp/md5hash/FileName.

  2. Lorsqu'un client visite une page de votre application, le serveur d'applications d'origine génère une URL signée conformément aux règles configurées et l'intègre dans la page renvoyée au client.

  3. Le client utilise cette URL signée pour demander la ressource auprès d'un POP CDNDCDN.

  4. Le POP CDNDCDN valide les informations de l'URL signée, telles que la chaîne de signature et l'horodatage, afin de déterminer si la requête est légitime.

    • En cas d'échec de l'authentification, le POP rejette la requête.

    • Si l'authentification réussit, le POP fournit le contenu.

      Remarque
      • Si un nœud CDNDCDN ne dispose pas de la ressource en cache, il supprime les paramètres d'authentification de l'URL signée pour restaurer l'URL d'origine (par exemple, http://DomainName/FileName). Il utilise ensuite cette URL d'origine pour générer une clé de cache ou initier une requête de récupération à l'origine.

      • Une fois l'URL de requête authentifiée par CDNDCDN, ce dernier encode les caractères spéciaux qu'elle contient, tels que les caractères chinois ou tout autre caractère non ASCII.

Configurer et activer la signature d'URL

Important
  • Assurez-vous d'avoir configuré les règles de génération des URL signées (algorithme de signature et clé) sur votre serveur d'applications d'origine.

  • La logique de signature d'URL configurée dans la console CDNDCDN doit correspondre exactement à celle de votre serveur d'applications d'origine.

  1. Connectez-vous à la console DCDN.

  2. Dans le volet de navigation de gauche, cliquez sur Domain Names.

  3. Sur la page Domain Names, localisez le nom de domaine cible et cliquez sur Configure.

  4. Dans l'arborescence de navigation du nom de domaine, cliquez sur Access Control.

  5. Cliquez sur l'onglet URL Signing.

  6. Activez le commutateur URL Authentication Setting.

  7. Dans la boîte de dialogue URL Signing, configurez les paramètres de signature d'URL.

    URL signing

    Paramètre

    Description

    Authentication Type

    Sélectionnez le type d'authentification correspondant au format d'URL signée de votre serveur d'origine.

    Remarque

    En cas d'échec de la signature d'URL, une erreur 403 est renvoyée :

    • Erreur de calcul MD5

      Exemple : X-Tengine-Error:denied by req auth: invalid md5hash=de7bfdc915ced05e17380a149bd760be

    • Erreur liée à l'horodatage

      Exemple : X-Tengine-Error:denied by req auth: expired timestamp=1439469547

    Primary Key

    Saisissez la clé primaire. Elle doit comporter entre 6 et 128 caractères alphanumériques.

    Secondary Key

    Saisissez la clé secondaire. Elle doit comporter entre 6 et 128 caractères alphanumériques. Au moins une clé est obligatoire.

    Validity period

    Une URL signée reste valide du timestamp jusqu'à timestamp + validity period. Toute requête effectuée en dehors de cette fenêtre est rejetée.

    • Unité : secondes

    • Plage de valeurs : 1 à 31 536 000

    • Valeur par défaut : 1800 (30 minutes)

    • Exemple : Une URL signée avec un horodatage au 2020-08-15 15:00:00 (UTC+8) et une durée de validité de 1800 secondes expire le 2020-08-15 à 15:30:00 (UTC+8).

  8. Cliquez sur OK.

Vérifier l'URL signée

Après avoir activé la signature d'URL, générez une URL de test dans la console DCDN afin de vérifier votre logique de signature.

  1. Dans la section Generate Encrypted URL for Testing, spécifiez l'Original URL ainsi que les informations d'authentification.

    Generate signed URL

    Paramètre

    Description

    Original URL

    Saisissez l'URL d'origine. Exemple : https://www.aliyun.com.

    Authentication Type

    Sélectionnez le type d'authentification configuré lors de l'étape Configurer et activer la signature d'URL.

    Authentication Key

    Saisissez la Primary Key ou la Secondary Key définie lors de l'étape Configurer et activer la signature d'URL.

    Validity Period

    Saisissez la durée de validité en secondes. Cette valeur doit correspondre à celle définie lors de l'étape Configurer et activer la signature d'URL.

  2. Cliquez sur Generate pour obtenir l'Authentication URL et l'Timestamp.

    URL signing

Désactiver la signature d'URL

Important

Si vous désactivez la signature d'URL dans la console CDNDCDN alors que les requêtes client contiennent encore des paramètres de signature, CDNDCDN ne pourra pas restaurer le format d'origine des URL de requête. Cela entraîne des échecs de cache et redirige toutes ces requêtes vers votre origine, augmentant considérablement le trafic et les coûts associés. Par conséquent, pour désactiver complètement la signature d'URL, supprimez la configuration à la fois sur votre serveur d'applications et dans la console CDNDCDN.

image
  1. Dans la console DCDN, accédez à la section URL Authentication Setting et désactivez le commutateur de signature d'URL.

  2. Sur votre serveur d'origine, supprimez la logique ajoutant les paramètres d'authentification aux URL.

API associées