Tous les produits
Search
Centre de documentation

Server Load Balancer:Politiques de sécurité TLS

Dernière mise à jour :Aug 08, 2026

Lorsque vous configurez un écouteur HTTPS pour une instance CLB, la politique de sécurité TLS détermine les versions du protocole TLS et les suites de chiffrement utilisées lors de la négociation TLS avec les clients. CLB propose plusieurs politiques de sécurité TLS prédéfinies.

Fonctionnement

Une politique de sécurité TLS pour CLB définit les versions de protocole TLS et les suites de chiffrement prises en charge pour la négociation TLS. Lors de l'établissement de la connexion TLS (handshake), le client envoie la liste des versions de protocole et des suites de chiffrement qu'il prend en charge dans un message Client Hello. Sur la base de la politique configurée, CLB sélectionne une combinaison de version de protocole et de suite de chiffrement mutuellement prise en charge à partir de la liste du client et répond par un message Server Hello. Cette combinaison détermine les étapes suivantes, telles que l'échange de clés et la génération de la clé de session.

Politiques de sécurité TLS

Les normes de conformité en matière de sécurité peuvent exiger que votre instance CLB utilise une politique de sécurité TLS spécifique. Le tableau suivant décrit les versions de protocole TLS et les suites de chiffrement prises en charge par chaque politique afin de vous aider à choisir celle qui répond à vos besoins. CLB ne prend pas en charge les politiques de sécurité TLS personnalisées. Si vous avez besoin de cette fonctionnalité, utilisez Application Load Balancer (ALB) ou Network Load Balancer (NLB).

Pour les applications exposées sur Internet sans exigences particulières de compatibilité, nous vous recommandons d'utiliser la politique tls_cipher_policy_1_2 ou une politique plus stricte.

Détails des politiques

Nom de la politique

tls_cipher_policy_1_0

tls_cipher_policy_1_1

tls_cipher_policy_1_2

tls_cipher_policy_1_2_strict

tls_cipher_policy_1_2_strict_with_1_3

Version du protocole TLS

v1.0

Pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

v1.1

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

v1.2

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

v1.3

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Pris en charge

Suite de chiffrement

ECDHE-RSA-AES128-GCM-SHA256

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-RSA-AES256-GCM-SHA384

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-RSA-AES128-SHA256

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-RSA-AES256-SHA384

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

AES128-GCM-SHA256

Pris en charge

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

AES256-GCM-SHA384

Pris en charge

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

AES128-SHA256

Pris en charge

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

AES256-SHA256

Pris en charge

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

ECDHE-RSA-AES128-SHA

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-RSA-AES256-SHA

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

AES128-SHA

Pris en charge

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

AES256-SHA

Pris en charge

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

DES-CBC3-SHA

Pris en charge

Pris en charge

Pris en charge

Non pris en charge

Non pris en charge

TLS_AES_128_GCM_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Pris en charge

TLS_AES_256_GCM_SHA384

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Pris en charge

TLS_CHACHA20_POLY1305_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Pris en charge

TLS_AES_128_CCM_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Pris en charge

TLS_AES_128_CCM_8_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Pris en charge

ECDHE-ECDSA-AES128-GCM-SHA256

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-ECDSA-AES256-GCM-SHA384

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-ECDSA-AES128-SHA256

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-ECDSA-AES256-SHA384

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-ECDSA-AES128-SHA

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

ECDHE-ECDSA-AES256-SHA

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Pris en charge

Configuration d'une politique de sécurité TLS

Console

Lors de l'ajout d'un écouteur HTTPS, cliquez sur Modify à côté de Advanced Settings dans l'onglet Certificate Management Service. Dans la section développée, sélectionnez une TLS Security Policy.

Pour modifier une politique de sécurité TLS, accédez à l'onglet Listener de la page des détails de l'instance et cliquez sur le nom de l'écouteur HTTPS cible pour ouvrir la boîte de dialogue Détails de l'écouteur. Dans la section SSL Certificate, modifiez la TLS Security Policy.

API

Lors de l'appel à CreateLoadBalancerHTTPSListener pour créer un écouteur HTTPS ou à SetLoadBalancerHTTPSListenerAttribute pour en modifier un, spécifiez la politique de sécurité TLS dans le paramètre TLSCipherPolicy.

Facturation

Les politiques de sécurité TLS sont gratuites. Toutefois, l'utilisation d'instances CLB entraîne des frais.

FAQ

Politiques de sécurité TLS personnalisées sur CLB

Non. CLB ne prend en charge que les politiques de sécurité TLS prédéfinies.

Si vous avez besoin d'une politique de sécurité TLS personnalisée, par exemple pour répondre à des exigences spécifiques de conformité en matière de sécurité, utilisez l'un des produits suivants :

Environnement de production

  • Version du protocole TLS : si votre application n'a pas d'exigences particulières de compatibilité, utilisez TLS 1.2 et TLS 1.3 pour une sécurité optimale.

  • Retour arrière : si un problème survient après avoir ajusté la politique de sécurité TLS, vous pouvez immédiatement annuler la modification en ajustant la configuration de l'écouteur. Effectuez ces changements pendant les heures creuses.

  • Algorithme d'échange de clés : sauf si votre application a des exigences spécifiques de compatibilité, évitez les suites de chiffrement basées sur RSA suivantes dans un environnement de production : AES128-GCM-SHA256, AES256-GCM-SHA384, AES128-SHA256, AES256-SHA256, AES128-SHA, AES256-SHA et DES-CBC3-SHA. Comme elles ne prennent pas en charge la confidentialité persistante parfaite (PFS), ces suites sont vulnérables aux attaques par canaux auxiliaires. Privilégiez les suites de chiffrement utilisant ECDHE ou DHE pour l'échange de clés.

Correspondance des noms de suites de chiffrement TLS

Ce tableau fournit la correspondance entre le format OpenSSL, le format standard IANA et la représentation hexadécimale des suites de chiffrement TLS.

Tableau de référence