Tous les produits
Search
Centre de documentation

Edge Security Acceleration:FAQ SSL/TLS

Dernière mise à jour :Aug 12, 2026

Cette rubrique répond aux questions fréquentes sur les concepts, les fonctionnalités et les cas d'utilisation de SSL/TLS.

Comment résoudre les avertissements de risque liés au certificat ?

Problème

Les navigateurs affichent un avertissement de risque lié au certificat lorsque vous accédez à un domaine, même après avoir configuré un certificat HTTPS pour celui-ci dans la console Edge Security Accelerator (ESA).

Causes et solutions

  • Certificat expiré : Renouvelez votre certificat, puis mettez-le à jour dans la console ESA. Si vous avez acheté votre certificat via le service Alibaba Cloud SSL Certificates Service, reportez-vous à la rubrique Renouvellement et expiration des certificats SSL pour le renouveler, puis mettez à jour le certificat.

  • Heure système incorrecte : Une horloge système erronée peut amener les navigateurs à interpréter à tort un certificat valide comme étant expiré ou invalide. Vérifiez que l'heure système de votre ordinateur est correcte, puis essayez d'accéder à nouveau au site web.

  • Certificat auto-signé : Un certificat auto-signé n'est pas émis par une autorité de certification (CA) de confiance. Les navigateurs ne font pas confiance aux certificats auto-signés car ils sont vulnérables à l'usurpation d'identité et aux attaques de type « man-in-the-middle », ce qui déclenche des avertissements de sécurité. Nous vous recommandons de le remplacer par un certificat émis par une CA de confiance. Vous pouvez acheter un certificat via le service Alibaba Cloud SSL Certificates Service.

  • Contenu mixte : Ce problème survient lorsqu'une page HTTPS sécurisée charge des ressources non sécurisées via HTTP. Mettez à jour tous les liens de ressources pour utiliser HTTPS.

  • Version TLS obsolète : SSL/TLS comprend plusieurs protocoles : SSLv2, SSLv3, TLSv1.0, TLSv1.1, TLSv1.2 et TLSv1.3. Seules les versions TLSv1.2 et TLSv1.3 sont actuellement considérées comme sécurisées. Dans la console ESA, désactivez les anciens protocoles non sécurisés et activez uniquement TLSv1.2 ou TLSv1.3. Pour plus d'informations, consultez la rubrique Configuration de la version TLS et des suites de chiffrement.

  • Suite de chiffrement faible : La suite de chiffrement sélectionnée est probablement faible ou obsolète. Utilisez une suite de chiffrement moderne offrant un chiffrement robuste, telle qu'une suite basée sur AES-GCM 128 bits.

Expiration des certificats gratuits ESA

ESA renouvelle automatiquement les certificats gratuits sans affecter le certificat actuellement déployé pour votre domaine :

  • Période de renouvellement automatique : ESA tente de renouveler automatiquement votre certificat gratuit 30 jours avant son expiration. Vous n'avez pas besoin de faire une nouvelle demande et le renouvellement n'est pas comptabilisé dans votre quota de certificats.

  • Risque d'échec du renouvellement : Comme Let's Encrypt émet les certificats gratuits, le renouvellement peut échouer en raison d'erreurs de résolution DNS ou d'échecs de validation.

Remarque

Si le renouvellement automatique échoue, ESA vous en informe par SMS et par e-mail. Vous devez alors télécharger manuellement un nouveau certificat pour éviter toute interruption de service.

Transmission du certificat client en mode proxy de couche 4

ESA propose deux modes de gestion du certificat client, selon vos besoins métier :

  • **Le nœud ESA termine la connexion TLS (mTLS standard)** : Dans ce mode, le nœud ESA agit comme point de terminaison TLS et le certificat client est validé au niveau du nœud ESA. Cela sécurise la liaison entre le client et ESA. Pour configurer ce mode, consultez la rubrique Configuration du certificat client.

  • Proxy de couche 4 (transmission TCP) : Pour mettre en œuvre une authentification mTLS de bout en bout, où le certificat client est transmis directement au serveur d'origine pour validation, utilisez la fonctionnalité de proxy de couche 4 d'ESA. Dans ce mode, ESA ne termine pas la connexion TLS ni ne remplace le certificat. À la place, la négociation TLS du client est transmise directement au serveur d'origine pour compléter le processus mTLS. Cette fonctionnalité nécessite une mise à niveau vers l'édition Enterprise. Pour plus d'informations sur le proxy de couche 4, consultez la rubrique Proxy de couche 4.

Qu'est-ce que HTTPS ?

Hypertext Transfer Protocol Secure (HTTPS) est la version sécurisée du protocole HTTP. Il chiffre les données envoyées entre un client et un serveur, les protégeant ainsi contre l'interception ou la modification. Alors que le protocole HTTP standard transmet les données en clair, HTTPS utilise les protocoles SSL/TLS pour établir une connexion sécurisée et chiffrée. Il fournit à la fois l'authentification et le chiffrement, ce qui le rend indispensable pour les communications sensibles telles que les paiements en ligne. Pour configurer HTTPS sur ESA, suivez le guide Démarrage rapide SSL/TLS. Ce processus déploie un certificat sur tous les nœuds ESA afin de garantir le chiffrement des données sur l'ensemble du réseau.