Tous les produits
Search
Centre de documentation

Server Load Balancer:Gérer les certificats

Dernière mise à jour :Aug 08, 2026

Pour activer le chiffrement des transmissions via un écouteur TCP/SSL, configurez des certificats sur NLB. Tous les certificats NLB sont stockés et gérés par le service de gestion des certificats Alibaba Cloud. Achetez un certificat ou téléchargez-en un existant dans ce service avant de l'utiliser sur NLB.

Fonctionnement

Types de certificats

  • Certificat d'autorité de certification (CA) : Une autorité de certification (CA) est une tierce partie de confiance qui vérifie et émet des certificats. Les certificats CA valident la légitimité d'autres certificats, par exemple en vérifiant si un certificat a été émis par une CA de confiance.

  • Certificat serveur : Également appelé certificat SSL, il est émis par une CA et contient la clé publique du serveur ainsi que ses informations d'identité (telles que son nom de domaine). Il prouve l'identité du serveur aux clients.

  • Certificat client : Émis par une CA, il contient la clé publique du client et ses informations d'identité. Il prouve l'identité du client au serveur.

Qu'est-ce qu'une CA racine, une CA intermédiaire et une chaîne de certificats ?

La CA racine se situe au sommet de la hiérarchie des certificats. Son certificat constitue le point de départ de toute la chaîne de confiance. Les certificats de CA racine sont généralement auto-signés et approuvés par défaut par les systèmes d'exploitation, les navigateurs et les applications pour vérifier la légitimité d'autres certificats (tels que les certificats de CA intermédiaires et les certificats d'entité finale). En pratique, les CA racines émettent rarement directement des certificats d'entité finale (comme les certificats serveur ou client). Elles émettent plutôt des certificats de CA intermédiaires.

Une CA intermédiaire se situe entre la CA racine et les certificats d'entité finale. Son certificat est signé par la CA racine et sert à émettre des certificats serveur, des certificats client et d'autres certificats d'entité finale. L'utilisation de CA intermédiaires permet de sécuriser la clé privée de la CA racine tout en étendant la portée de la confiance.

Lorsqu'ils vérifient mutuellement leurs certificats, les clients et les serveurs suivent la chaîne de certificats, en validant les signatures étape par étape depuis le certificat présenté jusqu'à un certificat de CA racine qu'ils approuvent.

Par exemple, si la chaîne de certificats est certificat serveur → certificat de CA intermédiaire → certificat de CA racine, le client vérifie les points suivants :

  1. Le certificat serveur a-t-il été émis par la CA intermédiaire ?

  2. Le certificat de la CA intermédiaire a-t-il été émis par la CA racine ?

  3. Le certificat de la CA racine figure-t-il dans la liste de confiance du client ?

Le serveur n'est considéré comme fiable que si toutes les vérifications réussissent. Si le serveur ne fournit pas une chaîne de certificats complète (par exemple, s'il manque le certificat de la CA intermédiaire), le client signale le certificat comme non fiable.

Modes d'authentification

NLB prend en charge l'authentification unidirectionnelle et l'authentification mutuelle.

  • Authentification unidirectionnelle : NLB nécessite uniquement un certificat serveur. Le client vérifie l'identité du serveur. Ce mode est le plus courant et convient à la plupart des applications web et des services API.

  • Authentification mutuelle : NLB nécessite à la fois un certificat serveur et un certificat CA. Le serveur et le client s'authentifient mutuellement. Ce mode est utilisé dans des scénarios à haute sécurité, tels que la finance, l'Internet des objets (IoT) et les systèmes d'entreprise internes.

Processus de handshake pour l'authentification unidirectionnelle

Processus de handshake pour l'authentification mutuelle

Prérequis

Préparez les certificats requis en fonction de votre mode d'authentification (unidirectionnel ou mutuel). Pour acheter des certificats auprès d'Alibaba Cloud, consultez les rubriques suivantes :

Configurer des certificats pour l'authentification unidirectionnelle

Console

Lors de la configuration d'un écouteur TCP/SSL, sur la page Configure SSL Certificate, sélectionnez un certificat serveur et configurez la politique de sécurité TLS.

Pour un tutoriel détaillé, consultez la rubrique Décharger TCP/SSL avec NLB (authentification unidirectionnelle).

API

Appelez l'opération CreateListener :

  • Définissez le champ ListenerProtocol sur TCPSSL pour créer un écouteur TCP/SSL.

  • Configurez le certificat serveur dans le champ CertificateIds.

  • Configurez la politique de sécurité TLS dans le champ SecurityPolicyId.

Configurer des certificats pour l'authentification mutuelle

Console

Lors de la configuration d'un écouteur TCP/SSL, sur la page Configure SSL Certificate, sélectionnez un certificat serveur, activez l'authentification mutuelle et configurez un certificat CA. Configurez également la politique de sécurité TLS.

Pour un tutoriel détaillé, consultez la rubrique Décharger TCP/SSL avec NLB (authentification mutuelle).

API

Appelez l'opération CreateListener :

  • Définissez le champ ListenerProtocol sur TCPSSL pour créer un écouteur TCP/SSL.

  • Configurez le certificat serveur dans le champ CertificateIds.

  • Définissez le champ CaEnabled sur true pour activer l'authentification mutuelle.

  • Configurez le certificat CA dans le champ CaCertificateIds.

  • Configurez la politique de sécurité TLS dans le champ SecurityPolicyId.

