Associez un certificat serveur à un écouteur HTTPS ou QUIC d'une instance ALB pour activer l'authentification unidirectionnelle. Pour les écouteurs HTTPS, vous pouvez associer un certificat CA supplémentaire afin d'activer l'authentification mutuelle (mTLS). Tous les certificats doivent d'abord être achetés dans Certificate Management Service, ou y être téléchargés s'ils sont émis par un tiers, puis sélectionnés dans Certificate Management Service lors de la configuration de l'écouteur.
Sélection et préparation des certificats
Avant de configurer un certificat, déterminez le mode d'authentification et le type de certificat, puis préparez les certificats requis dans Certificate Management Service.
Modes d'authentification
ALB prend en charge l'authentification unidirectionnelle et l'authentification mutuelle (mTLS). Sélectionnez un mode en fonction de vos besoins métier.
Authentification unidirectionnelle : le client vérifie l'identité du serveur, mais le serveur ne vérifie pas celle du client. Lors de la configuration d'un écouteur HTTPS ou QUIC, vous devez associer un certificat serveur à l'écouteur.
Authentification mutuelle (mTLS) : le client vérifie l'identité du serveur et le serveur vérifie également celle du client. Les requêtes et les réponses ne sont traitées qu'après authentification réussie des deux parties, ce qui permet de sécuriser la transmission des données. Après avoir activé l'authentification mutuelle, vous devez associer un certificat CA pour authentifier les clients, en plus du certificat serveur.
Les instances Basic Edition et Extensible Edition ne prennent pas en charge l'authentification mutuelle. Les écouteurs HTTP ne prennent en charge ni l'authentification unidirectionnelle ni l'authentification mutuelle. Les écouteurs QUIC ne prennent pas en charge l'authentification mutuelle.
Types de certificats
ALB prend en charge les certificats conformes aux normes internationales (RSA et ECC) ainsi que les certificats SM (SM2).
Certificats conformes aux normes internationales : ils prennent en charge les algorithmes RSA et ECC et s'appliquent aux scénarios courants de chiffrement HTTPS.
Certificats SM : ils prennent en charge la suite d'algorithmes SM, incluant SM2 pour les signatures et l'échange de clés, SM3 pour les condensés et SM4 pour le chiffrement des données. Les certificats SM s'adressent aux clients des secteurs financier et public, ainsi qu'aux industries devant satisfaire aux exigences du niveau 3 du schéma de protection multiniveau (MLPS). Pour utiliser un certificat SM, vous devez également utiliser une politique TLS personnalisée contenant la suite de chiffrement SM (ECC-SM2-WITH-SM4-SM3). Pour un exemple de configuration, consultez Communication sécurisée HTTPS SM.
Les limitations suivantes s'appliquent aux certificats SM :
Seules les instances ALB Standard Edition et WAF-enabled Edition prennent en charge les certificats SM. Les instances Basic Edition et Extensible Edition ne les prennent pas en charge.
Seules les instances ALB mises à niveau prennent en charge les certificats SM. Les instances ALB non mises à niveau ne les prennent pas en charge. Vous pouvez utiliser le clonage d'instance ALB pour migrer manuellement les charges de travail d'une instance ALB existante vers une instance ALB mise à niveau.
La fonctionnalité de certificat SM n'est pas activée par défaut. Vous pouvez demander le quota de privilège dans la console Quota Center.
Les certificats SM ne prennent pas en charge l'authentification mutuelle. Les certificats CA ne peuvent pas être des certificats SM2.
Le tableau suivant décrit les types de certificats et les modes d'authentification pris en charge par les différents types d'écouteurs.
|
Type d'écouteur |
Type de certificat |
Mode d'authentification |
|
|
Authentification unidirectionnelle |
Authentification mutuelle |
||
|
HTTPS |
Un seul certificat RSA, ECC ou SM2 |
Pris en charge |
Pris en charge (RSA et ECC) |
|
Double certificat : RSA et ECC |
Pris en charge |
Pris en charge |
|
|
Double certificat : RSA et SM2 |
Pris en charge |
Non pris en charge |
|
|
Double certificat : ECC et SM2 |
Pris en charge |
Non pris en charge |
|
|
Certificats mixtes : RSA, ECC et SM2 |
Pris en charge |
Non pris en charge |
|
|
QUIC |
Un seul certificat RSA ou ECC |
Pris en charge |
Non pris en charge |
|
Double certificat : RSA et ECC |
Pris en charge |
Non pris en charge |
|
|
HTTP |
Les certificats ne sont pas pris en charge. |
||
Logique de correspondance des certificats
Si plusieurs certificats sont associés à un écouteur, ALB utilise un algorithme intelligent de sélection de certificat prenant en charge l'indication du nom du serveur (SNI). Si le nom d'hôte fourni par le client correspond à un seul certificat de la liste, ALB sélectionne ce certificat. Si le nom d'hôte correspond à plusieurs certificats, ALB sélectionne le certificat optimal selon les priorités suivantes :
Correspondance du nom de domaine : une correspondance exacte est prioritaire sur une correspondance avec joker.
