Tous les produits
Search
Centre de documentation

Server Load Balancer:Add an HTTPS listener

Dernière mise à jour :Aug 18, 2026

Les écouteurs HTTPS terminent les connexions SSL/TLS au niveau de l'instance CLB, déchiffrent les requêtes entrantes et les transfèrent en HTTP vers les serveurs backend. Cette approche décharge le chiffrement des serveurs backend et centralise la gestion des certificats.

Prérequis

Assurez-vous d'avoir :

Limites

  • Les écouteurs HTTPS utilisent HTTP comme protocole backend. Configurez les ports des serveurs backend sur HTTP (généralement 80), et non sur HTTPS (443).

  • Les écouteurs HTTPS ne prennent pas en charge la redirection HTTP vers HTTPS.

  • Les écouteurs HTTPS ne prennent pas en charge les groupes de serveurs principaux/secondaires.

  • Les instances CLB dans la région Mexique ne prennent pas en charge les écouteurs HTTPS. Utilisez un Application Load Balancer (ALB) ou créez des instances CLB dans une autre région.

  • Le délai d'expiration du ticket de session TLS est de 300 secondes.

  • Le volume réel de données transférées dépasse le montant facturé en raison de la surcharge liée à la négociation TLS. Cet écart augmente avec le nombre de nouvelles connexions.

Procédure

Étape 1 : Configurer le protocole de l'écouteur et ses paramètres

  1. Connectez-vous à la console CLB.

  2. Dans la barre de navigation supérieure, sélectionnez la région où l'instance CLB est déployée.

  3. Sur la page Instances, localisez l'instance CLB cible et accédez à la configuration de l'écouteur en utilisant l'une des méthodes suivantes :

    • Cliquez sur Configure Listener dans la colonne Actions.

    • Cliquez sur l'ID de l'instance, puis cliquez sur Add Listener dans l'onglet Listener.

  4. À l'étape Protocol & Listener, configurez les paramètres suivants et cliquez sur Next.

Paramètres de base

Paramètre

Description

Select Listener Protocol

Sélectionnez HTTPS.

Backend Protocol

Fixé sur HTTP. Ce paramètre ne peut pas être modifié.

Listener Port

Port utilisé pour recevoir et transférer les requêtes. Valeurs valides : 1 à 65535. Le port 443 est recommandé.

Tags

Sélectionnez ou saisissez une Tag Key et une Tag Value.

Paramètres avancés

Cliquez sur Modify à côté de Advanced Settings pour afficher les options supplémentaires.

Paramètre

Description

Scheduling Algorithm

Algorithme utilisé pour distribuer les requêtes aux serveurs backend. Par défaut : Round Robin. Options disponibles : Weighted Round-robin -- les serveurs backend ayant un poids plus élevé reçoivent davantage de requêtes. Round Robin -- les requêtes sont distribuées séquentiellement. Pour plus de détails, consultez les algorithmes de planification SLB.

Session Persistence

Désactivé par défaut. Lorsqu'elle est activée, toutes les requêtes provenant du même client sont transférées vers le même serveur backend. Sélectionnez une Cookie Option : Insert Cookie -- CLB insère un cookie (SERVERID) dans la première réponse. Spécifiez une Session Persistence Timeout Period. Rewrite Cookie -- CLB utilise un cookie que vous définissez. Spécifiez un Cookie Name. Configurez la période d'expiration et la durée de vie sur le serveur backend.

Enable HTTP/2

Activé par défaut. HTTP/2 permet le multiplexage des requêtes sur une seule connexion TCP, réduisant ainsi la latence.

Idle Connection Timeout Period

Durée maximale d'inactivité de la connexion entre CLB et le client. Valeurs valides : 1 à 60 secondes. Par défaut : 15 secondes. CLB ferme les connexions inactives après cette période.

Remarque

Ce délai d'expiration s'applique à tous les groupes de serveurs associés à l'écouteur. Pour définir un délai différent pour un serveur backend spécifique, créez un écouteur distinct.

Connection Request Timeout

Temps d'attente maximal pour une réponse du backend. CLB renvoie une erreur HTTP 504 si aucune réponse n'est reçue. Valeurs valides : 1 à 180 secondes. Par défaut : 60 secondes. Pour des délais d'expiration plus longs (jusqu'à 3 600 secondes), utilisez ALB.

GZIP Compression

Activé par défaut. Compresse les réponses pour les types de contenu suivants : text/xml, text/plain, text/css, application/javascript, application/x-javascript, application/rss+xml, application/atom+xml, application/xml.

Automatically Enable Listener

Activé par défaut. L'écouteur commence immédiatement à traiter le trafic.

