Tous les produits
Search
Centre de documentation

Server Load Balancer:Stratégies de sécurité TLS

Dernière mise à jour :Aug 08, 2026

Lorsque vous configurez un écouteur TCPSSL pour une instance Network Load Balancer (NLB), une stratégie de sécurité TLS définit les versions du protocole TLS et les suites de chiffrement que l'instance utilise lors de la négociation TLS avec les clients. NLB propose plusieurs stratégies de sécurité prédéfinies couramment utilisées. Si vous avez des exigences spécifiques en matière de sécurité ou de conformité, créez plutôt une stratégie de sécurité personnalisée.

Fonctionnement

Une instance NLB utilise une stratégie de sécurité TLS pour spécifier les versions du protocole TLS et les suites de chiffrement lors d'une négociation TLS. Au cours de cette négociation, le client envoie un message Client Hello indiquant les versions de protocole et les suites de chiffrement qu'il prend en charge. Sur la base de la stratégie configurée, l'instance NLB sélectionne une version de protocole et une suite de chiffrement prises en charge mutuellement à partir de la liste du client, puis confirme ce choix dans une réponse Server Hello. Les étapes suivantes, telles que l'échange de clés et la génération de clés de session, utilisent ces paramètres négociés.

Stratégies par défaut

Détails des stratégies

Paramètre

tls_cipher_policy_1_0

tls_cipher_policy_1_1

tls_cipher_policy_1_2

tls_cipher_policy_1_2_strict

tls_cipher_policy_1_2_strict_with_1_3

Version TLS

v1.0

Prise en charge

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

v1.1

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

Non pris en charge

v1.2

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

v1.3

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Prise en charge

Suite de chiffrement

ECDHE-ECDSA-AES128-GCM-SHA256

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-ECDSA-AES256-GCM-SHA384

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-ECDSA-AES128-SHA256

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-ECDSA-AES256-SHA384

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-RSA-AES128-GCM-SHA256

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-RSA-AES256-GCM-SHA384

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-RSA-AES128-SHA256

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-RSA-AES256-SHA384

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

AES128-GCM-SHA256

Prise en charge

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

AES256-GCM-SHA384

Prise en charge

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

AES128-SHA256

Prise en charge

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

AES256-SHA256

Prise en charge

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

ECDHE-ECDSA-AES128-SHA

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-ECDSA-AES256-SHA

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-RSA-AES128-SHA

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

ECDHE-RSA-AES256-SHA

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Prise en charge

AES128-SHA

Prise en charge

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

AES256-SHA

Prise en charge

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

DES-CBC3-SHA

Prise en charge

Prise en charge

Prise en charge

Non pris en charge

Non pris en charge

TLS_AES_128_GCM_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Prise en charge

TLS_AES_256_GCM_SHA384

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Prise en charge

TLS_CHACHA20_POLY1305_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Prise en charge

TLS_AES_128_CCM_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Prise en charge

TLS_AES_128_CCM_8_SHA256

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Prise en charge

ECDHE-ECDSA-CHACHA20-POLY1305

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

ECDHE-RSA-CHACHA20-POLY1305

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Non pris en charge

Pour les applications exposées sur Internet qui n'ont pas d'exigences particulières de compatibilité, utilisez la stratégie tls_cipher_policy_1_2 ou une version plus récente.

Console

Accédez à la page Stratégies de sécurité TLS dans la console NLB. Les détails des stratégies figurent sous l'onglet Default Policy.

API

Appelez l'opération ListSystemSecurityPolicy pour récupérer les stratégies par défaut.

Stratégies personnalisées

Créer une stratégie personnalisée

Console

  1. Accédez à la page Stratégies de sécurité TLS dans la console Network Load Balancer (NLB) et sélectionnez la région où votre instance NLB est déployée.

  2. Cliquez sur Create Custom Policy. Configurez les paramètres suivants, puis cliquez sur Create.

    • Minimum Version : si vos charges de travail n'ont pas d'exigences particulières de compatibilité, nous vous recommandons de sélectionner TLS 1.2 or Later pour renforcer la sécurité.

    • Enable TLS 1.3 : pour améliorer la sécurité et l'efficacité, nous vous recommandons d'activer cette option pour les services compatibles.

    • Cipher Suite : sélectionnez les suites de chiffrement compatibles avec les versions de protocole TLS choisies.

  3. Après avoir créé la stratégie, vous pouvez la sélectionner lors de la configuration d'une stratégie de sécurité TLS pour un écouteur.

API

Appelez l'opération CreateSecurityPolicy pour créer une stratégie personnalisée. La stratégie personnalisée doit se trouver dans la même région que l'instance NLB.

Mettre à jour les attributs d'une stratégie personnalisée

Console

  1. Accédez à la page Stratégies de sécurité TLS dans la console NLB et sélectionnez la région de la stratégie personnalisée.

  2. Repérez la stratégie personnalisée cible et cliquez sur Modify dans la colonne Actions. Dans la boîte de dialogue Modify TLS Security Policy, mettez à jour les versions de protocole TLS ou les suites de chiffrement.

API

Appelez l'opération UpdateSecurityPolicyAttribute pour mettre à jour les attributs d'une stratégie personnalisée.

Répliquer une stratégie personnalisée vers d'autres régions

Console

  1. Accédez à la page Stratégies de sécurité TLS dans la console NLB et sélectionnez la région de la stratégie personnalisée.

  2. Repérez la stratégie personnalisée cible, cliquez sur Replicate to Other Regions dans la colonne Actions, sélectionnez une région de destination, puis cliquez sur OK.