Algorithme de clé publique : ECDSA (ECC) est prioritaire sur RSA.
Algorithme de hachage : les algorithmes SHA sont prioritaires sur MD5.
Longueur de clé : le certificat ayant la clé la plus longue est privilégié.
Période de validité : le certificat dont la période de validité restante est la plus longue est privilégié.
ALB identifie si le protocole SM (TLCP) est utilisé en se basant sur la version du protocole envoyée par le client lors du handshake TLS. Si le client utilise TLCP, ALB privilégie les certificats SM. Si le client utilise TLS standard, ALB privilégie les certificats conformes aux normes internationales (RSA et ECC).
Préparer les certificats
ALB ne stocke pas les fichiers de certificat. Les certificats sont émis, téléchargés, renouvelés et révoqués dans Certificate Management Service ; ALB référence uniquement les certificats émis et les associe aux écouteurs. Les boutons tels que Create SSL Certificate et Purchase Certificate dans la console ALB vous redirigent également vers Certificate Management Service. Préparez d'abord les certificats requis par votre activité dans Certificate Management Service.
|
Exigence |
Opération dans Certificate Management Service |
Description |
|
Utiliser un certificat serveur émis via Alibaba Cloud |
Un certificat ne peut être sélectionné dans ALB qu'une fois son statut passé à Issued. Le certificat prouve l'identité du serveur aussi bien en authentification unidirectionnelle qu'en authentification mutuelle. |
|
|
Utiliser un certificat serveur émis par un tiers |
Vous devez télécharger à la fois le fichier de clé publique et le fichier de clé privée du certificat. |
|
|
Utiliser un certificat CA émis via Alibaba Cloud pour l'authentification mutuelle |
Assurez-vous que le nombre de certificats restants du CA subordonné privé n'est pas égal à 0. Les certificats CA servent à authentifier les certificats clients. |
|
|
Utiliser un certificat CA auto-signé pour l'authentification mutuelle |
Télécharger un certificat CA à l'aide d'un référentiel de certificats |
Vous pouvez télécharger un certificat CA racine auto-signé ou un certificat CA racine subordonné auto-signé. Avant de télécharger un certificat, créez un référentiel dont la source de données est Uploaded CA Certificates. |
Prérequis
Une instance ALB a été créée. Pour utiliser l'authentification mutuelle ou les certificats SM, l'édition de l'instance doit être Standard Edition ou WAF-enabled Edition.
Le certificat serveur requis, ainsi que le certificat CA si l'authentification mutuelle est utilisée, ont été préparés dans Certificate Management Service comme indiqué dans le tableau précédent, et le statut du certificat est Issued.
Associer un certificat lors de la création d'un écouteur
Les étapes suivantes décrivent uniquement les paramètres étroitement liés aux certificats. Pour la procédure complète de création d'écouteur et les autres paramètres, consultez Créer et gérer des écouteurs.
Console
À l'étape Configure Listener, définissez Listener Protocol sur HTTPS ou QUIC, spécifiez le port de l'écouteur, puis cliquez sur Next.
-
Sur la page SSL Certificate de l'assistant, sélectionnez un certificat serveur.
Si aucun certificat serveur n'est disponible, cliquez sur Create SSL Certificate dans la liste déroulante pour accéder à la console Certificate Management Service, où vous pouvez acheter ou télécharger un certificat serveur.
-
Facultatif : seuls les écouteurs HTTPS prennent en charge l'authentification mutuelle. Pour activer l'authentification mutuelle, activez Enable Mutual Authentication, sélectionnez une source de certificat CA, puis choisissez un ou plusieurs certificats CA.
Définissez CA Certificate Source sur Alibaba Cloud et sélectionnez un ou plusieurs certificats CA dans la liste. Si aucun certificat CA n'est disponible, cliquez sur Purchase CA Certificate pour créer un certificat CA.