Paramètres de contrôle d'accès

Paramètre

Description

Access Control

Désactivé par défaut. Lorsqu'il est activé, sélectionnez une méthode de contrôle d'accès et une ACL : Whitelist: Allows Specified IP Addresses to Access the SLB Instance -- seules les requêtes provenant d'adresses IP ou de blocs CIDR figurant dans l'ACL sont transférées. Une liste blanche vide transfère toutes les requêtes. Attention : des entrées incorrectes dans la liste blanche peuvent bloquer le trafic légitime. Blacklist: Forbids Specified IP Addresses to Access the SLB Instance -- les requêtes provenant d'adresses IP ou de blocs CIDR figurant dans l'ACL sont refusées. Une liste noire vide transfère toutes les requêtes.

Remarque

Les instances IPv6 prennent uniquement en charge les ACL IPv6 ; les instances IPv4 prennent uniquement en charge les ACL IPv4. Créer une liste de contrôle d'accès réseau.

Bandwidth Throttling for Listeners

Désactivé par défaut. Pour les instances CLB facturées à la bande passante, définissez une bande passante maximale par écouteur. La bande passante totale allouée ne peut pas dépasser la bande passante de l'instance.

Important

L'allocation de toute la bande passante à un seul écouteur rend les autres écouteurs inaccessibles. Cela s'applique également aux instances CLB orientées vers l'intérieur. Les instances facturées au transfert de données n'ont aucune limite de bande passante par défaut. Activer le partage de la bande passante entre les écouteurs d'une instance CLB.

En-têtes HTTP personnalisés

Paramètre

Description

Custom HTTP Header

Sélectionnez les en-têtes à ajouter aux requêtes transférées : X-Forwarded-For: Retrieve Client IP -- obtient les adresses IP des clients. Activé par défaut sur les écouteurs de couche 7 et ne peut pas être désactivé. La première adresse IP de la liste correspond à l'IP du client. Conserver les adresses IP des clients pour les écouteurs de couche 7. SLB-ID: Retrieve SLB ID -- obtient l'ID de l'instance CLB. SLB-IP: Retrieve SLB IP -- obtient l'adresse IP de l'instance CLB. X-Forwarded-Proto: Retrieve Listener Protocol -- obtient le protocole de l'écouteur.

Ajoutez l'en-tête X-Forwarded-Port pour obtenir le port d'écoute de l'instance CLB.

Ajoutez l'en-tête X-Forwarded-Client-srcport pour obtenir le port du client.

Obtain Client Source IP Address

Activé par défaut. Conserve les adresses IP des clients dans les requêtes transférées.

Étape 2 : Configurer le certificat SSL

  1. À l'étape Certificate Management Service, sélectionnez un Server Certificate importé ou cliquez sur Create Server Certificate pour en importer un. Il est également possible d'acheter des certificats. Créer un certificat.

  2. (Facultatif) Cliquez sur Modify à côté de Advanced Settings pour configurer l'authentification mutuelle ou une politique de sécurité TLS.

    1. Activez l'option Mutual Authentication et sélectionnez un certificat CA importé, ou créez-en un. Acheter et activer une autorité de certification privée.

    2. Sélectionnez une TLS Security Policy.

      Remarque

      Les politiques de sécurité TLS sont prises en charge uniquement par les instances CLB haute performance et spécifient les versions TLS et les suites de chiffrement autorisées. Politiques de sécurité TLS.

Étape 3 : Ajouter des serveurs backend

Après avoir créé l'écouteur, ajoutez des serveurs backend pour gérer les requêtes. Utilisez le groupe de serveurs par défaut ou créez un groupe vServer. Groupes de serveurs CLB.

Important

Les écouteurs HTTPS ne prennent pas en charge les groupes de serveurs principaux/secondaires.

  1. À l'étape Backend Servers, sélectionnez Default Server Group et cliquez sur Add More.

  2. À l'étape Servers, sélectionnez les serveurs backend à ajouter et cliquez sur Next.

  3. À l'étape Ports/Weights, configurez le poids de chaque serveur backend.

    Le poids par défaut est 100. Les serveurs ayant un poids plus élevé reçoivent davantage de requêtes. Définir le poids sur 0 interrompt tout trafic vers ce serveur.
  4. Cliquez sur Add. Spécifiez le port utilisé par chaque serveur backend pour recevoir les requêtes. Valeurs valides : 1 à 65535.

    Plusieurs serveurs backend au sein d'une même instance CLB peuvent utiliser le même port.

Étape 4 : Configurer les contrôles d'intégrité et confirmer

Les contrôles d'intégrité de CLB surveillent la disponibilité des serveurs backend et redirigent le trafic loin des serveurs défaillants.

