ApsaraVideo Live prend en charge l'accélération sécurisée HTTPS et la redirection forcée. Cette rubrique explique le fonctionnement de l'accélération sécurisée, ses avantages, son utilisation ainsi que les points d'attention importants.
Contexte
Le protocole HTTP (Hypertext Transfer Protocol) transmet le contenu en texte clair et ne chiffre pas les données. Par conséquent, celles-ci peuvent être facilement interceptées et lues pendant leur transmission.
Présentation
ApsaraVideo Live prend en charge l'accélération sécurisée HTTPS et la redirection forcée. Pour utiliser la redirection forcée, vous devez d'abord configurer un certificat HTTPS.
-
HTTPS :
Le protocole HTTPS (Hypertext Transfer Protocol Secure) est une version sécurisée du protocole HTTP. Contrairement au HTTP qui transmet les données en texte clair, le HTTPS utilise les protocoles SSL (Secure Sockets Layer) ou TLS (Transport Layer Security) pour encapsuler les communications. La sécurité du HTTPS repose sur SSL/TLS.
Le HTTPS offre une vérification d'identité et des communications chiffrées. Il est largement utilisé pour sécuriser les échanges sur le World Wide Web. Selon un rapport de 2017 de l'Electronic Frontier Foundation (EFF), plus de la moitié du trafic web mondial est désormais chiffré via HTTPS.
-
Redirection forcée :
Cette fonctionnalité redirige les requêtes des clients vers les nœuds de présence (POP) via HTTP ou HTTPS.
Si vous activez l'accélération sécurisée HTTPS pour un nom de domaine accéléré, vous pouvez configurer des paramètres personnalisés afin de forcer la redirection des requêtes des utilisateurs finaux. Par exemple, après avoir activé Enable HTTPS, si un utilisateur final envoie une requête HTTP, le serveur renvoie une redirection 301 vers HTTPS, comme illustré dans l'exemple suivant :
$ curl http://xxx xxx xxx/' -i HTTP/1.1 301 Moved Permanently Server: Tengine Date: Mon, 03 Jun 2019 13:26:01 GMT Content-Type: text/html Content-Length: 278 Connection: keep-alive Location: https://xxx xxx xxx/ Via: cache2.cn201[,0] Timing-Allow-Origin: * EagleId: 2a786b0215595683612635433e <!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN"> <html> <head><title>301 Moved Permanently</title></head> <body bgcolor="white"> <h1>301 Moved Permanently</h1> <p>The requested resource has been assigned a new permanent URI.</p> <hr/>Powered by Tengine</body> </html>
Fonctionnement
Lorsque vous activez le HTTPS dans la console ApsaraVideo Live, les requêtes échangées entre les clients et les nœuds ApsaraVideo Live sont chiffrées via HTTPS. Lorsqu'un nœud ApsaraVideo Live récupère une ressource depuis le serveur d'origine pour la renvoyer à un client, le protocole utilisé pour la connexion au serveur d'origine dépend de la configuration de ce dernier. Nous vous recommandons de configurer et d'activer le HTTPS sur votre serveur d'origine afin de mettre en œuvre un chiffrement HTTPS de bout en bout.
Le client initie une requête HTTPS.
Le serveur génère une clé publique et une clé privée. Vous pouvez créer cette paire de clés vous-même ou l'obtenir auprès d'un organisme professionnel.
Le serveur envoie le certificat de clé publique au client.
-
Le client vérifie le certificat.
Si le certificat est valide, le client génère un nombre aléatoire (clé). Le client chiffre ensuite ce nombre aléatoire à l'aide de la clé publique et l'envoie au serveur.
Si le certificat est invalide, la négociation SSL échoue.
RemarqueLa validité inclut les éléments suivants :
Le certificat n'a pas expiré.
L'autorité de certification (CA) qui a émis le certificat du serveur est fiable.
La clé publique de l'émetteur permet de déchiffrer correctement la signature numérique figurant sur le certificat du serveur.
Le nom de domaine indiqué sur le certificat du serveur correspond au nom de domaine réel du serveur.
Le serveur utilise sa clé privée pour déchiffrer le message et obtenir le nombre aléatoire (clé).
Le serveur utilise cette clé pour chiffrer les données avant leur transmission.
Le client utilise la clé pour déchiffrer les données reçues du serveur et lire le contenu.
Avantages
Transmission sécurisée : le HTTPS sécurise la transmission des données et prévient efficacement les risques tels que l'écoute clandestine, la falsification, l'usurpation d'identité et le détournement associés au HTTP en texte clair.
Chiffrement des informations : les données sensibles sont chiffrées pendant la transmission. Cela évite les fuites d'informations qui pourraient survenir si un ID de session ou un cookie était intercepté.
Intégrité des données : l'intégrité des données est vérifiée lors de la transmission pour prévenir les attaques de type « man-in-the-middle » (MITM), telles que le détournement DNS ou la falsification de contenu.
Standard industriel : les principaux navigateurs marquent le HTTP comme non sécurisé, ce qui affecte l'expérience utilisateur et la sécurité d'accès. Le HTTPS constitue la norme industrielle. Il prend en charge le HTTP/2, améliore le classement dans les moteurs de recherche et optimise l'expérience utilisateur.
Nous vous recommandons vivement de migrer votre protocole d'accès vers le HTTPS afin d'améliorer la sécurité et l'expérience utilisateur.
Utilisation
Accélération sécurisée HTTPS
Pour accéder aux ressources via HTTPS et activer l'accélération sécurisée, vous devez configurer un certificat HTTPS. Pour plus d'informations sur les certificats, consultez Formats de certificat.
Vous pouvez configurer l'accélération sécurisée HTTPS via la console ApsaraVideo Live ou en appelant une opération API.
Pour utiliser la console, consultez Configurer l'accélération sécurisée HTTPS.
Pour utiliser une API, appelez l'opération SetLiveDomainCertificate afin de définir le certificat du nom de domaine.
Opérations API associées :
|
API operation |
Description |
References |
|
SetLiveDomainCertificate |
Active ou désactive la fonctionnalité de certificat pour un nom de domaine et modifie les informations du certificat. |
|
|
DescribeLiveCertificateList |
Interroge la liste des certificats. |
|
|
DescribeLiveCertificateDetail |
Interroge les détails d'un certificat. |
|
|
BatchDeleteLiveDomainConfigs |
Supprime les configurations de plusieurs noms de domaine en une seule fois. |
Redirection forcée
Avant de configurer la redirection forcée, assurez-vous qu'un certificat HTTPS est bien configuré.
Vous pouvez configurer la redirection forcée via la console ApsaraVideo Live ou en appelant une opération API.
Pour utiliser la console, consultez Configurer la redirection forcée.
Pour utiliser une API, appelez l'opération BatchSetLiveDomainConfigs afin de configurer la redirection forcée.
Opérations API associées :
|
API operation |
Description |
References |
|
BatchSetLiveDomainConfigs |
Configure plusieurs noms de domaine en une seule fois. Vous pouvez configurer la redirection forcée HTTPS à l'aide de l'enregistrement https_force dans le paramètre Functions. |
Remarques
Configuration | Description |
Disable et Enable HTTPS |
|
Télécharger un certificat/clé privée |
|
Afficher un certificat | Vous pouvez afficher un certificat. En revanche, vous ne pouvez pas afficher la clé privée car elle contient des informations sensibles. Veillez à protéger vos informations de certificat. |
Modifier ou éditer un certificat | Vous pouvez modifier ou éditer un certificat. Notez qu'une mise à jour de certificat prend une heure pour devenir effective. Procédez avec prudence. |