ALB prend en charge les certificats SM2 et des politiques de sécurité TLS personnalisées avec des suites de chiffrement SM. Cette fonctionnalité permet aux navigateurs compatibles SM d'accéder à vos services via le protocole de cryptographie de couche de transport (TLCP). Elle offre un chiffrement HTTPS conforme aux normes cryptographiques chinoises et aux exigences du niveau 3 du schéma de protection multiniveau (MLPS) pour des secteurs tels que la finance et l'administration publique.
Prérequis
La fonctionnalité de certificat SM n'est pas activée par défaut. Accédez au Quota Center pour demander le quota requis.
Vous avez enregistré un nom de domaine personnalisé. L'instance ALB de cet exemple étant située dans la région Chine (Shanghai), le nom de domaine doit disposer d'un dossier ICP approuvé.
Vous avez acheté ou téléchargé un certificat SM2 dans Certificate Management Service. Le certificat doit correspondre au nom de domaine disposant d'un dossier ICP approuvé.
Vous avez créé un VPC nommé
VPC1dans la région Chine (Shanghai), avec les vSwitchesVSW1(zone E) etVSW2(zone F).
Procédure
1. Créer une instance ECS et déployer un service
-
Créez une instance ECS avec les configurations suivantes.
Name : ECS01
Region : Chine (Shanghai)
VPC:
VPC1vSwitch :
VSW1Image: Alibaba Cloud Linux 3.2104 LTS 64 bits
-
Connectez-vous à l'instance ECS01. Exécutez les commandes suivantes pour déployer un service Nginx.
sudo yum install -y nginx sudo systemctl start nginx echo "Hello from ECS backend" | sudo tee /usr/share/nginx/html/index.html -
Ajoutez une règle entrante à haute priorité au groupe de sécurité de l'instance ECS pour autoriser le trafic entrant.
Policy : Autoriser
Protocol : TCP personnalisé
Source: Sélectionnez
IPv4, puis sélectionnezThis VPC CIDR block.Destination (cette instance): Sélectionnez
Port, puis sélectionnezHTTP (80).
Créer une instance à l'aide de l'assistant , Méthodes de connexion , Ajouter des règles de groupe de sécurité .
2. Créer une instance ALB
Connectez-vous à la console ALB, sélectionnez la région Chine (Shanghai), puis cliquez sur Create ALB.
-
Sur la page d'achat, spécifiez les paramètres suivants et cliquez sur Create Now.
Instance Network Type : Sélectionnez Internet.
VPC : Sélectionnez
VPC1.Zone : Sélectionnez Shanghai Zone E avec
VSW1et Shanghai Zone F avecVSW2. Activez Assign EIP.IP Version : Sélectionnez IPv4.
Edition (Instance Fee) : Sélectionnez Standard.
Sur la page Confirm Order, vérifiez les configurations de l'instance et cliquez sur Activate Now.
3. Créer un groupe de serveurs et ajouter des serveurs
Dans la console Server Group, assurez-vous que la région Chine (Shanghai) est sélectionnée, puis cliquez sur Create Server Group.
-
Configurez le groupe de serveurs comme suit et cliquez sur Create.
Server Group Type : Sélectionnez Server.
Server Group Name : Saisissez
sg-nginx.VPC : Sélectionnez
VPC1.Backend Server Protocol : Conservez la valeur par défaut
HTTP.
Dans la boîte de dialogue The server group is created, cliquez sur Add Backend Servers. Sélectionnez
ECS01et cliquez sur Next. À l'étape Ports/Weights, définissez le Port du serveur sur80et cliquez sur OK.
4. Créer une politique de sécurité TLS personnalisée
Les certificats SM2 nécessitent une politique de sécurité TLS personnalisée avec une suite de chiffrement SM associée à l'écouteur. Les politiques de sécurité système n'incluent pas de suites de chiffrement SM.
Dans le volet de navigation de gauche de la console ALB, cliquez sur TLS Security Policies. Sous l'onglet Custom Policy, cliquez sur Create Custom Policy.
Dans le panneau qui s'affiche, définissez le Name de la politique sur
gm-tls-policyet la Minimum Version sur TLS 1.0 or Later. Dans la section Cipher Suite, déplacezECC-SM2-WITH-SM4-SM3vers la zone de sélection, puis cliquez sur Create.