Les contrôles d'intégrité ne peuvent pas être désactivés pour les écouteurs associés à des groupes de serveurs principaux/secondaires.
  1. (Facultatif) À l'étape Health Check, cliquez sur Modify pour ajuster les paramètres de contrôle d'intégrité, puis cliquez sur Next. Configurer et gérer les contrôles d'intégrité CLB.

  2. À l'étape Confirm, vérifiez la configuration de l'écouteur. Cliquez sur Modify pour modifier les paramètres si nécessaire.

  3. Cliquez sur Submit. Dans le message Configuration Successful, cliquez sur OK.

Le nouvel écouteur apparaît dans l'onglet Listener de la page des détails de l'instance.

Vérifier l'écouteur HTTPS

Après avoir créé l'écouteur, vérifiez que le trafic HTTPS est géré correctement :

  1. Dans l'onglet Listener, confirmez que le statut de l'écouteur est Running.

  2. Ouvrez un navigateur et accédez à https://<CLB-instance-IP>:<listener-port>. Si vous avez utilisé le port 443, accédez à https://<CLB-instance-IP>.

  3. Vérifiez que le contenu attendu est renvoyé par vos serveurs backend. Si vous avez utilisé un certificat auto-signé, acceptez l'avertissement de sécurité du navigateur pour continuer.

  4. Si la page ne se charge pas, vérifiez les points suivants :

    • Le serveur backend est en cours d'exécution et écoute sur le port HTTP configuré.

    • Les règles du groupe de sécurité autorisent le trafic entrant sur le port de l'écouteur.

    • Le certificat serveur est valide et correspond au nom de domaine.

    • Les contrôles d'intégrité réussissent pour au moins un serveur backend.

FAQ

CLB prend-il en charge le HTTPS de bout en bout ?

Non. CLB déchiffre le HTTPS au niveau de l'écouteur et transfère les requêtes aux serveurs backend via HTTP, ce qui simplifie la configuration du backend et élimine la surcharge liée à TLS.

Pour un chiffrement HTTPS de bout en bout, utilisez l'une des alternatives suivantes :

  1. Créez une instance ALB avec un écouteur HTTPS. Configurer le chiffrement HTTPS de bout en bout.

  2. Configurez un écouteur TCP sur l'instance CLB et installez directement les certificats SSL sur vos serveurs backend.

Quel port les écouteurs HTTPS doivent-ils utiliser ?

Il n'y a aucune restriction de port, mais le port 443 est recommandé car il s'agit du port HTTPS standard.

Quels formats de certificat CLB prend-il en charge ?

CLB prend en charge les certificats serveur et les certificats CA au format PEM. Les certificats serveur nécessitent à la fois le certificat et la clé privée. Les certificats CA ne nécessitent que le certificat.

CLB prend-il en charge les certificats créés avec keytool ?

Oui, mais convertissez-les au format PEM avant de les importer. Convertir les formats de certificat.

Puis-je utiliser des certificats PKCS#12 (PFX) ?

Oui. Convertissez-les au format PEM avant de les importer. Convertir les formats de certificat.

Pourquoi l'erreur KeyEncryption survient-elle lors de l'importation de certificats ?

La clé privée contient un contenu invalide. Exigences relatives aux certificats et conversion de format.

Quelles versions du protocole TLS les écouteurs HTTPS prennent-ils en charge ?

Les écouteurs HTTPS prennent en charge TLSv1.0, TLSv1.1, TLSv1.2 et TLSv1.3.

Quelle est la durée de vie (TTL) d'un ticket de session HTTPS ?

300 secondes.

Puis-je importer un certificat contenant des paramètres DH ?

Non. Les écouteurs HTTPS de CLB utilisent des suites de chiffrement ECDHE et ne prennent pas en charge les paramètres DHE. Les certificats contenant le champ BEGIN DH PARAMETERS ne peuvent pas être importés.

Les écouteurs HTTPS prennent-ils en charge SNI ?

Oui. SNI permet d'utiliser plusieurs certificats SSL sur la même adresse IP. Ajouter et gérer des noms de domaine supplémentaires.

CLB prend-il en charge WebSocket Secure ?

Oui. Les écouteurs HTTPS de CLB prennent en charge WSS par défaut. Utiliser WebSocket pour activer la messagerie en temps réel.

Comment configurer la redirection HTTP vers HTTPS ?

Créez d'abord un écouteur HTTPS. Ensuite, créez un écouteur HTTP et activez l'option Redirection by Listener sur l'écouteur HTTP. Rediriger les requêtes HTTP vers HTTPS à l'aide de CLB.

Références