Tous les produits
Search
Centre de documentation

Web Application Firewall:Enable WAF protection for a custom domain name in Function Compute

Dernière mise à jour :Aug 10, 2026

Pour protéger les fonctions Function Compute (FC) associées à un nom de domaine personnalisé contre les attaques web, activez la protection Web Application Firewall (WAF) pour ces fonctions. Cette solution offre des capacités de sécurité web à faible latence et haute disponibilité pour vos applications, sans modifier l'architecture réseau existante ni les configurations DNS.

Fonctionnement

image

Lorsque vous intégrez un nom de domaine personnalisé Function Compute à un produit cloud, l'intégration se fait via une intégration SDK. Le SDK est intégré au produit cloud et assure l'extraction du trafic, la détection et la protection. WAF ne participe pas au transfert du trafic, ce qui évite les problèmes de compatibilité et de stabilité liés à des couches de transfert supplémentaires.

Périmètre

Si votre nom de domaine personnalisé Function Compute ne répond pas aux exigences suivantes, utilisez plutôt l'intégration CNAME.

  • Exigence relative au compte : Le nom de domaine personnalisé FC et l'instance WAF doivent appartenir au même compte Alibaba Cloud (sauf dans les scénarios où la gestion centralisée entre comptes d'entreprise est configurée).

  • Exigence relative à la région : Vous pouvez activer la protection WAF uniquement pour les noms de domaine personnalisés FC dans les régions Chine (Hangzhou), Chine (Shanghai), Chine (Pékin), Chine (Zhangjiakou) et Chine (Shenzhen).

Procédure

  1. Accédez à la console :

    Connectez-vous à l'console Web Application Firewall 3.0. Dans la barre de navigation supérieure, sélectionnez le groupe de ressources et la région de l'instance WAF (Chinese Mainland).Dans le volet de navigation de gauche, cliquez sur Onboarding. Cliquez sur l'onglet Cloud Native. Dans la liste des types de produits cloud à gauche, sélectionnez Function Compute.

  2. Autorisation du produit cloud (pour les utilisateurs n'ayant pas encore effectué l'autorisation) :

    Suivez les instructions affichées à l'écran et cliquez sur Authorize Now pour finaliser l'autorisation du produit cloud. Consultez le rôle lié au service AliyunServiceRoleForWAF créé en accédant à la page Identities > Roles de l'console RAM.

  3. Intégrez le nom de domaine personnalisé FC :

    1. Cliquez sur Add. Vous êtes redirigé vers la console Function Compute.

    2. Dans la barre de navigation supérieure, sélectionnez la région Chine (Hangzhou), Chine (Shanghai), Chine (Pékin), Chine (Zhangjiakou) et Chine (Shenzhen). Dans le volet de navigation de gauche, choisissez Function Management > Custom Domains. Localisez le nom de domaine personnalisé créé et cliquez sur Modify dans la colonne Actions.

    3. Sur la page Modify Custom Domain Name, définissez Web Application Firewall (WAF) sur Enable, puis cliquez sur Save.

      Remarque

      Si vous n'avez pas encore créé de nom de domaine personnalisé dans Function Compute, consultez la rubrique Configuration du domaine personnalisé.

  4. Vérifiez l'efficacité de la protection :

    Revenez à la page Custom Domains. Lorsque la colonne Web Application Firewall (WAF) correspondant au nom de domaine personnalisé cible affiche Enabled, l'intégration est réussie. À ce stade, saisissez votre nom de domaine personnalisé et un code d'attaque web dans le navigateur pour vérification (par exemple, <your domain name>/alert(xss), où alert(xss) est un code d'attaque par script intersite utilisé à des fins de test). Si une page d'interception 405 s'affiche, l'attaque a été interceptée avec succès et la protection WAF est active.