Définissez CA Certificate Source sur Third-party et sélectionnez un ou plusieurs certificats CA dans la liste. Si aucun certificat CA n'est disponible, cliquez sur Upload Self-signed CA Certificate pour télécharger un certificat CA auto-signé à l'aide d'un référentiel de certificats.
Pour un exemple de bout en bout d'authentification mutuelle, consultez Authentification mutuelle HTTPS .
-
Sélectionnez une TLS Security Policy, puis cliquez sur Next.
Si aucune politique de sécurité TLS n'est disponible, cliquez sur Create TLS Security Policy dans la liste déroulante.
Une politique de sécurité TLS contient les versions de protocole TLS et les suites de chiffrement qu'un écouteur HTTPS peut utiliser.
Suivez l'assistant pour sélectionner un groupe de serveurs, confirmez les configurations, puis cliquez sur Submit.
API
Appelez CreateListener pour créer un écouteur HTTPS ou QUIC, et utilisez le paramètre
Certificatespour spécifier le certificat serveur.Lors de la création d'un écouteur HTTPS, vous pouvez également utiliser les paramètres
CaEnabledetCaCertificatespour activer l'authentification mutuelle et spécifier les certificats CA.
Gérer les certificats serveur
Les certificats serveur associés à un écouteur sont classés en certificat par défaut et certificats supplémentaires. Le certificat par défaut doit être spécifié lors de la création d'un écouteur HTTPS ou QUIC. Les certificats supplémentaires permettent à un même écouteur de desservir plusieurs noms de domaine via HTTPS.
Lorsque vous ajoutez ou changez de certificat, l'écouteur reste actif et aucun arrêt n'est nécessaire. La modification prend effet immédiatement après soumission de la configuration. Une fois le nouveau certificat effectif, il n'est pas nécessaire de supprimer immédiatement l'ancien. Plusieurs certificats valides peuvent coexister sur le même écouteur, et ALB sélectionne le certificat optimal selon la logique de correspondance des certificats. ALB n'utilise pas les certificats expirés ou invalides.
Console
-
Dans l'onglet Server Certificates de la page Certificates, effectuez les opérations suivantes selon vos besoins.
Opération
Description
Remplacer le certificat serveur par défaut
-
Recherchez le certificat serveur par défaut de l'écouteur et cliquez sur Replace dans la colonne Actions.
-
Dans la boîte de dialogue qui s'affiche, sélectionnez un certificat serveur et cliquez sur OK.
Si aucun certificat serveur n'est disponible, cliquez sur Create SSL Certificate dans la liste déroulante pour accéder à la console Certificate Management Service, où vous pouvez acheter ou télécharger un certificat serveur.
Ajouter un certificat supplémentaire
-
Cliquez sur Add EV Certificate.
-
Dans la boîte de dialogue Add EV Certificate, sélectionnez un certificat serveur, puis cliquez sur OK.
Supprimer un certificat supplémentaire
-
Recherchez le certificat supplémentaire à supprimer et cliquez sur Delete dans la colonne Actions.
-
Dans le message qui s'affiche, cliquez sur Delete.
Avant de supprimer un certificat, assurez-vous que le nom de domaine du certificat n'est plus desservi par cet écouteur. Sinon, les requêtes vers ce nom de domaine retomberont sur le certificat par défaut car aucun certificat ne correspondra, et la vérification du nom de domaine échouera côté client.
-
API
Appelez UpdateListenerAttribute et utilisez le paramètre
Certificatespour remplacer le certificat serveur par défaut d'un écouteur.Appelez AssociateAdditionalCertificatesWithListener pour ajouter des certificats supplémentaires.
Appelez DissociateAdditionalCertificatesFromListener pour supprimer des certificats supplémentaires.
Appelez ListListenerCertificates pour interroger les certificats serveur et les certificats CA associés à un écouteur.
Gérer les certificats CA et l'authentification mutuelle
Une fois l'authentification mutuelle activée, ALB utilise les certificats CA pour vérifier les certificats clients. Vous pouvez associer plusieurs certificats CA au même écouteur afin d'approuver les certificats clients émis par plusieurs autorités de certification.
L'authentification mutuelle requiert que les deux conditions suivantes soient remplies : l'édition de l'instance est Standard Edition ou WAF-enabled Edition (Basic Edition et Extensible Edition ne sont pas prises en charge), et le protocole de l'écouteur est HTTPS (les écouteurs QUIC ne sont pas pris en charge).