ECC-SM2-WITH-SM4-SM3est un alias pourECC-SM2-SM4-CBC-SM3etECC_SM4_CBC_SM3.
5. Créer un écouteur HTTPS avec un certificat SM2
Dans la console ALB, cliquez sur l'ID de l'instance cible pour accéder à la page Instance Details. Sous l'onglet Listener, cliquez sur Create Listener.
À l'étape Configure Listener, définissez Listener Protocol sur HTTPS et Listener Port sur
443. Cliquez ensuite sur Next.À l'étape SSL Certificate, sélectionnez votre certificat SM2. Le type d'algorithme s'affiche dans la liste des certificats, où
SM2indique un certificat SM2. Sélectionnezgm-tls-policypour TLS Security Policies et cliquez sur Next.À l'étape Server Group, sélectionnez le groupe de serveurs
sg-nginxet cliquez sur Next.À l'étape Configuration Review, confirmez les configurations et cliquez sur Submit.
Après avoir configuré un certificat SM2, vous devez sélectionner une politique de sécurité TLS personnalisée incluant une suite de chiffrement SM. Sinon, les clients ne pourront pas accéder à votre service.
6. Configurer la résolution de noms de domaine
Ajoutez un enregistrement CNAME pour mapper votre nom de domaine personnalisé au nom DNS de l'instance ALB.
Cet exemple utilise Alibaba Cloud DNS. Si votre nom de domaine n'est pas enregistré auprès d'Alibaba Cloud, ajoutez d'abord le nom de domaine à la console Alibaba Cloud DNS.
Dans la console ALB, copiez le Domain Name de l'instance cible.
Connectez-vous à la console Alibaba Cloud DNS. Pour le nom de domaine cible, cliquez sur Settings dans la colonne Actions. Sur la page Settings, cliquez sur Add Record.
-
Ajoutez un enregistrement CNAME avec les informations suivantes et cliquez sur OK.
Record Type : Sélectionnez CNAME.
Hostname : Saisissez un préfixe, par exemple
sm2. Si votre nom de domaine personnalisé estexample.com, le nom de domaine utilisé pour accéder à l'instance ALB estsm2.example.com.Query Source et TTL : Conservez les valeurs par défaut.
Record Value : Saisissez le nom DNS de l'instance ALB.
Dans la boîte de dialogue Change Resource Record Confirmation, confirmez les informations de l'enregistrement DNS et cliquez sur OK.
7. Vérifier la configuration
Remplacez
sm2.example.compar le nom de domaine que vous avez configuré à l'étape 6. Assurez-vous que l'enregistrement DNS a pris effet.L'accès aux sites web sécurisés par SM2 nécessite un navigateur compatible SM. Cet exemple utilise le navigateur ZOS.
Vérifier SM HTTPS
Dans le navigateur ZOS, accédez à https://sm2.example.com. Cliquez sur l'icône de cadenas dans la barre d'adresse pour afficher le certificat. Si le type de certificat est SM2, la configuration est réussie.
Informations complémentaires
Limitations
Seules les instances ALB mises à niveau prennent en charge les certificats SM2. Utilisez le clonage d'instance ALB pour migrer les services depuis une instance antérieure à la mise à niveau.
Seules les instances ALB Standard et celles activées pour WAF prennent en charge les certificats SM2. Les éditions Basic et Advanced ne prennent pas en charge cette fonctionnalité.
Les certificats SM2 ne prennent pas en charge l'authentification mutuelle ni les certificats CA SM2.
Facturation
Instance ALB : ALB prend en charge la facturation au paiement à l'utilisation et par abonnement. Aperçu de la facturation ALB.
Instance ECS : Aperçu de la facturation ECS. Pour les tests, créez une instance au paiement à l'utilisation avec des spécifications faibles et libérez-la ensuite pour éviter des frais inutiles.
Frais de nom de domaine et de résolution DNS : Outre les frais du fournisseur de nom de domaine, Alibaba Cloud DNS facture la résolution DNS autoritaire publique.
FAQ
Erreur de handshake SSL avec un navigateur compatible SM
Vérifiez que
ECC-SM2-WITH-SM4-SM3est sélectionné dans la politique de sécurité TLS personnalisée.Vérifiez que l'écouteur utilise la politique de sécurité TLS personnalisée avec la suite de chiffrement SM.