L'authentification unidirectionnelle HTTPS permet au client de vérifier l'identité du serveur sans exiger de certificat client. Configurez cette méthode d'authentification sur une instance Classic Load Balancer (CLB) pour chiffrer le trafic entre les clients et vos services backend.
Prérequis
Vous avez créé une instance Classic Load Balancer (CLB). Pour plus d'informations, consultez la rubrique Créer et gérer une instance CLB.
Vous avez créé un groupe de serveurs virtuels contenant deux instances ECS, ECS01 et ECS02. Chaque instance exécute une application différente.
Vous avez enregistré un nom de domaine et effectué le dépôt ICP requis. Pour plus d'informations, consultez les rubriques Enregistrer un nom de domaine Alibaba Cloud et Procédure de dépôt ICP.
Vous avez acheté ou importé un certificat dans le service SSL Certificates Service et vous l'avez associé à votre nom de domaine. Pour plus d'informations, consultez la rubrique Utiliser un certificat commercial pour activer l'accès HTTPS à une application web.
Étape 1 : Importer un certificat serveur dans CLB
Avant de configurer un écouteur HTTPS, importez un certificat serveur dans le système de gestion des certificats de CLB.
Connectez-vous à la console Classic Load Balancer (CLB).
Dans le volet de navigation de gauche, choisissez .
Sur la page Certificates, cliquez sur Add Certificate.
-
Sur la page Add Certificate, configurez les paramètres suivants et cliquez sur Create. Laissez les autres paramètres avec leurs valeurs par défaut.
Paramètre
Description
Select Certificate Source
Pour cet exemple, sélectionnez Alibaba Cloud Certificates.
Certificates
Sélectionnez le certificat à importer dans la liste déroulante.
Region
Sélectionnez les régions où le certificat sera déployé. Le certificat ne pourra être utilisé que dans les régions sélectionnées.
Étape 2 : Ajouter un écouteur HTTPS
Connectez-vous à la console Classic Load Balancer (CLB).
Dans le volet de navigation de gauche, choisissez .
Dans la barre de navigation supérieure, sélectionnez la région où l'instance CLB est déployée.
Sur la page Instances, repérez l'instance cible et cliquez sur Configure Listener dans la colonne Actions.
-
Sur la page Protocol & Listener, configurez les paramètres suivants. Vous pouvez conserver les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Ensuite, cliquez sur Next.
Paramètre
Description
Select Listener Protocol
Sélectionnez HTTPS.
Listener Port
Cet exemple utilise le port HTTPS par défaut, 443.
-
Sur la page Certificate Management Service, configurez le paramètre suivant. Vous pouvez conserver les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Ensuite, cliquez sur Next.
Paramètre
Description
Server Certificate
Sélectionnez le certificat serveur que vous avez importé à l'étape 1.
-
Sur la page Backend Servers, configurez les paramètres suivants. Vous pouvez conserver les valeurs par défaut pour les autres paramètres ou les modifier selon vos besoins. Ensuite, cliquez sur Next.
Paramètre
Description
Server Group Type
Sélectionnez vServer Groups.
Server Group
Sélectionnez le groupe de serveurs virtuels que vous avez créé.
Sur la page Health Check, conservez les paramètres par défaut et cliquez sur Next.
Sur la page Confirm, vérifiez vos paramètres. S'ils sont corrects, cliquez sur Submit.
Étape 3 : Configurer la résolution DNS
Connectez-vous à la console CLB.
Dans la barre de navigation supérieure, sélectionnez une région.
Sélectionnez l'instance CLB pour la résolution du nom de domaine et copiez son adresse IP publique correspondante.
-
Pour ajouter un enregistrement A :
Connectez-vous à la console Alibaba Cloud DNS.
Sur la page Public Zone, cliquez sur Add Zone.
-
Dans la boîte de dialogue Add Zone, saisissez votre nom de domaine et cliquez sur OK.
ImportantVérifiez la propriété de votre domaine à l'aide d'un enregistrement TXT.
Repérez le nom de domaine que vous souhaitez gérer et cliquez sur Settings dans la colonne Actions.
Sur la page Settings, cliquez sur Add Record.
-
Dans le panneau Add Record, configurez les paramètres suivants pour ajouter un enregistrement A, puis cliquez sur OK.
Paramètre
Description
Record Type
Sélectionnez A dans la liste déroulante.
Hostname
Le préfixe de votre nom de domaine.
Query Source
Sélectionnez Default.
Record Value
La valeur de l'enregistrement correspond à l'adresse IP publique de l'instance CLB que vous avez copiée.
TTL
Durée de vie (TTL). Ce paramètre spécifie la durée pendant laquelle l'enregistrement DNS est mis en cache sur un serveur DNS. Cet exemple utilise la valeur par défaut.
Étape 4 : Tester le service d'équilibrage de charge
Saisissez le nom de domaine associé à l'instance CLB dans un navigateur web. Actualisez la page plusieurs fois pour vérifier que le protocole HTTPS est actif et que les requêtes sont distribuées entre les deux instances ECS.
Si la page renvoie Hello World ! This is ECS01. et qu'après plusieurs actualisations elle renvoie Hello World ! This is ECS02., les requêtes sont distribuées entre les deux instances ECS en mode round-robin.
Rubriques connexes
Pour utiliser un certificat non émis par Alibaba Cloud, consultez la rubrique Exigences relatives aux certificats et conversion de format pour connaître les exigences, ainsi que la rubrique Importer un certificat non émis par Alibaba Cloud pour obtenir des instructions d'importation.
Pour des étapes détaillées sur l'ajout d'un écouteur HTTPS, consultez la rubrique Ajouter un écouteur HTTPS.
Pour des exigences de sécurité plus élevées, consultez la rubrique Déployer un service HTTPS avec authentification mutuelle sur une instance CLB afin d'activer l'authentification mutuelle entre le serveur et les clients.