Les certificats SM (SM2) ne prennent pas en charge l'authentification mutuelle, et les certificats CA ne peuvent pas être des certificats SM2.
Console
-
Sur la page Certificates, cliquez sur l'onglet CA Certificate et effectuez les opérations suivantes selon vos besoins.
Opération
Description
Activer l'authentification mutuelle
-
Activez Mutual Authentication.
-
La boîte de dialogue Enable Mutual Authentication s'affiche lorsque vous activez l'authentification mutuelle pour la première fois. Effectuez la configuration en fonction de la source du certificat CA.
-
Définissez CA Certificate Source sur Alibaba Cloud, sélectionnez un ou plusieurs certificats CA dans la liste, puis cliquez sur OK. Si aucun certificat CA n'est disponible, cliquez sur Purchase CA Certificate dans le coin supérieur droit de la boîte de dialogue pour créer un certificat CA.
-
Définissez CA Certificate Source sur Third-party, sélectionnez un ou plusieurs certificats CA dans la liste, puis cliquez sur OK. Si aucun certificat CA n'est disponible, cliquez sur Upload Self-signed CA Certificate dans le coin supérieur droit de la boîte de dialogue, créez un référentiel dont la source de données est Uploaded CA Certificates sur la page Certificate Application Repository, puis téléchargez un certificat CA racine auto-signé ou un certificat CA racine subordonné auto-signé.
-
Si l'authentification mutuelle était précédemment activée pour l'écouteur, les certificats CA restent dans la liste CA Certificate et sont utilisés directement lorsque vous réactivez l'authentification mutuelle.
Ajouter un certificat CA
Cliquez sur Add CA Certificates. Dans la boîte de dialogue qui s'affiche, sélectionnez la source du certificat CA et le certificat CA correspondant, puis cliquez sur OK.
Remplacer un certificat CA
-
Recherchez le certificat CA à remplacer et cliquez sur Replace dans la colonne Actions.
-
Dans la boîte de dialogue Change Default CA Certificate, sélectionnez la source du certificat CA et le certificat CA correspondant. Vous ne pouvez sélectionner qu'un seul certificat CA.
Supprimer un certificat CA
Au moins un certificat CA doit être conservé lorsque l'authentification mutuelle est activée.
-
Recherchez le certificat CA à supprimer et cliquez sur Delete dans la colonne Actions.
-
Dans le message qui s'affiche, cliquez sur OK.
Désactiver l'authentification mutuelle
Désactivez Mutual Authentication. Une fois l'authentification mutuelle désactivée, l'écouteur ne prend en charge que l'authentification unidirectionnelle et ne vérifie plus les certificats clients.
-
API
Appelez UpdateListenerAttribute. Utilisez le paramètre CaEnabled pour activer ou désactiver l'authentification mutuelle, et le paramètre CaCertificates pour spécifier ou remplacer les certificats CA.
Expiration et renouvellement des certificats
Tous les certificats SSL ont une période de validité. Pour connaître la période de validité exacte, reportez-vous aux informations du certificat dans Certificate Management Service. Une fois un certificat expiré, les clients ne lui font plus confiance et votre service est signalé comme non sécurisé ou devient inaccessible. Remplacez le certificat manuellement avant son expiration, ou activez l'hébergement de certificat pour laisser Certificate Management Service gérer le remplacement automatiquement.
Si plusieurs certificats valides sont associés à un écouteur, ALB sélectionne le certificat optimal selon la logique de correspondance des certificats et n'utilise pas les certificats expirés. Si un seul certificat est associé à l'écouteur et que ce certificat a expiré, les clients signalent que le certificat n'est pas fiable.
Remplacement manuel
Préparez le nouveau certificat dans Certificate Management Service. Pour un certificat acheté sur Alibaba Cloud, effectuez le renouvellement et la réémission. Pour un certificat obtenu en dehors d'Alibaba Cloud, téléchargez-le dans Certificate Management Service.
Une fois le nouveau certificat prêt, remplacez le certificat serveur par défaut de l'écouteur comme décrit dans Gérer les certificats serveur, ou ajoutez le nouveau certificat en tant que certificat supplémentaire. Si l'authentification mutuelle est utilisée, remplacez les certificats CA expirés comme décrit dans Gérer les certificats CA et l'authentification mutuelle.