API

Appelez l'opération ListSecurityPolicy pour obtenir les paramètres TlsVersion et Ciphers de la stratégie personnalisée. Ensuite, appelez l'opération CreateSecurityPolicy en transmettant ces paramètres pour créer une nouvelle stratégie. Dans la requête, définissez le paramètre RegionId sur l'ID de la région de destination.

Supprimer une stratégie personnalisée

Vous ne pouvez pas supprimer une stratégie personnalisée utilisée par un écouteur. Pour supprimer la stratégie, vous devez d'abord modifier la stratégie de sécurité TLS de l'écouteur ou supprimer l'écouteur.

Console

  1. Accédez à la page Stratégies de sécurité TLS dans la console NLB et sélectionnez la région de la stratégie personnalisée.

  2. Repérez la stratégie personnalisée cible, cliquez sur Delete dans la colonne Actions, puis cliquez sur OK.

API

Appelez l'opération DeleteSecurityPolicy pour supprimer une stratégie personnalisée.

Configurer une stratégie de sécurité TLS pour un écouteur

Console

API

Lorsque vous appelez l'opération CreateListener pour créer un écouteur TCPSSL ou l'opération UpdateListenerAttribute pour mettre à jour un écouteur TCPSSL, définissez le paramètre SecurityPolicyId sur l'ID de la stratégie de sécurité TLS.

  • Appelez l'opération ListSystemSecurityPolicy pour obtenir l'identifiant SecurityPolicyId d'une stratégie par défaut.

  • Appelez l'opération ListSecurityPolicy pour obtenir l'identifiant SecurityPolicyId d'une stratégie personnalisée.

Facturation

Les stratégies de sécurité TLS sont gratuites. Toutefois, les instances NLB que vous utilisez sont facturées. Pour plus d'informations, consultez les Règles de facturation NLB.

Environnement de production

  • Sécurité du trafic backend : le trafic entre un client et une instance NLB est chiffré via TCPSSL, mais le trafic entre l'instance NLB et ses serveurs backend est en texte clair par défaut. Pour garantir une sécurité de bout en bout, déployez l'instance NLB et ses serveurs backend dans le même VPC et utilisez des groupes de sécurité pour contrôler strictement l'accès.

  • Version TLS : sauf si votre application a des exigences spécifiques de compatibilité, utilisez TLS 1.2 et TLS 1.3 pour une sécurité renforcée.

  • Retour arrière en cas de modification : si un problème survient après la modification d'une stratégie de sécurité TLS, annulez immédiatement la modification en mettant à jour la configuration de l'écouteur. Nous vous recommandons d'effectuer ces modifications pendant les heures creuses.

  • Algorithme d'échange de clés : sauf si votre application a des exigences spécifiques de compatibilité, évitez d'utiliser les suites de chiffrement basées sur RSA suivantes dans un environnement de production : AES128-GCM-SHA256, AES256-GCM-SHA384, AES128-SHA256, AES256-SHA256, AES128-SHA, AES256-SHA et DES-CBC3-SHA. Ces suites ne fournissent pas la confidentialité persistante (PFS) et sont vulnérables aux attaques par canal auxiliaire. Privilégiez les suites de chiffrement qui incluent un échange de clés ECDHE ou DHE.

Référence des suites de chiffrement TLS

Ce tableau établit la correspondance entre chaque suite de chiffrement, son format OpenSSL, son format standard IANA et sa représentation hexadécimale.

Tableau de référence

Format OpenSSL

Format standard IANA

Hexadécimal

ECDHE-ECDSA-AES128-GCM-SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

0xC02B

ECDHE-ECDSA-AES256-GCM-SHA384

TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384

0xC02C

ECDHE-ECDSA-AES128-SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

0xC023

ECDHE-ECDSA-AES256-SHA384

TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384

0xC024

ECDHE-RSA-AES128-GCM-SHA256

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

0xC02F

ECDHE-RSA-AES256-GCM-SHA384

TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384

0xC030

ECDHE-RSA-AES128-SHA256

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

0xC027

ECDHE-RSA-AES256-SHA384

TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384

0xC028

AES128-GCM-SHA256

TLS_RSA_WITH_AES_128_GCM_SHA256

0x009C

AES256-GCM-SHA384

TLS_RSA_WITH_AES_256_GCM_SHA384

0x009D

AES128-SHA256

TLS_RSA_WITH_AES_128_CBC_SHA256

0x003C

AES256-SHA256

TLS_RSA_WITH_AES_256_CBC_SHA256

0x003D

ECDHE-ECDSA-AES128-SHA

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA

0xC009

ECDHE-ECDSA-AES256-SHA

TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA

0xC00A

ECDHE-RSA-AES128-SHA

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA

0xC013

ECDHE-RSA-AES256-SHA

TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA

0xC014

AES128-SHA

TLS_RSA_WITH_AES_128_CBC_SHA

0x002F

AES256-SHA

TLS_RSA_WITH_AES_256_CBC_SHA

0x0035

DES-CBC3-SHA

TLS_RSA_WITH_3DES_EDE_CBC_SHA

0x000A

TLS_AES_256_GCM_SHA384

TLS_AES_256_GCM_SHA384

0x1302

TLS_CHACHA20_POLY1305_SHA256

TLS_CHACHA20_POLY1305_SHA256

0x1303

TLS_AES_128_CCM_SHA256

TLS_AES_128_CCM_SHA256

0x1304

TLS_AES_128_CCM_8_SHA256

TLS_AES_128_CCM_8_SHA256

0x1305