Basculer entre l'authentification unidirectionnelle et mutuelle

Pour un écouteur TCP/SSL existant, activez ou désactivez l'authentification mutuelle afin de basculer entre l'authentification unidirectionnelle et mutuelle.

Console

  1. Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.

  2. Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur ActionsManage Certificates.

  3. Sur l'onglet CA Certificate, activez ou désactivez l'authentification mutuelle à l'aide du commutateur Mutual Authentication situé dans le coin supérieur gauche. Sélectionnez un certificat CA et cliquez sur OK.

API

Appelez l'opération UpdateListenerAttribute. Utilisez le champ ListenerId pour sélectionner votre écouteur TCP/SSL. Définissez le champ CaEnabled pour activer ou désactiver l'authentification mutuelle. Mettez à jour le champ CaCertificateIds pour sélectionner un certificat CA.

Gérer les certificats serveur

Remplacer le certificat serveur par défaut

Le certificat serveur sélectionné lors de la configuration d'un écouteur TCP/SSL devient le certificat serveur par défaut de l'écouteur. Remplacez-le de manière transparente lorsque le certificat est sur le point d'expirer ou lorsque les exigences métier changent.

De nouvelles connexions peuvent être interrompues pendant la mise à jour du certificat serveur par défaut. Les connexions existantes restent inchangées. Effectuez cette modification pendant les heures creuses.

Console

  1. Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.

  2. Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur ActionsManage Certificates.

  3. Sur l'onglet Server Certificate, cliquez sur Default Server CertificateChange, puis sélectionnez un nouveau certificat.

  4. Cliquez sur OK.

API

Appelez l'opération UpdateListenerAttribute. Utilisez le champ ListenerId pour sélectionner votre écouteur TCP/SSL. Mettez à jour le champ CertificateIds pour remplacer le certificat serveur par défaut.

Configurer des certificats étendus pour plusieurs domaines

Si un seul port d'écoute doit gérer le trafic HTTPS pour plusieurs domaines, chacun avec son propre certificat, utilisez la fonctionnalité de certificats étendus de NLB.

Après configuration, NLB sélectionne automatiquement le certificat approprié en fonction du domaine présent dans la requête du client.

  • Si le domaine demandé correspond à un certificat étendu, NLB utilise ce certificat.

  • Si aucune correspondance n'est trouvée, NLB utilise le certificat serveur par défaut.

1. Chaque instance NLB prend en charge jusqu'à 25 certificats étendus.
2. Vous pouvez ajouter ou supprimer jusqu'à 15 certificats étendus en une seule opération.

Console

  1. Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.

  2. Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur ActionsManage Certificates.

  3. Sur l'onglet Server Certificate, cliquez sur Add Additional Certificate et sélectionnez des certificats pour les domaines supplémentaires.

  4. Cliquez sur OK.

Pour supprimer un certificat étendu, cliquez sur ActionsDelete à côté du certificat.

API

Gérer les certificats CA

Remplacer un certificat CA

Console

  1. Dans la console NLB, recherchez votre instance NLB et cliquez sur son ID d'instance.

  2. Sur l'onglet Listener, recherchez votre écouteur TCP/SSL et cliquez sur ActionsManage Certificates.

  3. Sur l'onglet CA Certificate, si l'authentification mutuelle est activée, cliquez sur ActionsChange à côté du certificat CA. Sélectionnez un nouveau certificat CA et cliquez sur OK.

API

Appelez l'opération UpdateListenerAttribute. Utilisez le champ ListenerId pour sélectionner votre écouteur TCP/SSL. Mettez à jour le champ CaCertificateIds pour remplacer le certificat CA.

Détails de facturation

L'utilisation de la fonctionnalité de certificat avec des écouteurs TCP/SSL n'entraîne aucun frais supplémentaire. Toutefois, vous devez payer pour les certificats eux-mêmes. Pour plus de détails, consultez les rubriques Détails de facturation des certificats SSL et Détails de facturation des certificats PCA.

Mise en production

  • Bonnes pratiques

    • Gestion des certificats : Utilisez le service de gestion des certificats Alibaba Cloud pour gérer tous vos certificats de manière centralisée. Cela simplifie leur consultation, leur renouvellement et leur déploiement.

    • Politique TLS : Pour les applications accessibles au public sans exigences de compatibilité particulières, utilisez tls_cipher_policy_1_2 ou une version supérieure.

    • Automatisation : Combinez les API ou Terraform avec le service de gestion des certificats pour automatiser le renouvellement et le déploiement des certificats. Cela permet d'éviter les interruptions de service causées par l'expiration des certificats.

  • Atténuation des risques et tolérance aux pannes

    • Sécurité du trafic interne : Le trafic entre les clients et NLB est chiffré via TCP/SSL, mais le trafic entre NLB et les serveurs backend est en texte clair par défaut. Pour garantir une sécurité de bout en bout, déployez NLB et les serveurs backend dans le même VPC et restreignez strictement l'accès à l'aide des groupes de sécurité.

    • Surveillance de l'expiration des certificats : Configurez des règles d'alerte d'expiration pour les certificats dans CloudMonitor. Définissez des alertes à 30 jours, 7 jours et 1 jour avant l'expiration afin de disposer de suffisamment de temps pour le remplacement.

    • Restauration : Si des problèmes surviennent après le remplacement d'un certificat ou la modification de la politique TLS, effectuez immédiatement une restauration en mettant à jour la configuration de l'écouteur. Réalisez ces modifications pendant les heures creuses.