Edge Security Acceleration (ESA) prend en charge l'accélération HTTPS. Déployez un certificat SSL/TLS sur ESA et activez SSL/TLS pour chiffrer le trafic entre les clients et les points de présence (POP) de périphérie ESA.
Configuration des certificats
Types de certificats
ESA propose des certificats gratuits et personnalisés. Les certificats gratuits sont automatiquement délivrés et renouvelés par des autorités de certification (CA) de confiance telles que Let's Encrypt. Les certificats personnalisés vous permettent de télécharger vos propres certificats d'entreprise, par exemple ceux émis par GlobalSign, afin de répondre à des exigences d'image de marque ou de conformité. Le renouvellement des certificats personnalisés doit être géré manuellement.
Pour un site web de PME ou un blog personnel associé à un nom de domaine unique et exact, nous vous recommandons de demander un certificat gratuit.
Si vous avez besoin d'un certificat provenant d'une autorité de certification (CA) hautement fiable ou si vous possédez déjà un certificat pour votre nom de domaine, privilégiez le téléchargement d'un certificat personnalisé.
|
Type de certificat |
Certificat gratuit Let's Encrypt |
Certificat gratuit DigiCert |
Certificat personnalisé |
|
Mode de renouvellement |
Automatique |
Automatique |
Manuel |
|
Type de certificat |
DV |
DV |
DV, OV, EV |
|
Algorithme du certificat |
RSA |
RSA |
RSA, ECC |
|
Type de domaine |
Nom de domaine exact, nom de domaine générique |
Nom de domaine exact unique |
Nom de domaine exact unique, nom de domaine générique |
Il est possible de configurer simultanément des certificats gratuits et personnalisés pour un même site web. Tous les certificats sont regroupés dans un pool. Lorsqu'un point de présence (POP) reçoit une requête client, il sélectionne automatiquement le certificat optimal dans ce pool pour l'envoyer au client.
Demander un certificat gratuit
La fonctionnalité de certificat gratuit simplifie la gestion des certificats. Saisissez votre nom de domaine, et le système se charge automatiquement de la demande, de la validation du contrôle du domaine (DCV), du renouvellement et du déploiement.
Les certificats gratuits ne peuvent pas être téléchargés.
Lors du processus de demande, ESA effectue automatiquement la validation du contrôle du domaine (DCV). Aucune validation manuelle n'est requise. Pour plus d'informations, consultez la section Validation automatique du contrôle de domaine pour les certificats gratuits.
ESA renouvelle automatiquement les certificats gratuits 30 jours avant leur expiration. En cas d'échec du renouvellement, vous recevez une notification par SMS et e-mail. Vous devez alors télécharger un certificat personnalisé pour éviter toute interruption de service.
Dans la console ESA, sélectionnez Websites, puis dans la colonne Websites, cliquez sur le site web cible.
Dans le volet de navigation de gauche, choisissez .
-
Dans la section Certificate Management, cliquez sur Apply for Free Certificate. Sélectionnez une Certificate Authority et saisissez un Domain Name :
Let's Encrypt (No SLA) : Chaque certificat gratuit peut inclure jusqu'à 50 domaines. Vous pouvez saisir des domaines uniques et des domaines génériques. Un domaine générique doit commencer par
*et les domaines doivent correspondre au site web. Un certificat pourexample.comcouvre uniquement ce domaine et n'inclut pas les sous-domaines tels quewww.example.com. Pour couvrir des sous-domaines commewww.example.com, vous devez demander un certificat générique distinct (*.example.com) ou ajouter le sous-domaine séparément.DigiCert : Pour un certificat DigiCert à domaine unique, vous ne pouvez sélectionner qu'un seul domaine de site web. Après avoir demandé un certificat pour
example.com, le certificat délivré inclura à la foisexample.cometwww.example.com. Si vous utilisez un sous-domaine pour accéder à ESA (tel quewww.example.com), vous devez effectuer la validation du contrôle de domaine pour le domaine racine (tel queexample.com) lors de votre demande de certificat DigiCert.
-
Cliquez sur OK et attendez la fin de la demande de certificat. Une fois le certificat délivré avec succès, son statut dans la colonne Status passe à Normal.

