Pour accélérer l'accès à plusieurs domaines HTTPS avec une seule instance Global Accelerator, vous pouvez associer plusieurs certificats à un écouteur HTTPS. Combinée aux groupes de terminaux virtuels et aux règles de transfert, cette approche achemine les requêtes pour différents domaines vers différents serveurs d'origine.
Gestion des certificats de l'écouteur HTTPS
Un écouteur HTTPS prend en charge deux catégories de certificats :
-
Certificat de serveur par défaut
Le certificat SSL que vous sélectionnez lors de la création d'un écouteur HTTPS devient le certificat de serveur par défaut. Vous pouvez remplacer le certificat de serveur par défaut, mais vous ne pouvez pas le supprimer.
-
Certificat supplémentaire
Les certificats supplémentaires vous permettent de mapper plusieurs domaines à un seul écouteur HTTPS. Vous pouvez ensuite utiliser des règles de transfert basées sur le domaine pour acheminer les requêtes pour différents domaines vers différents groupes de terminaux virtuels.
Chaque écouteur HTTPS prend en charge jusqu'à 25 certificats supplémentaires.
Limitations
Une instance GA standard prend en charge les certificats RSA et ECC. Les certificats ShangMi (SM) ne sont pas pris en charge.
Pour une instance GA standard avec abonnement, si le certificat de serveur par défaut utilise l'algorithme ECC, tous les certificats supplémentaires doivent également utiliser l'algorithme ECC. Sinon, la résolution des noms de domaine associés aux certificats supplémentaires peut échouer.
Pour plus d'informations sur les algorithmes de chiffrement pris en charge pour les certificats SSL, consultez le guide de sélection des certificats SSL.
Prérequis
Une instance GA standard est créée.
Pour les instances GA basées sur un abonnement, vous devez avoir acheté et associé un plan de bande passante de base.
Vous avez ajouté une région d'accélération. Pour plus d'informations, consultez la rubrique Ajouter et gérer des régions d'accélération.
Si votre site web est déployé en Chine continentale ou si vous sélectionnez une région d'accélération en Chine continentale, vous devez effectuer un dépôt ICP pour fournir des services. Pour plus d'informations, consultez la rubrique Qu'est-ce qu'un dépôt ICP ?.
Assurez-vous d'avoir acheté et demandé plusieurs certificats SSL. Pour plus d'informations, consultez les rubriques Acheter un certificat officiel et Soumettre une demande de certificat.
Flux de configuration
Étape 1 : Associer un certificat de serveur par défaut
Créez un écouteur HTTPS et sélectionnez un certificat SSL. Le certificat devient le certificat de serveur par défaut et le groupe de terminaux que vous configurez devient le groupe de terminaux par défaut. Pour plus d'informations, consultez la rubrique Ajouter un écouteur HTTP ou HTTPS.
Connectez-vous à la console GA.
Sur la page Instances, localisez l'instance GA cible et, dans la colonne Actions, cliquez sur Configure Listener.
-
Sous l'onglet Listener, cliquez sur Add Listener.
RemarqueIgnorez cette étape s'il s'agit du premier écouteur que vous ajoutez ou si aucun écouteur n'existe pour l'instance GA actuelle.
-
Sur la page de l'assistant Configure Listener & Protocol, configurez l'écouteur et le protocole, puis cliquez sur Next.
Les paramètres suivants sont pertinents :
Select a server certificate : Sélectionnez un certificat SSL pour lequel vous avez soumis une demande. Le certificat sélectionné ici sert de certificat de serveur par défaut pour l'écouteur HTTPS.
TLS Security Settings : Sélectionnez une politique de sécurité TLS qui répond à vos exigences métier. Pour plus d'informations sur les politiques de sécurité TLS, consultez la rubrique Politiques de sécurité TLS.
-
Sur la page de l'assistant Configure Endpoint Group, configurez le groupe de terminaux et les points de terminaison, puis cliquez sur Next.
Le groupe de terminaux configuré ici devient le groupe de terminaux par défaut pour l'écouteur HTTPS.
Sur la page de l'assistant Configuration Review, vérifiez les paramètres et cliquez sur Submit.
Étape 2 : Ajouter des groupes de terminaux virtuels
Ajoutez vos serveurs d'origine en tant que groupes de terminaux virtuels distincts. Pour plus d'informations, consultez la rubrique Ajouter un groupe de terminaux virtuel.
Étape 3 : Associer des certificats supplémentaires
Connectez-vous à la console GA.
Sur la page Instances, localisez l'instance GA cible et, dans la colonne Actions, cliquez sur Configure Listener.
Sous l'onglet Listener, localisez l'écouteur HTTPS cible et cliquez sur son ID.
Sur la page des détails de l'écouteur, cliquez sur l'onglet Certificates.
Sous l'onglet Certificates, dans la section Additional Certificate, cliquez sur Associate Certificate.
-
Dans la boîte de dialogue Associate Certificate, configurez le certificat supplémentaire selon les informations suivantes, puis cliquez sur OK.
Certificate : Sélectionnez le certificat que vous souhaitez associer.
Associated Domain Name : Sélectionnez les domaines de ce certificat dont vous souhaitez accélérer l'accès via Global Accelerator. Vous pouvez sélectionner plusieurs domaines.
Le quota par défaut vous permet d'ajouter jusqu'à trois certificats supplémentaires. Vous pouvez cliquer sur + Add Certificate pour associer plusieurs certificats supplémentaires à la fois. Pour associer davantage de certificats supplémentaires, accédez à Quota Center et demandez une augmentation du quota gaplus_quota_additional_certs_per_listener. Pour plus d'informations, consultez la rubrique Gérer les quotas GA.
Étape 4 : Ajouter des règles de transfert
Ajoutez une règle de transfert basée sur le domaine pour chaque groupe de terminaux virtuel. Pour plus d'informations, consultez la rubrique Ajouter et gérer des règles de transfert.
Étape 5 : Configurer les enregistrements CNAME
Configurez un enregistrement CNAME pour chaque domaine dont vous souhaitez accélérer l'accès, afin que le DNS résolve les domaines vers le CNAME de l'instance GA. Pour plus d'informations, consultez la rubrique Configurer un enregistrement CNAME.
Autres opérations
|
Actions |
Description |
|
Remplacer le certificat de serveur par défaut |
|
|
Remplacer un certificat supplémentaire |
Remplacez un certificat supplémentaire expiré par un nouveau tout en conservant les domaines associés.
|
|
Dissocier des certificats supplémentaires |
La dissociation supprime uniquement le lien entre un certificat supplémentaire et l'écouteur HTTPS. Pour supprimer le certificat lui-même, consultez la rubrique Révoquer et supprimer un certificat SSL.
|
Rubriques connexes
Utiliser une seule instance Global Accelerator pour accélérer l'accès à plusieurs domaines HTTPS : décrit le flux de travail de bout en bout pour l'accélération de l'accès à plusieurs domaines HTTPS.
AssociateAdditionalCertificatesWithListener : associe des certificats supplémentaires à un écouteur HTTPS.
UpdateAdditionalCertificateWithListener : remplace un certificat supplémentaire pour un écouteur HTTPS.
DissociateAdditionalCertificatesFromListener : dissocie des certificats supplémentaires d'un écouteur HTTPS.
ListListenerCertificates : interroge les certificats associés à un écouteur.