Tous les produits
Search
Centre de documentation

ApsaraVideo Live:Paramètres HTTPS

Dernière mise à jour :Aug 19, 2026

L'utilisation de HTTPS et HTTP/2 permet d'offrir aux utilisateurs une expérience réseau plus sécurisée, plus rapide et plus fluide.

Configurer HTTPS

Présentation

Le protocole Hyper Text Transfer Protocol over Secure Socket Layer (HTTPS) est un canal HTTP sécurisé qui utilise le protocole SSL ou TLS pour l'encapsulation. ApsaraVideo Live propose la prise en charge de HTTPS afin d'accélérer la diffusion du contenu en toute sécurité. Vous pouvez consulter, désactiver, activer et modifier les certificats. Si un certificat est correctement configuré et activé pour un domaine, les requêtes HTTP et HTTPS sont prises en charge. Si le certificat ne correspond pas au domaine ou s'il est désactivé, seules les requêtes HTTP sont prises en charge.

Avantages de HTTPS

  • Chiffre les informations sensibles, telles que les ID de session et les cookies, lors de leur transmission. Cela permet de prévenir les risques de sécurité, tels que la fuite d'informations, si les données sont interceptées par des attaquants.

  • HTTPS vérifie l'intégrité des données pendant la transmission pour protéger contre les attaques de type « man-in-the-middle » (MITM), telles que le détournement DNS, le détournement de contenu ou la falsification.

Notes d'utilisation

Configuration

Action

Description

Disable et Enable HTTPS

  • Une fois la fonctionnalité Disable, les requêtes HTTPS ne seront plus prises en charge et les informations relatives au certificat ou à la clé privée ne seront plus conservées.

  • Pour Enable HTTPS, vous devez télécharger à nouveau le certificat et la clé privée.

Consulter un certificat

Vous pouvez consulter les informations du certificat. Toutefois, vous ne pouvez pas afficher la clé privée car il s'agit d'une donnée sensible. Veillez à stocker votre certificat et votre clé privée en toute sécurité.

Modifier un certificat

Vous pouvez modifier un certificat. La modification prend environ cinq minutes pour être effective. Procédez avec prudence.

Certificats

  • ApsaraVideo Live prend en charge deux types de déploiement de certificats : les certificats issus du service Certificate Management Service et les certificats personnalisés.

  • Pour activer Enable HTTPS pour un domaine de streaming, vous devez télécharger un certificat et sa clé privée. Les deux doivent être au format PEM.

Remarque

ApsaraVideo Live utilise Tengine, qui est basé sur Nginx. Par conséquent, il ne prend en charge que les formats de certificat compatibles avec Nginx, tels que PEM.

  • Seuls les handshakes SSL ou TLS incluant Server Name Indication (SNI) sont pris en charge.

  • Le certificat et la clé privée que vous téléchargez doivent correspondre. Sinon, la validation échoue.

  • Les mises à jour des certificats prennent environ cinq minutes pour être effectives.

  • Les clés privées protégées par mot de passe ne sont pas prises en charge.

Procédure

Étape 1 : Acheter un certificat

Pour activer Enable HTTPS, vous avez besoin d'un certificat correspondant à votre domaine de streaming. Si vous n'en possédez pas, accédez à Certificate Management Service et cliquez sur Buy Now. Si vous disposez d'un certificat personnalisé, vous pouvez ignorer cette étape.

Étape 2 : Configurer un domaine de streaming

  1. Activez HTTPS.

    1. Connectez-vous à la console ApsaraVideo Live.

    2. Dans le volet de navigation de gauche, cliquez sur Domain Names. La page Domain Management s'affiche.

    3. Recherchez le domaine de streaming pour lequel vous souhaitez configurer HTTPS et cliquez sur Domain Settings dans la colonne Actions.

    4. Cliquez sur HTTPS Settings et activez l'option HTTPS Certificate.

  2. Sélectionnez un certificat.

    • Certificat issu de Certificate Management Service : pour Certificate Type, sélectionnez Alibaba Cloud Security. Sélectionnez le certificat que vous avez acheté via Certificate Management Service. Vous pouvez le sélectionner par nom pour qu'il corresponde au domaine de streaming.

    • Certificat personnalisé : pour Certificate Type, sélectionnez Others. Saisissez un nom de certificat, puis téléchargez le contenu du certificat et la clé privée. Le certificat est enregistré dans la console Certificate Management Service et peut être consulté dans la section My Certificates.

      Remarque

      Seuls les certificats au format PEM sont pris en charge.

Étape 3 : Vérifier la configuration

Les paramètres mettent environ une minute à être effectifs sur l'ensemble du réseau. Pour vérifier que le certificat est actif, accédez à une ressource en utilisant une URL https://. Si une icône de cadenas apparaît dans la barre d'adresse de votre navigateur, le certificat est actif et HTTPS est activé.

