Cette rubrique explique le fonctionnement de l'accélération sécurisée HTTPS, ses avantages, ses cas d'utilisation et la procédure pour l'activer. Activez l'accélération sécurisée HTTPS afin de chiffrer les requêtes entre les clients et les points de présence (POP) et garantir ainsi la sécurité des données en transit. ApsaraVideo VOD utilise un réseau de diffusion de contenu (CDN) pour l'accélération.
Contexte
Configurez l'accélération sécurisée HTTPS dans la console ApsaraVideo VOD pour chiffrer les requêtes entre les clients et les points de présence (POP).
Lorsqu'un POP renvoie des ressources depuis un serveur d'origine vers un client, il suit la configuration du serveur d'origine. Nous vous recommandons de configurer et d'activer HTTPS sur votre serveur d'origine afin de mettre en œuvre un chiffrement de bout en bout.
Fonctionnement
Le schéma suivant illustre le processus de chiffrement HTTPS.
Un client envoie une requête HTTPS.
Le serveur génère une clé publique et une clé privée. Vous pouvez créer ces clés ou les demander à une autorité de certification (CA).
Le serveur envoie le certificat de clé publique au client.
-
Le client vérifie le certificat.
Si le certificat est valide, le client génère un nombre aléatoire (clé), le chiffre à l'aide de la clé publique, puis envoie le nombre chiffré au serveur.
Si le certificat n'est pas valide, la négociation SSL échoue.
RemarqueLa validation inclut les vérifications suivantes : le certificat n'a pas expiré, l'autorité de certification (CA) qui a émis le certificat du serveur est fiable, la clé publique de l'émetteur peut vérifier la signature numérique du certificat du serveur et le nom de domaine figurant sur le certificat du serveur correspond au nom de domaine réel du serveur.
Le serveur utilise la clé privée pour déchiffrer le message et obtenir le nombre aléatoire (clé).
Le serveur utilise la clé pour chiffrer les données avant leur transmission.
Le client utilise la clé pour déchiffrer les données reçues du serveur et obtenir les données demandées.
Avantages
La transmission sécurisée via HTTPS présente les avantages suivants :
La transmission sécurisée des données via HTTPS prévient les risques d'écoute clandestine, de falsification, d'usurpation d'identité et de détournement associés à la transmission HTTP en texte clair.
Vos informations critiques sont chiffrées pendant la transmission, ce qui empêche les fuites de données sensibles, par exemple lorsque des attaquants interceptent des ID de session ou le contenu des cookies.
L'intégrité des données est vérifiée lors de la transmission, ce qui permet de prévenir les attaques de type « man-in-the-middle » (MITM), telles que le détournement DNS ou de contenu, ainsi que la falsification par des tiers.
L'utilisation de HTTPS est désormais une pratique standard. Les principaux navigateurs signalent les sites HTTP comme non sécurisés. Le maintien de l'utilisation du protocole HTTP crée des vulnérabilités de sécurité et affiche des avertissements dans les navigateurs, ce qui peut dissuader les utilisateurs et réduire le trafic.
Les principaux navigateurs améliorent le classement dans les résultats de recherche des sites web HTTPS et prennent en charge HTTP/2, qui nécessite HTTPS. L'adoption généralisée de HTTPS profite également à la sécurité, au marketing et à l'expérience utilisateur. Par conséquent, nous vous recommandons vivement de migrer votre protocole d'accès vers HTTPS.
Cas d'utilisation
Le tableau suivant décrit les principaux cas d'utilisation de la transmission sécurisée HTTPS.
