Todos os produtos
Search
Central de documentação

CDN:Configurar HSTS

Última atualização: Jul 03, 2026

O HTTP Strict Transport Security (HSTS) protege seus domínios de CDN contra ataques de downgrade, em que um invasor intercepta uma conexão HTTP inicial e redireciona o tráfego para um servidor malicioso antes da atualização do navegador para HTTPS. Quando ativado, o HSTS instrui os navegadores a:

  • Rejeitar conexões HTTP simples e impor HTTPS para todas as solicitações subsequentes

  • Impedir que usuários ignorem avisos de certificado SSL

Pré-requisitos

Antes de começar, verifique se você tem:

Como funciona

Quando um navegador se conecta a um ponto de presença (POP) via HTTPS pela primeira vez, o POP retorna um cabeçalho de resposta Strict-Transport-Security. O navegador impõe então conexões exclusivamente HTTPS para o domínio até o TTL do cabeçalho expirar.

O formato do cabeçalho é:

Strict-Transport-Security: max-age=<seconds> [;includeSubDomains] [;preload]

Parâmetro

Obrigatório

Descrição

max-age

Sim

Duração (em segundos) durante a qual os navegadores impõem conexões exclusivamente HTTPS.

includeSubDomains

Não

Estende a política de HSTS a todos os subdomínios do nome de domínio acelerado.

preload

Não

Adiciona o domínio à lista de preload de HSTS integrada do navegador.

Na primeira solicitação HTTP, antes da sincronização do HSTS com o navegador, o POP retorna um redirecionamento HTTP 301 para HTTPS. Isso evita exposição de segurança durante a conexão inicial.

Limitações

Antes de ativar o HSTS, revise os pontos a seguir:

  • O HSTS aplica-se apenas a nomes de domínio, não a endereços IP.

  • Não configure redirecionamento de URL para HTTP simultaneamente ao HSTS. Os navegadores não conseguirão acessar o domínio.

  • Antes de ativar Include Subdomains, certifique-se de que o HTTPS esteja configurado para todos os subdomínios. Se algum subdomínio não tiver HTTPS ativado, ele ficará inacessível após a entrada em vigor da política.

  • A desativação do HSTS não entra em vigor imediatamente nos clientes. A política atualizada é entregue a cada navegador na próxima solicitação HTTPS.

Ativar HSTS

  1. Faça login no CDN console.

  2. No painel de navegação à esquerda, clique em Domain Names.

  3. Localize o nome de domínio desejado e clique em Gerencie na coluna Actions.

  4. No painel de navegação do domínio, clique em HTTPS.

  5. Na seção HSTS, clique em Modifique.

  6. Na caixa de diálogo Configure HSTS, ative HSTS e configure os seguintes parâmetros:

    Parâmetro

    Descrição

    Expire In

    TTL do cabeçalho HSTS armazenado em cache no navegador, em dias. Defina como 60 dias. Defina como 0 para desativar o HSTS.

    Include Subdomains

    Estende a política de HSTS a todos os subdomínios. Ative somente após confirmar que o HTTPS está ativo em cada subdomínio.

    HSTS设置

  7. Clique em OK.

Desativar HSTS

Para desativar o HSTS, defina Expire In como 0 na caixa de diálogo Configure HSTS e clique em OK. O navegador aplicará a política atualizada na próxima solicitação HTTPS ao POP.