-
Vérifiez que le nouveau certificat est effectif :
Après avoir remplacé un certificat serveur, accédez au site dans un navigateur et vérifiez la période de validité dans les détails du certificat. Nous vous recommandons d'utiliser le mode navigation privée pour éviter que le cache du navigateur n'affecte le résultat.
Après avoir remplacé un certificat CA, envoyez une requête à l'aide d'un certificat client émis par le nouveau CA afin de confirmer que l'authentification mutuelle fonctionne.
Remplacement automatique
Certificate Management Service propose l'hébergement de certificats, qui réémet automatiquement un certificat avant son expiration et déploie le nouveau certificat sur ALB.
FAQ
Les symptômes suivants peuvent être affectés par le cache du navigateur. Le navigateur peut également cesser d'afficher des avertissements parce que vous avez précédemment choisi d'ignorer un avertissement de certificat. Nous vous recommandons de reproduire les symptômes en mode navigation privée pour éviter un diagnostic erroné.
Le navigateur signale toujours une connexion non sécurisée après une redirection de HTTP vers HTTPS
Symptôme : un certificat SSL est configuré et un écouteur HTTPS est activé, mais le navigateur signale une connexion non sécurisée lorsque vous accédez au site via HTTP, ou la barre d'adresse affiche une URL similaire à https://domain:80/ après la redirection.
Cause : la règle de transfert de l'écouteur HTTP utilise la variable ${port} comme port de redirection. Cette variable conserve le port de la requête HTTP d'origine, qui est généralement 80. Par conséquent, le navigateur est redirigé vers https://domain:80/ au lieu du port 443, qui est le port HTTPS standard, et ne peut pas établir de connexion SSL.
Solution : modifiez le port de redirection dans la règle de transfert de l'écouteur HTTP en remplaçant ${port} par la valeur fixe 443, qui est le port HTTPS standard. Après cette modification, l'en-tête de réponse Location ne contient plus le port :80 et le navigateur peut établir une connexion HTTPS.
L'accès HTTPS signale que le nom de domaine du certificat ne correspond pas
Symptôme : lorsque vous accédez à un site HTTPS dans un navigateur, celui-ci signale que le nom de domaine du certificat ne correspond pas au site ou que le certificat n'est pas fiable.
Liste de vérification : le nom de domaine du certificat SSL associé à l'écouteur HTTPS doit correspondre exactement au nom de domaine auquel les clients accèdent. Confirmez la couverture du certificat en fonction de son type :
Certificat monodomaine : protège uniquement le nom de domaine spécifié, tel que
www.example.com, et ne protège pas les autres sous-domaines, tels queapi.example.com.Certificat wildcard : protège les sous-domaines de même niveau. Par exemple,
*.example.comprotègewww.example.cometapi.example.com, mais ne protège pas les sous-domaines à plusieurs niveaux tels quesub.www.example.com.
Pour desservir plusieurs noms de domaine sur le même écouteur, ajoutez des certificats supplémentaires à l'écouteur et configurez des règles de transfert basées sur le nom de domaine. Pour plus d'informations, consultez Configurer HTTPS multidomaine .
Quotas
Quotas généraux
Le tableau suivant décrit les quotas généraux liés aux certificats. Si la valeur par défaut ne répond pas à vos besoins métier, demandez un quota plus élevé dans la console Quota Center.
|
Nom du quota |
Description |
Valeur par défaut |
Valeur maximale |
|
|
Nombre de certificats supplémentaires pouvant être ajoutés à une instance Basic Edition, hors certificat par défaut |
10 |
150 |
|
|
Nombre de certificats supplémentaires pouvant être ajoutés à une instance Standard Edition, hors certificat par défaut |
25 |
300 |
|
|
Nombre de certificats supplémentaires pouvant être ajoutés à une instance WAF-enabled Edition, hors certificat par défaut |
25 |
300 |
|
|
Nombre de certificats supplémentaires pouvant être ajoutés à une instance Extensible Edition, hors certificat par défaut |
25 |
Ne peut pas être augmenté |
Quotas de privilège
La fonctionnalité de certificat SM n'est pas activée par défaut et est contrôlée par un quota de privilège. L'ID du quota est slb_user_visible_gray_label/support_sm_certificate, ce qui indique qu'ALB prend en charge les certificats SM. Demandez le quota dans la console Quota Center avant d'utiliser les certificats SM.