Global Accelerator (GA) は、データ伝送の暗号化とディザスタリカバリをサポートし、クラウドデータを保護します。
データ伝送の暗号化
HTTPS リスナーへの SSL 証明書のバインド
標準 GA インスタンスに HTTPS リスナーを構成する場合、トラフィックを暗号化および認証するために SSL 証明書を関連付ける必要があります。
HTTPS リスナーの作成時に関連付ける SSL 証明書は、デフォルトのサーバー証明書として機能します。追加の証明書を関連付けて、複数のドメイン名をサポートし、ドメイン名ベースの転送ルールを構成して、リクエストを異なる仮想エンドポイントグループにルーティングすることができます。
Global Accelerator で構成された証明書は、クライアントからインスタンスまでのデータを暗号化します。バックエンドサーバーにインストールされた証明書は、Global Accelerator からサーバーまでのデータを暗号化します。
HTTPS の TLS セキュリティポリシー
標準 GA インスタンスに HTTPS リスナーを構成する際、セキュリティを強化するために TLS ポリシーを選択できます。
TLS セキュリティポリシーでは、HTTPS で使用可能なプロトコルバージョンと暗号スイートを指定します。新しい TLS バージョンは、より強力なセキュリティを提供しますが、ブラウザの互換性は低くなります。
データのバックアップとディザスタリカバリ
複数の加速エリアにおけるディザスタリカバリ
デフォルトでは、Alibaba Cloud DNS の無料試用版が選択されています。Enterprise Standard と Enterprise Ultimate のみが、地理的な場所に基づいて IP アドレスを返します。Alibaba Cloud DNS をアップグレードする必要があります。詳細については、「インテリジェント DNS 名前解決」をご参照ください。Alibaba Cloud DNS をアップグレードするには、「リージョン間でデプロイされたアプリケーションの高可用性を確保するためのディザスタリカバリの構成」の「ステップ 5: Alibaba Cloud DNS のアップグレード」セクションに従ってください。
GA によって割り当てられた CNAME は、加速エリアにスコープされます。リージョン間のシナリオでは、リクエストが失敗する場合があります。
例えば、加速エリアに香港 (中国) を除く中国本土以外のリージョンのみが含まれている場合、CNAME レコードは中国本土では有効にならず、中国本土のクライアントのアクセスが失敗します。以下のオプションをご検討ください。
解決策 1:クライアントの場所に基づくインテリジェント DNS 名前解決を設定します。中国本土以外からのトラフィックは GA CNAME に解決し、中国本土からのトラフィックは直接オリジンサーバーに解決します。
この場合、中国本土以外からのトラフィックは、中国本土以外のアクセラレーションエリアのアクセラレーション IP アドレスを介して GA にルーティングされます。中国本土からのトラフィックは、オリジンサーバーに直接接続されるため、ISP や国際リンクの制限により、遅延やパケット損失が発生する可能性があります。
解決策 2:GA インスタンスに中国本土のアクセラレーションエリアを追加し、デフォルトの DNS 回線を使用してリクエストを GA CNAME に解決します。
GA は、リクエスト元のリージョンに基づいて、アクセラレーション IP アドレスを自動的に割り当てます。 中国本土以外からのトラフィックは、中国本土以外のアクセラレーションエリアにあるアクセラレーション IP アドレスを介して GA にルーティングされ、中国本土からのトラフィックは中国本土にあるアクセラレーション IP アドレスを介して GA にルーティングされます。
注:アクセラレーションエリアに中国本土が含まれており、サービストラフィックが HTTP または HTTPS の場合、ドメイン名の ICP 备案を取得する必要があります。そうしないと、アクセラレーションは失敗します。
クライアントが複数の加速エリアにまたがる場合、標準 GA インスタンスの CNAME に対してインテリジェント DNS 名前解決を構成してください。Alibaba Cloud DNS は、クライアントの場所に基づいて高速化 IP を返し、名前解決のレイテンシを削減します。1 つの加速エリアで障害が発生した場合、Alibaba Cloud DNS はリクエストを近隣の正常な加速エリアにリダイレクトし、リージョン間のディザスタリカバリを実現します。
複数エンドポイントグループおよびエンドポイントにおけるディザスタリカバリ
GA インスタンスのエンドポイントグループに対してヘルスチェックを有効にできます。エンドポイントがヘルスチェックに失敗すると、GA は新しいリクエストを他の正常なエンドポイントに自動的にリダイレクトします。異常なエンドポイントが回復してヘルスチェックに合格すると、GA は自動的にそのエンドポイントへのトラフィックのルーティングを再開します。
ヘルスチェックの構成については、「ヘルスチェックの有効化と管理」をご参照ください。