Lorsque vous configurez un écouteur HTTPS pour une instance CLB, la politique de sécurité TLS détermine les versions du protocole TLS et les suites de chiffrement utilisées lors de la négociation TLS avec les clients. CLB propose plusieurs politiques de sécurité TLS prédéfinies.
Fonctionnement
Une politique de sécurité TLS pour CLB définit les versions de protocole TLS et les suites de chiffrement prises en charge pour la négociation TLS. Lors de l'établissement de la connexion TLS (handshake), le client envoie la liste des versions de protocole et des suites de chiffrement qu'il prend en charge dans un message Client Hello. Sur la base de la politique configurée, CLB sélectionne une combinaison de version de protocole et de suite de chiffrement mutuellement prise en charge à partir de la liste du client et répond par un message Server Hello. Cette combinaison détermine les étapes suivantes, telles que l'échange de clés et la génération de la clé de session.
Politiques de sécurité TLS
Les normes de conformité en matière de sécurité peuvent exiger que votre instance CLB utilise une politique de sécurité TLS spécifique. Le tableau suivant décrit les versions de protocole TLS et les suites de chiffrement prises en charge par chaque politique afin de vous aider à choisir celle qui répond à vos besoins. CLB ne prend pas en charge les politiques de sécurité TLS personnalisées. Si vous avez besoin de cette fonctionnalité, utilisez Application Load Balancer (ALB) ou Network Load Balancer (NLB).
Pour les applications exposées sur Internet sans exigences particulières de compatibilité, nous vous recommandons d'utiliser la politique tls_cipher_policy_1_2 ou une politique plus stricte.
Configuration d'une politique de sécurité TLS
Console
Lors de l'ajout d'un écouteur HTTPS, cliquez sur Modify à côté de Advanced Settings dans l'onglet Certificate Management Service. Dans la section développée, sélectionnez une TLS Security Policy.
Pour modifier une politique de sécurité TLS, accédez à l'onglet Listener de la page des détails de l'instance et cliquez sur le nom de l'écouteur HTTPS cible pour ouvrir la boîte de dialogue Détails de l'écouteur. Dans la section SSL Certificate, modifiez la TLS Security Policy.
API
Lors de l'appel à CreateLoadBalancerHTTPSListener pour créer un écouteur HTTPS ou à SetLoadBalancerHTTPSListenerAttribute pour en modifier un, spécifiez la politique de sécurité TLS dans le paramètre TLSCipherPolicy.
Facturation
Les politiques de sécurité TLS sont gratuites. Toutefois, l'utilisation d'instances CLB entraîne des frais.
FAQ
Politiques de sécurité TLS personnalisées sur CLB
Non. CLB ne prend en charge que les politiques de sécurité TLS prédéfinies.
Si vous avez besoin d'une politique de sécurité TLS personnalisée, par exemple pour répondre à des exigences spécifiques de conformité en matière de sécurité, utilisez l'un des produits suivants :
ALB : Vous pouvez configurer des politiques de sécurité TLS personnalisées pour les écouteurs HTTPS.
NLB : Vous pouvez configurer des politiques de sécurité TLS personnalisées pour les écouteurs TCP/SSL.
Environnement de production
Version du protocole TLS : si votre application n'a pas d'exigences particulières de compatibilité, utilisez TLS 1.2 et TLS 1.3 pour une sécurité optimale.
Retour arrière : si un problème survient après avoir ajusté la politique de sécurité TLS, vous pouvez immédiatement annuler la modification en ajustant la configuration de l'écouteur. Effectuez ces changements pendant les heures creuses.
Algorithme d'échange de clés : sauf si votre application a des exigences spécifiques de compatibilité, évitez les suites de chiffrement basées sur RSA suivantes dans un environnement de production :
AES128-GCM-SHA256,AES256-GCM-SHA384,AES128-SHA256,AES256-SHA256,AES128-SHA,AES256-SHAetDES-CBC3-SHA. Comme elles ne prennent pas en charge la confidentialité persistante parfaite (PFS), ces suites sont vulnérables aux attaques par canaux auxiliaires. Privilégiez les suites de chiffrement utilisant ECDHE ou DHE pour l'échange de clés.
Correspondance des noms de suites de chiffrement TLS
Ce tableau fournit la correspondance entre le format OpenSSL, le format standard IANA et la représentation hexadécimale des suites de chiffrement TLS.