|
Cas d'utilisation |
Description |
|
Applications d'entreprise |
Si un site web contient des informations confidentielles relatives à l'entreprise, telles que des données CRM ou ERP, le détournement ou l'interception de ces informations lors de l'accès peut avoir des conséquences catastrophiques pour l'entreprise. |
|
Informations gouvernementales |
Les informations publiées sur les sites web gouvernementaux doivent être fiables et exactes. Il est essentiel de prévenir le hameçonnage, la fraude et le détournement d'informations afin d'éviter toute fuite susceptible de provoquer une crise de confiance publique. |
|
Systèmes de paiement |
Le processus de paiement implique des informations sensibles, telles que les noms et les numéros de téléphone. Pour éviter le détournement d'informations et l'usurpation d'identité frauduleuse, vous devez activer le chiffrement HTTPS. Cela permet d'éviter les scénarios dans lesquels des clients, après avoir passé une commande, reçoivent des messages frauduleux contenant leurs données personnelles et les détails de leur commande, leur demandant un second paiement en raison d'une « commande bloquée ». De telles escroqueries peuvent entraîner des pertes significatives pour le client comme pour l'entreprise. |
|
API |
HTTPS protège la transmission d'informations sensibles et de commandes opérationnelles critiques, empêchant ainsi le détournement des données. |
|
Sites web d'entreprise |
L'utilisation de HTTPS affiche l'icône de cadenas vert de sécurité (pour les certificats DV ou OV) ou le nom de l'entreprise dans la barre d'adresse (pour les certificats EV), offrant ainsi aux clients potentiels une expérience de navigation plus fiable et sécurisée. |
Procédure
-
Achetez un certificat.
Pour activer l'accélération sécurisée HTTPS, vous avez besoin d'un certificat correspondant à votre nom de domaine accéléré. Dans Certificate Management Service, vous pouvez demander un certificat de test personnel gratuit ou acheter un certificat commercial en fonction de vos besoins professionnels.

-
Configurez le certificat HTTPS.
Dans le volet de navigation de gauche, sélectionnez Configuration Management.
Cliquez sur pour accéder à la page Domain Names.
Recherchez le nom de domaine que vous souhaitez configurer et cliquez sur Configure dans la colonne Actions.
Cliquez sur l'onglet HTTPS. Dans la section HTTPS Certificate, cliquez sur Modify.
-
Modifiez la configuration.
RemarqueUn certificat HTTPS expiré ou invalide peut entraîner des échecs de lecture. Assurez-vous que votre certificat est valide et qu'il n'a pas expiré.
Paramètre
Description
Certificate Type
-
Certificate Management Service
Vous pouvez demander des certificats de différentes marques et types dans la console SSL Certificate Service. Pour plus d'informations, reportez-vous à la rubrique Demander un certificat.
Après avoir demandé un certificat de test personnel gratuit, définissez le paramètre Certificate Type sur Certificate Management Service et sélectionnez le certificat de test gratuit que vous avez demandé.
-
Un certificat de test personnel gratuit est généralement délivré sous un à deux jours ouvrables. Pendant cette période, vous pouvez choisir de télécharger un certificat personnalisé ou un autre certificat depuis Certificate Management Service.
RemarqueLe délai de délivrance du certificat varie selon l'autorité de certification et peut prendre de plusieurs heures à deux jours ouvrables.
-
Un certificat de test personnel gratuit est valable trois mois. Si vous désactivez l'accélération sécurisée HTTPS puis la réactivez alors que le certificat est toujours valide, le système réutilise le certificat. Si le certificat a expiré lorsque vous réactivez la fonctionnalité, vous devez en demander un nouveau.
-
-
Custom
Si aucun certificat approprié n'est disponible dans la liste des certificats, vous pouvez choisir cette option pour télécharger un certificat personnalisé. Vous devez spécifier un nom de certificat, puis coller le contenu du certificat et la clé privée. Le certificat est enregistré dans Alibaba Cloud Certificate Management Service. Vous pouvez afficher le certificat sur la page My Certificates.
RemarqueSi une erreur « nom de certificat dupliqué » se produit lors du téléchargement d'un certificat Custom, renommez le certificat et réessayez.
Certificate Name
Ce paramètre est obligatoire lorsque Certificate Type est défini sur Certificate Management Service ou Custom.
Content
Ce paramètre est obligatoire lorsque Certificate Type est défini sur Custom. Pour connaître le format requis, reportez-vous à l'PEM Encoding Example situé sous la zone de saisie Content.
Private Key
Ce paramètre est obligatoire lorsque Certificate Type est défini sur Custom. Pour connaître le format requis, reportez-vous à l'PEM Encoding Example situé sous la zone de saisie Private Key.
-
Cliquez sur OK pour enregistrer la configuration.
Étapes suivantes
Le certificat HTTPS mis à jour prend effet globalement en environ une minute. Vérifiez que le certificat est actif en accédant à vos ressources via HTTPS. Assurez-vous que l'URL dans la barre d'adresse de votre navigateur commence par https:// et qu'une icône de cadenas apparaît à gauche de la barre d'adresse. Cela indique une connexion sécurisée.