ApsaraVideo VOD propose deux solutions d’autorisation côté client : la méthode d’identifiants et la méthode Security Token Service (STS). Ces solutions garantissent la sécurité des opérations de téléchargement et de lecture, tout en prévenant les fuites de données. Cette rubrique compare ces deux approches afin de vous aider à choisir celle qui correspond le mieux à vos besoins métier.
Méthode d’identifiants : solution d’autorisation dédiée fournie par ApsaraVideo VOD. Elle intègre la logique d’autorisation côté serveur et génère des identifiants temporaires à usage unique pour les téléchargements ou la lecture via une API simple. Profondément intégrée au kit de développement logiciel (SDK) et prête à l’emploi, cette méthode réduit les efforts de développement côté client. Elle inclut les identifiants de téléchargement et les identifiants de lecture.
Méthode STS : le service Security Token Service (STS) est une solution d’autorisation temporaire polyvalente proposée par Alibaba Cloud. STS délivre des identités temporaires dont la durée de validité et les permissions sont personnalisables. Ces identités permettent d’accéder à ApsaraVideo VOD ainsi qu’à d’autres services Alibaba Cloud. Cette méthode convient aux scénarios métier complexes et à la gestion fine des permissions. Pour plus d’informations, consultez la rubrique Obtenir un jeton STS.
Comparaison des solutions
Nous recommandons l’autorisation basée sur des identifiants pour les opérations de téléchargement et de lecture dans ApsaraVideo VOD, car elle présente les avantages suivants par rapport à l’autorisation basée sur STS :
Critère de comparaison | Mécanisme central | Flux d’implémentation | Sécurité | Flexibilité | Facilité d’utilisation |
Méthode d’identifiants | Une API côté serveur VOD, telle que CreateUploadVideo, génère un identifiant temporaire à usage unique. Cet identifiant contient des informations d’autorisation temporaire encapsulées. |
| Par défaut, cette méthode fournit une autorisation à usage unique pour un objet spécifique. La granularité des permissions se situe au niveau de la vidéo individuelle. | Prend en charge la configuration de paramètres, tels que les adresses de webhook et les noms de domaine de lecture. | Configuration simple. Il suffit d’accorder les permissions VOD à l’AccessKey d’un compte. |
Méthode STS | Appelez une API STS pour obtenir un identifiant temporaire avec une durée de validité définie. |
| La granularité des permissions est large. Pour VOD, les permissions sont accordées au niveau de l’API. Cela permet des téléchargements ou des lectures illimités pour toutes les vidéos du compte. | Vous devez attendre les mises à jour du SDK. Les nouvelles fonctionnalités peuvent être retardées. | Configuration complexe. La configuration des rôles et des politiques d’autorisation est fastidieuse. |
Choix de la solution
Scénario 1 : Besoins simples en matière de téléchargement ou de lecture VOD
Pour les projets VOD nécessitant une intégration rapide sans se soucier des détails sous-jacents, utilisez la méthode d’identifiants.
Raison : cette solution est prête à l’emploi et profondément intégrée au SDK officiel. Elle est légère côté serveur et ne requiert pas la gestion de politiques d’accès complexes.
Scénario 2 : Besoin de simplifier la logique côté serveur
Pour les projets dont l’investissement en développement côté serveur est limité et qui visent à simplifier la logique serveur, utilisez la méthode d’identifiants.
Raison : le serveur ApsaraVideo VOD encapsule la majeure partie de la logique de sécurité. Les développeurs n’ont qu’à appeler une API pour générer des identifiants.
FAQ
Comment configurer une politique d’autorisation STS plus sécurisée ?
Security Token Service (STS) est un service de base hautement sécurisé proposé par Alibaba Cloud. Sa sécurité dépend de la rigueur de la politique d’autorisation (Policy). Vous devez respecter le principe du moindre privilège. Des configurations fines permettent d’améliorer la sécurité. Pour plus d’informations, consultez la rubrique Obtenir un jeton STS.
Quelle est la durée de validité d’un identifiant ?
Un identifiant de téléchargement est valide par défaut pendant 3000 secondes. Après expiration, appelez RefreshUploadVideo pour en obtenir un nouveau.
La durée de validité d’un identifiant de lecture peut être personnalisée via le paramètre
AuthInfoTimeoutde l’API GetVideoPlayAuth. La valeur par défaut est de 100 secondes. Définissez une durée de validité plus courte pour renforcer la sécurité.