Configurer HTTP/2

Présentation

HTTP/2, également connu sous le nom de HTTP 2.0, introduit des fonctionnalités telles que le multiplexage, la compression des en-têtes, la priorisation des requêtes et le push serveur. Il remédie aux limitations de HTTP 1.1 pour optimiser les performances des requêtes tout en restant compatible avec la sémantique de HTTP 1.1. Les navigateurs modernes tels que Chrome, Edge, Safari et Firefox prennent en charge le protocole HTTP/2.

Avantages de HTTP/2

  • Protocole binaire : contrairement à l'analyse textuelle de HTTP 1.x, HTTP/2 divise toutes les informations transmises en messages et frames plus petits, et les encode dans un format binaire. Cette base binaire permet une plus grande extensibilité du protocole, comme l'introduction de frames pour transporter des données et des commandes.

  • Multiplexage : dans HTTP 1.x, les optimisations de performances impliquent souvent des techniques telles que l'utilisation de sprites d'images et de plusieurs domaines, car les navigateurs limitent le nombre de requêtes simultanées par domaine. Lorsqu'une page doit charger de nombreuses ressources, un blocage de tête de ligne peut se produire, obligeant les ressources à attendre que d'autres requêtes soient terminées. Dans HTTP/2, la couche de framing binaire permet d'envoyer simultanément plusieurs requêtes et réponses sur une connexion TCP partagée. Le destinataire les réassemble à l'aide d'identifiants de flux et d'en-têtes. Cette technique évite le problème de blocage de tête de ligne des anciennes versions de HTTP et améliore considérablement les performances de transmission.

  • Compression des en-têtes : les en-têtes de requête HTTP contiennent une grande quantité d'informations répétitives. HTTP/2 utilise le format HPACK pour la compression. Le client et le serveur maintiennent tous deux une table d'index des champs d'en-tête. Les en-têtes identiques sont transmis uniquement à l'aide de leurs numéros d'index, ce qui améliore l'efficacité et la vitesse.

  • Push serveur : un serveur peut envoyer plusieurs réponses pour une seule requête client. Cela permet au serveur de pousser des ressources vers le client sans que celui-ci ne les demande explicitement.

Notes d'utilisation

Avant de procéder, assurez-vous que HTTPS est activé.

Remarque
  • Si vous configurez un certificat HTTPS pour la première fois, vous devez attendre qu'il soit effectif avant de pouvoir activer HTTP/2.

  • Si vous désactivez la fonctionnalité de certificat HTTPS, le paramètre HTTP/2 est grisé et ne peut pas être activé.

  • Si vous activez HTTP/2 puis désactivez la fonctionnalité de certificat HTTPS, HTTP/2 est également automatiquement désactivé.

Activer ou désactiver HTTP/2

  1. Connectez-vous à la console ApsaraVideo Live.

  2. Dans le volet de navigation de gauche, cliquez sur Domain Names. La page Domain Management s'affiche.

  3. Recherchez le domaine de streaming que vous souhaitez configurer et cliquez sur Domain Settings dans la colonne Actions.

  4. Dans le volet de navigation de gauche du domaine, cliquez sur HTTPS Settings.

  5. Dans la section HTTP/2, activez ou désactivez l'option HTTP/2.

Redirection forcée

Important

Avant de poursuivre, assurez-vous que le protocole HTTPS est activé.

Présentation

Si vous avez activé le protocole HTTPS pour votre domaine de streaming, vous pouvez configurer une redirection forcée afin de modifier automatiquement le protocole des requêtes des utilisateurs finaux.

Par exemple, si vous activez la redirection HTTP > HTTPS, le serveur renvoie une réponse 301 qui redirige la requête vers HTTPS lorsqu'un utilisateur final envoie une requête HTTP. L'exemple de code ci-dessous illustre ce scénario.

$ curl http://xxx xxx xxx/' -i
HTTP/1.1 301 Moved Permanently
Server: Tengine
Date: Mon, 03 Jun 2019 13:26:01 GMT
Content-Type: text/html
Content-Length: 278
Connection: keep-alive
Location: https://xxx xxx xxx/
Via: cache2.cn201[,0]
Timing-Allow-Origin: *
EagleId: 2a786b0215595683612635433e
<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<html>
<head><title>301 Moved Permanently</title></head>
<body bgcolor="white">
<h1>301 Moved Permanently</h1>
<p>The requested resource has been assigned a new permanent URI.</p>
&lt;hr/&gt;Powered by Tengine</body>
</html>

Procédure

  1. Connectez-vous à la console ApsaraVideo Live.

  2. Dans le volet de navigation de gauche, cliquez sur Domain Names. La page Domain Management s'affiche.

  3. Repérez le domaine de streaming à configurer et cliquez sur Domain Settings dans la colonne Actions.

  4. Dans le volet de navigation de gauche du domaine, sélectionnez Streaming Management > HTTPS Settings.

  5. Cliquez sur Change Settings.

    Le bouton Modify Configuration se trouve dans la section Force Redirect.

