Pour sécuriser l'intégralité du processus de configuration de la diffusion en direct, de production de contenu, d'ingestion de flux et de lecture, ApsaraVideo Live propose un système complet de protection de la sécurité du contenu. Ce système protège le contenu en direct contre le hotlinking, les téléchargements illicites et la distribution illégale. Cette rubrique décrit les mesures de sécurité applicables à la diffusion en direct.
Sécurité de la diffusion en direct
Le schéma suivant illustre les mesures de sécurité fournies par ApsaraVideo Live.
ApsaraVideo Live met à disposition les mécanismes de sécurité suivants :
Mécanisme de sécurité | Fonctionnalité | Description | Niveau de sécurité | Seuil |
Utilisateurs RAM | Accordez des permissions aux utilisateurs RAM en configurant des politiques. | Relativement faible | Faible. Seules des configurations dans le cloud sont requises. | |
Accélération sécurisée HTTPS | HTTPS permet une communication sécurisée sur les réseaux. HTTPS encapsule les données HTTP à l'aide du protocole SSL (Secure Sockets Layer) ou TLS (Transport Layer Security). | Élevé | Faible. Seules des configurations dans le cloud sont requises. | |
Protection contre le hotlinking basée sur le Referer | Cette fonctionnalité suit les sources en se basant sur les en-têtes HTTP, qui sont susceptibles d'être falsifiés. | Faible | Faible. Seules des configurations dans le cloud sont requises. | |
Liste noire ou liste blanche d'adresses IP | Cette fonctionnalité rejette ou autorise les demandes d'accès provenant uniquement d'adresses IP spécifiques. Elle ne convient pas à la distribution de contenu à un grand nombre de consommateurs. | Relativement faible | Faible. Seules des configurations dans le cloud sont requises. | |
Signature d'URL pour l'ingestion et la lecture de flux | Cette fonctionnalité prend en charge les clés d'authentification personnalisées et la durée de validité, et vous permet également de générer des URL signées dynamiques. | Moyen | Relativement faible. Des scripts de génération d'URL signées sont fournis. | |
Demandes utilisateur transmises à votre centre d'authentification pour vérification | Ajoutez des informations de demande personnalisées et utilisez votre propre centre d'authentification pour vérifier les demandes. Cela vous aide à identifier plus précisément les demandes légitimes. | Élevé | Relativement élevé. Vous devez déployer un centre d'authentification et garantir sa haute disponibilité. | |
Cryptographie propriétaire Alibaba Cloud | Une solution de chiffrement vidéo intégrée cloud-appareil qui utilise un algorithme de cryptographie propriétaire pour garantir la sécurité de la transmission des flux vidéo. | Élevé | Relativement faible. Il vous suffit d'effectuer des configurations simples et d'intégrer le SDK ApsaraVideo Player. | |
Chiffrement DRM (Digital Rights Management) | Cette fonctionnalité prend en charge Apple FairPlay et Google Widevine. Le DRM offre une sécurité élevée et répond aux exigences des grands fournisseurs de contenus sous droits d'auteur. | Élevé | Relativement élevé. La facturation est basée sur le nombre d'appels de licence. Il vous suffit d'intégrer le SDK ApsaraVideo Player. | |
Modération automatisée | Cette fonctionnalité détecte automatiquement les violations de contenu audio et vidéo dans les flux en direct. | Élevé | Faible. Seules des configurations dans le cloud sont requises. | |
Désactivation des flux en direct | Vous pouvez désactiver l'ingestion de flux pour les diffusions en direct au contenu inapproprié et spécifier une durée personnalisée. | Élevé | Faible. Seules des configurations dans le cloud sont requises. |
Autorisation de compte
Informations contextuelles : Les paires AccessKey des comptes Alibaba Cloud disposent de toutes les permissions et présentent des risques élevés de fuite de données si elles sont divulguées.
Présentation : ApsaraVideo Live authentifie l'identité des utilisateurs qui initient des demandes et détermine s'ils disposent des permissions requises en se basant sur les paires AccessKey. ApsaraVideo Live vous permet d'authentifier les comptes et fournit des politiques système. De plus, vous pouvez créer des politiques personnalisées. Pour plus d'informations, consultez Présentation de la gestion des permissions.