Étapes suivantes

Afficher et configurer les règles de protection

Une fois l'intégration terminée, WAF crée automatiquement un objet protégé avec le suffixe -fc et active par défaut les règles de protection pour cet objet, y compris celles du module de protection web principal. Visualisez l'objet protégé sur la page Protection Config > Protected Objects de la console WAF. Si les règles de protection par défaut ne répondent pas à vos besoins métier, créez ou modifiez des règles de protection. Pour plus d'informations, consultez la rubrique Présentation.

Annulation de l'intégration

  • Désactiver temporairement la protection WAF : Si des problèmes surviennent après l'intégration, tels qu'un grand nombre de faux positifs, et que vous devez désactiver temporairement la protection WAF, accédez à la page Protected Objects de la console WAF et désactivez l'interrupteur WAF Protection Status. Pour plus d'informations, consultez la rubrique Désactiver la protection WAF.

  • Supprimer l'intégration : Si vous ne souhaitez plus utiliser WAF pour protéger votre nom de domaine personnalisé FC, accédez à la console Function Compute, choisissez Function Management > Custom Domains, localisez le nom de domaine personnalisé créé, puis cliquez sur Modify dans la colonne Actions. Sur la page Modify Custom Domain Name, définissez Web Application Firewall (WAF) sur Disable, puis cliquez sur Save.

    Important
    • Après la suppression de l'intégration, votre trafic métier n'est plus protégé par WAF et les rapports de sécurité n'incluent plus les données de protection relatives à ce trafic.

    • Si votre instance WAF est facturée selon le modèle paiement à l'utilisation, aucun frais de traitement des requêtes ne sera facturé après la suppression de l'intégration. Toutefois, des frais de fonction restent applicables en raison de l'instance WAF elle-même et des autres règles de protection. Si vous ne souhaitez plus utiliser WAF et voulez arrêter la facturation WAF, consultez la rubrique Arrêter le service WAF.

Quotas et limites

  • Nombre d'instances intégrées : Le nombre ne doit pas dépasser la limite supérieure spécifiée pour l'instance WAF.

    • Instance WAF par abonnement : maximum de 300 pour l'édition Basic, 600 pour l'édition Advanced, 2 500 pour l'édition Enterprise et 10 000 pour l'édition Ultimate.

    • Instance WAF en paiement à l'utilisation : maximum de 10 000.

  • Fonctionnalités non prises en charge : Les objets protégés intégrés via Function Compute ne prennent pas en charge les fonctionnalités suivantes : protection contre l'altération de site web, protection des données sensibles, gestion des bots et sécurité des API.

FAQ

Pourquoi l'interrupteur Enable pour Web Application Firewall (WAF) n'est-il pas disponible ?

Cela indique que le nom de domaine personnalisé FC ne respecte pas le périmètre. Actuellement, seuls les noms de domaine personnalisés situés dans certaines régions de Chine continentale prennent en charge l'intégration via la méthode d'intégration de produit cloud. Pour utiliser cette méthode d'intégration, vous devez acheter une instance WAF mainland China pour l'intégration, ou utiliser à la place l'intégration CNAME.

Quelle est la différence entre l'intégration de produit cloud et l'intégration CNAME dans WAF ? Peuvent-elles être utilisées conjointement ?

WAF prend en charge deux méthodes d'intégration : l'intégration de produit cloud et l'intégration CNAME.

  • Intégration de produit cloud (méthode décrite dans cette rubrique) : intègre rapidement les instances de produits Alibaba Cloud au sein de votre compte.

  • Intégration CNAME : intègre des noms de domaine. Cette méthode s'applique à un large éventail de scénarios et prend en charge les scénarios intercomptes et interclouds.

Les deux méthodes ne peuvent pas être utilisées simultanément. Chaque nom de domaine ne peut utiliser qu'une seule méthode d'intégration. Des configurations dupliquées entraînent des conflits de transfert de trafic et provoquent un échec de la protection. Pour plus d'informations sur les différences, consultez la rubrique Présentation.