  6. Sélectionnez un Redirect Type.

    Après avoir sélectionné un type, cliquez sur OK.

    Type de redirection

    Description

    Par défaut

    Les requêtes HTTP et HTTPS sont prises en charge.

    HTTPS > HTTP

    Les requêtes des clients vers les nœuds de périphérie (POP) sont redirigées vers HTTP.

    HTTP > HTTPS

    Les requêtes des clients vers les POP sont redirigées vers HTTPS afin de garantir un accès sécurisé.

  7. Cliquez sur OK.

Référence des formats de certificat

Cette rubrique décrit les formats de certificat pris en charge par ApsaraVideo Live et explique comment convertir d'un format à l'autre.

Certificats émis par des autorités de certification racines

Chaque certificat émis par une autorité de certification racine est unique et peut être utilisé avec plusieurs plateformes logicielles serveur, notamment Apache, IIS, Nginx et Tomcat. ApsaraVideo Live utilise généralement des serveurs Nginx pour gérer les certificats. Les fichiers de certificat portent généralement l'extension .crt et les fichiers de clé privée l'extension .key.

Format de téléchargement du certificat :

  • Incluez l'en-tête -----BEGIN CERTIFICATE----- et le pied de page -----END CERTIFICATE-----.

  • Chaque ligne doit comporter 64 caractères, à l'exception de la dernière ligne qui peut être plus courte.

Dans un environnement Linux, voici un exemple de certificat au format PEM.

-----BEGIN CERTIFICATE-----
MIIDRjCCAq+gAwIBAgIJAJn3ox4K13xxx
xxx
-----END CERTIFICATE-----

Certificats émis par des autorités de certification intermédiaires

Les certificats provenant d'autorités intermédiaires comprennent plusieurs certificats. Téléchargez-les ensemble en concaténant le certificat serveur et le certificat intermédiaire.

Remarque

Règle de concaténation : placez d'abord le certificat serveur, puis le certificat intermédiaire. Les émetteurs de certificats fournissent généralement des instructions spécifiques ; suivez-les attentivement.

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

Règles relatives à la chaîne de certificats :

  • Ne laissez pas de lignes vides entre les certificats.

  • Chaque certificat doit respecter le format de téléchargement standard.

Exigences de format pour les clés privées RSA

Règles relatives aux clés privées RSA :

  • Pour générer une clé privée localement, exécutez la commande suivante : openssl genrsa -out privateKey.pem 2048. Ici, privateKey.pem correspond à votre fichier de clé privée.

  • La clé doit commencer par -----BEGIN RSA PRIVATE KEY----- et se terminer par -----END RSA PRIVATE KEY-----. Téléchargez l'intégralité du contenu.

  • Chaque ligne doit comporter 64 caractères, à l'exception de la dernière ligne qui peut être plus courte.

-----BEGIN RSA PRIVATE KEY-----
MIICXAIBAAKBgQDOOkt3vfjY9...
...(Private key content)...
-----END RSA PRIVATE KEY-----

Si vous n'avez pas généré la clé privée selon la méthode décrite ci-dessus et que vous avez obtenu une clé privée dans un format tel que -----BEGIN PRIVATE KEY----- ou -----END PRIVATE KEY-----, vous pouvez la transformer comme suit :

openssl rsa -in old_server_key.pem -out new_server_key.pem

Téléchargez ensuite le contenu de new_server_key.pem avec votre certificat.

Méthodes de conversion des formats de certificat

La configuration HTTPS prend uniquement en charge les certificats au format PEM. Convertissez les autres formats en PEM à l'aide de l'outil OpenSSL. Le tableau suivant présente les méthodes de conversion courantes.

Méthode de conversion

Description

DER vers PEM

Le format DER est couramment utilisé sur les plateformes Java.

  • Conversion du certificat :

    openssl x509 -inform der -in certificate.cer -out certificate.pem
  • Conversion de la clé privée :

    openssl rsa -inform DER -outform pem -in privatekey.der -out privatekey.pem

P7B vers PEM

Le format P7B est couramment utilisé sur Windows Server et Tomcat.

  • Conversion du certificat :

    openssl pkcs7 -print_certs -in incertificat.p7b -out outcertificate.cer

    Extrayez le contenu situé entre -----BEGIN CERTIFICATE----- et -----END CERTIFICATE----- depuis outcertificat.cer et téléchargez-le en tant que certificat.

  • Conversion de la clé privée : les certificats P7B n'incluent pas de clés privées. Remplissez uniquement le champ de certificat dans la console.

PFX vers PEM

Le format PFX est couramment utilisé sur Windows Server.

  • Conversion du certificat :

    openssl pkcs12 -in certname.pfx -nokeys -out cert.pem
  • Conversion de la clé privée :

    openssl pkcs12 -in certname.pfx -nocerts -out key.pem -nodes