Accélération sécurisée
Informations contextuelles : HTTP ne chiffre pas les données. Au lieu de cela, HTTP transmet les données en texte clair.
Présentation : Le protocole HTTPS (Hypertext Transfer Protocol Secure) est utilisé pour une communication sécurisée sur les réseaux. En tant que version sécurisée de HTTP, HTTPS encapsule les données HTTP à l'aide du protocole SSL ou TLS pour assurer la sécurité. Pour plus d'informations, consultez Accélération sécurisée.
Contrôle d'accès
Vous pouvez configurer des politiques de contrôle d'accès dans le cloud pour offrir une protection de base à la diffusion en direct.
Les politiques de contrôle d'accès courantes suivantes sont disponibles :
-
Protection contre le hotlinking basée sur le Referer
Vous pouvez utiliser l'en-tête Referer dans les requêtes HTTP pour suivre et identifier l'origine des demandes. Configurez une liste noire ou une liste blanche basée sur le Referer pour contrôler l'accès aux ressources vidéo.
-
Liste noire ou liste blanche d'adresses IP
Configurez une liste noire ou une liste blanche d'adresses IP pour identifier et filtrer les utilisateurs. Cela vous aide à contrôler l'accès aux ressources de flux en direct et à améliorer la sécurité des diffusions en direct.
Pour plus d'informations, consultez Contrôle d'accès.
Signature d'URL pour l'ingestion et la lecture de flux
Informations contextuelles : Si des URL de streaming fixes sont utilisées, la distribution vidéo non autorisée peut se produire et ne peut pas être contrôlée.
Présentation : ApsaraVideo Live propose la fonctionnalité de signature d'URL. Cette fonctionnalité génère des URL signées dynamiques contenant des informations telles que la vérification des permissions et la période de validité afin de distinguer les demandes légales et de protéger les ressources vidéo.
Une fois la signature d'URL activée :
Les URL d'ingestion et les URL de streaming sont toutes deux signées.
Le SDK ApsaraVideo Player ainsi que l'API ou les SDK fournis par ApsaraVideo Live pour obtenir les URL de streaming génèrent automatiquement des URL de streaming avec une période de validité. Pour savoir comment générer manuellement une URL signée dynamique, consultez la méthode d'authentification décrite dans URL d'ingestion et de streaming signées.
Pour plus d'informations, consultez URL d'ingestion et de streaming signées.
Authentification distante
Informations contextuelles : La fonctionnalité de signature d'URL d'ApsaraVideo Live ne peut pas détecter toutes les demandes illégales, telles que les demandes de hotlinking. L'authentification distante vous permet d'authentifier les demandes métier, ce qui rend l'authentification plus précise.
Présentation : En mode d'authentification distante, CDN transmet les demandes utilisateur à votre centre d'authentification afin que vous puissiez déterminer si les demandes sont légales. CDN autorise ou rejette les demandes en fonction des résultats d'authentification.
Pour mettre en œuvre l'authentification distante, vous devez développer et déployer un centre d'authentification. Si le nom de domaine du centre d'authentification est accéléré via CDN, CDN peut mettre en cache les résultats d'authentification. Cela réduit la charge sur votre centre d'authentification.
Par défaut, CDN transmet les en-têtes et le champ request_uri des demandes utilisateur à votre centre d'authentification et effectue des opérations en fonction des résultats d'authentification renvoyés par le centre.
Vous pouvez masquer le cookie de connexion ou l'identifiant unique universel (UUID) d'un utilisateur dans une demande de lecture et transmettre cette demande à votre centre d'authentification. Ainsi, vous pouvez déterminer si l'utilisateur est légitime.
L'authentification distante présente un seuil relativement élevé. Vous devez développer et déployer votre propre centre d'authentification. Pour activer et configurer l'authentification distante, ouvrez un ticket pour contacter le support technique Alibaba Cloud. Pour plus d'informations, consultez Nous contacter.
Sécurité vidéo
Informations contextuelles : La fonctionnalité de protection contre le hotlinking peut empêcher l'accès non autorisé à votre contenu. Toutefois, dans les scénarios de diffusion en direct payante, les utilisateurs peuvent payer des frais uniques pour un flux en direct et télécharger le fichier vidéo depuis l'URL de streaming légale pour laquelle la protection contre le hotlinking est configurée. Une fois le fichier vidéo téléchargé, la redistribution du fichier échappe à tout contrôle. Par conséquent, la protection contre le hotlinking est loin d'être suffisante pour protéger les droits d'auteur vidéo. La fuite de fichiers vidéo peut entraîner de graves pertes économiques pour votre activité qui facture les utilisateurs pour le visionnage de vidéos.