Télécharger un certificat personnalisé
Vous pouvez déployer sur ESA des certificats provenant du service Certificate Management Service d'Alibaba Cloud ou d'un fournisseur tiers.
Pour acheter un certificat avancé, accédez à la console SSL Certificate.
Assurez-vous que les certificats de fournisseurs tiers respectent le format requis. Pour plus d'informations, consultez la section Exigences relatives au format des certificats.
Vous pouvez consulter les détails du certificat, mais la clé privée n'est pas affichée pour des raisons de sécurité. Veillez à protéger vos informations de certificat.
Dans la console ESA, sélectionnez Websites, puis dans la colonne Website, cliquez sur le site web cible.
Dans le volet de navigation de gauche, choisissez .
-
Dans la section Websites, cliquez sur Website.
-
Si vous avez acheté un certificat via Certificate Management Service, définissez la Certificate Source sur Certificate Purchased by Using Certificate Management Service, puis sélectionnez votre certificat dans la liste déroulante Certificate Management.
RemarqueSi votre certificat n'apparaît pas dans la liste, vérifiez que le nom de domaine lié au certificat correspond bien au nom de domaine d'accélération.
-
Si vous utilisez un certificat d'un fournisseur tiers, définissez la Upload Custom Certificate sur Custom Certificate. Ensuite, saisissez un Certificate Name et collez le contenu de votre Certificate Name ainsi que votre Certificate Source. Le certificat est enregistré dans Certificate Management Service. Vous pouvez le consulter dans SSL Certificate Management.
Paramètre
Description
Certificate Name
Saisissez un nom pour le certificat.
Vous pouvez utiliser des lettres, des points, des chiffres, des traits de soulignement
_et des tirets-.Remarque-
Le nom du certificat doit être unique. Vous pouvez consulter vos certificats existants dans SSL Certificate Management.
-
Si le système signale un doublon, saisissez un autre nom et téléchargez à nouveau le certificat.
Certificate (Public Key)
Collez le contenu encodé en PEM de votre fichier de certificat.
Ouvrez le fichier de certificat au format PEM avec un éditeur de texte, copiez son contenu et collez-le dans ce champ.
Certificate (Public Key)
Collez le contenu encodé en PEM de la clé privée de votre certificat.
Ouvrez le fichier de clé privée au format PEM avec un éditeur de texte, copiez son contenu et collez-le dans ce champ.
-
-
Cliquez sur Private Key pour télécharger le certificat.
Activer SSL/TLS
Après le déploiement d'un certificat SSL/TLS, activez SSL/TLS pour établir des connexions HTTPS chiffrées entre les clients et les POP de périphérie. Une fois activée, cette option redirige automatiquement les requêtes HTTP en texte clair vers HTTPS.
Dans la console ESA, sélectionnez Websites, puis dans la colonne Website, cliquez sur le site web cible.
Dans le volet de navigation de gauche, choisissez .
-
Activez le commutateur OK.
RemarqueCette configuration s'applique à tous les noms de domaine du site web. Pour activer le chiffrement SSL/TLS uniquement sur des noms de domaine spécifiques, créez une règle dédiée. Pour plus d'informations, consultez la section Règles SSL/TLS.

Vérifier la configuration HTTPS
Une fois le certificat configuré et SSL/TLS activé, accédez à votre site web via HTTPS dans un navigateur. La présence d'un cadenas à côté de l'URL confirme que HTTPS est actif.

Mettre à jour un certificat personnalisé
ESA ne renouvelle pas automatiquement les certificats personnalisés. Mettez à jour ou reconfigurez les certificats dans la console avant leur expiration pour éviter toute interruption de service. Le système envoie des notifications de rappel par e-mail 30 jours avant l'expiration.
Mettre à jour un certificat existant
Dans la console ESA, sélectionnez Websites, puis dans la colonne Websites, cliquez sur le site web cible.
Dans le volet de navigation de gauche, choisissez .
Dans la section Certificate Management, localisez le certificat à mettre à jour, puis cliquez sur Modify dans la colonne SSL/TLS.
Modifiez le contenu du certificat selon vos besoins, puis cliquez sur Websites.
Configurer un nouveau certificat
Dans la console ESA, sélectionnez Websites, puis dans la colonne Websites, cliquez sur le site web cible.
Dans le volet de navigation de gauche, choisissez .
Dans la section Edge Certificates, cliquez sur Upload Custom Certificate. Selon la Certificate Source, saisissez les informations requises, puis cliquez sur Certificate Management.
Après confirmation du téléchargement du nouveau certificat, localisez le certificat arrivant à expiration et cliquez sur OK dans la colonne Actions. Suivez les instructions à l'écran pour supprimer le certificat.
Fonctionnalités au niveau du site et basées sur des règles
Les configurations au niveau du site s'appliquent à toutes les requêtes destinées au site web. Pour cibler des requêtes spécifiques, configurez la fonctionnalité sous forme de règle avec des conditions de correspondance.
|
Fonctionnalité au niveau du site |
Fonctionnalité basée sur des règles correspondante |
|
SSL/TLS |
|
|
Imposer HTTPS |
|
|
Configuration des suites cryptographiques TLS et de la version du protocole |
Configuration des suites cryptographiques TLS et de la version du protocole |
|
Agrafage OCSP |
|
|
Chiffrement opportuniste |
|
|
HSTS |
Références
Validation automatique du contrôle de domaine pour les certificats gratuits
Pour vérifier la propriété du domaine, les autorités de certification (CA) exigent que les demandeurs effectuent une validation selon l'une des méthodes suivantes :
Validation DNS (pour les sites ajoutés via des enregistrements NS) : Après la demande d'un certificat gratuit, ESA ajoute automatiquement un enregistrement TXT à votre configuration DNS pour la validation du contrôle de domaine.
Validation HTTP (pour les sites ajoutés via des enregistrements CNAME) : Après la demande d'un certificat gratuit, le contrôle du domaine est confirmé en vérifiant qu'un fichier spécifique peut être placé sur le serveur web du domaine indiqué.
Lorsque vous demandez un certificat gratuit pour un site actif dans ESA, ESA gère la validation du contrôle de domaine (DCV) en utilisant la DCV hébergée.
Priorité de sélection des certificats
Si un site web possède plusieurs certificats dans son pool, un point de présence (POP) sélectionne le certificat optimal à envoyer au client selon la priorité suivante :
Les certificats valides sont prioritaires, notamment ceux qui sont dans leur période de validité et correspondent au SNI.
Les certificats les plus récents priment sur les plus anciens.
Prise en charge selon l'offre
|
Type de certificat |
Certificate Management |
Pro |
|
OK |
|
Certificat gratuit Let's Encrypt |
10 |
50 |
70 |
100 |
|
Certificat gratuit DigiCert |
|
10 |
20 |
50 |
|
Certificat personnalisé |
5 |
10 |
20 |
50 |
FAQ
Caractéristiques des certificats gratuits DigiCert
Chaque site web nécessite-t-il un certificat distinct ?
Le même certificat peut-il être utilisé pour différents sites web ?
Pour plus de questions fréquemment posées, consultez la FAQ SSL/TLS.