Présentation : La cryptographie propriétaire Alibaba Cloud chiffre les données vidéo. Les fichiers vidéo téléchargés sur les appareils locaux sont chiffrés. Cela permet d'éviter la redistribution non autorisée, la fuite de vidéos et le hotlinking.
-
Cryptographie propriétaire Alibaba Cloud
La cryptographie propriétaire Alibaba Cloud utilise un algorithme de cryptographie propriétaire et un système de transmission sécurisé pour fournir une solution de sécurité vidéo intégrée cloud-appareil. La cryptographie propriétaire Alibaba Cloud comprend le encrypted transcoding et la playback after decryption.
Avantages :
Chaque fichier multimédia dispose d'une clé de chiffrement dédiée. Cela empêche l'exposition d'un grand nombre de fichiers vidéo en cas de fuite d'une seule clé.
ApsaraVideo Live propose un chiffrement par enveloppe. Seules les clés chiffrées sont stockées. Les clés en texte clair sont utilisées uniquement en mémoire et sont immédiatement détruites après utilisation.
ApsaraVideo Live fournit des SDK ApsaraVideo Player sécurisés pour plusieurs plateformes, notamment iOS, Android, HTML5 et Flash. Les SDK ApsaraVideo Player peuvent déchiffrer et lire automatiquement les vidéos chiffrées.
Un protocole de cryptographie propriétaire est utilisé pour transmettre les clés chiffrées entre les lecteurs et le cloud. Les clés en texte clair ne sont pas transmises. Cela permet d'éviter l'interception des clés.
ApsaraVideo Live propose la fonctionnalité de téléchargement sécurisé. Les vidéos mises en cache sur les appareils locaux sont de nouveau chiffrées. Cela permet de lire les vidéos hors ligne et empêche leur copie et leur redistribution.
ImportantLa cryptographie propriétaire Alibaba Cloud présente les limites suivantes :
Les vidéos ne peuvent être générées qu'au format HLS (HTTP Live Streaming).
Vous ne pouvez utiliser que ApsaraVideo Player pour lire les vidéos chiffrées à l'aide de la cryptographie propriétaire Alibaba Cloud.
Les vidéos ne peuvent pas être lues sur les pages web.
Pour plus d'informations, consultez Chiffrement vidéo Alibaba Cloud.
-
Chiffrement DRM
Les programmes vidéo haut de gamme, tels que les matchs sportifs et les concerts, doivent répondre aux exigences de sécurité des fournisseurs de contenu. ApsaraVideo Live propose une solution DRM basée sur le cloud qui prend en charge le chiffrement DRM FairPlay et Widevine. Cette solution intègre les fonctionnalités de chiffrement vidéo, d'émission de licence et de lecture vidéo.
Pour plus d'informations, consultez Chiffrement DRM.
Chaque solution de chiffrement vidéo présente des avantages et des inconvénients. En général, une solution plus standard et universelle offre une flexibilité plus élevée mais une sécurité moindre. Sélectionnez une solution en fonction de votre scénario métier.
Sécurité du contenu
Informations contextuelles : Les flux en direct sont produits par les streamers et distribués aux spectateurs sur les plateformes de diffusion en direct. Sans modération du contenu, les flux en direct peuvent diffuser des informations nuisibles et non conformes, ce qui engendre des risques de conformité.
Présentation : Basée sur l'IA vidéo, ApsaraVideo Live propose une fonctionnalité de modération automatisée qui examine le contenu vidéo, audio et image. Elle vous permet également de désactiver l'ingestion des flux en direct non conformes.
Modération automatisée : S'appuyant sur d'importantes données annotées et des algorithmes d'apprentissage profond, la fonctionnalité détecte avec précision les contenus multimédias违规 dans les audios, les vidéos, les vignettes et les titres.
Désactivation des flux en direct : Dans le module Stream Management, vous pouvez désactiver de manière permanente ou temporaire les flux en direct au contenu non conforme ou présentant d'autres problèmes.
Pour plus d'informations, consultez Modération automatisée.