Com HTTPS e HTTP/2, você oferece aos usuários uma experiência de rede mais segura, rápida e fluida.
Configure HTTPS
Introdução
O Hyper Text Transfer Protocol over Secure Socket Layer (HTTPS) é um canal HTTP seguro que utiliza o protocolo SSL ou TLS para encapsulamento. O ApsaraVideo Live oferece HTTPS para acelerar a entrega de conteúdo com segurança. Você pode visualizar, desativar, ativar e edite certificados. Se um certificado estiver configurado corretamente e ativado para um domínio, o sistema aceitará solicitações HTTP e HTTPS. Caso o certificado não corresponda ao domínio ou esteja desativado, apenas solicitações HTTP serão aceitas.
Benefícios do HTTPS
Criptografa informações sensíveis, como IDs de sessão e cookies, durante a transmissão. Isso evita riscos de segurança, como vazamento de informações, caso atacantes interceptem os dados.
O HTTPS verifica a integridade dos dados durante a transmissão para proteger contra ataques man-in-the-middle (MITM), como sequestro ou adulteração de DNS e conteúdo.
Notas de uso
Configuração
|
Ação |
Descrição |
|
Disable e Enable HTTPS |
|
|
Visualize um certificado |
Você pode visualizar as informações do certificado. No entanto, a chave privada não fica visível por ser um dado sensível. Armazene seu certificado e sua chave privada com segurança. |
|
Edite um certificado |
Você pode editar um certificado. A alteração leva cerca de cinco minutos para entrar em vigor. Proceda com cautela. |
Certificados
O ApsaraVideo Live aceita dois tipos de implantação de certificados: certificados do Certificate Management Service e certificados personalizados.
Para ativar o Enable HTTPS em um domínio de streaming, envie um certificado e sua chave privada. Ambos devem estar no formato PEM.
O ApsaraVideo Live utiliza Tengine, baseado em Nginx. Portanto, aceita apenas formatos de certificado compatíveis com Nginx, como PEM.
Apenas handshakes SSL ou TLS que incluem Server Name Indication (SNI) são aceitos.
O certificado e a chave privada enviados devem corresponder entre si. Caso contrário, a validação falhará.
Atualizações de certificado levam cerca de cinco minutos para entrar em vigor.
Chaves privadas protegidas por senha não são aceitas.
Procedimento
Etapa 1: Adquirir um certificado
Para ativar o Enable HTTPS, você precisa de um certificado correspondente ao seu domínio de streaming. Se não tiver um, acesse o Certificate Management Service e clique em Buy Now. Se já possui um certificado personalizado, pule esta etapa.
Etapa 2: Configure um domínio de streaming
-
Ative o HTTPS.
Faça login no console do ApsaraVideo Live.
No painel de navegação à esquerda, clique em Domain Names. A página Domain Management será exibida.
Localize o domínio de streaming desejado e clique em Domain Settings na coluna Actions.
Clique em HTTPS Settings e ative a chave HTTPS Certificate.
-
Selecione um certificado.
Certificado do Certificate Management Service: Em Certificate Type, selecione Alibaba Cloud Security. Selecione o certificado adquirido no Certificate Management Service. Você pode selecioná-lo pelo nome para corresponder ao domínio de streaming.
-
Certificado personalizado: Em Certificate Type, selecione Others. Insira um nome para o certificado e envie o conteúdo do certificado e a chave privada. O certificado será salvo no console do Certificate Management Service e poderá ser visualizado na seção My Certificates.
NotaApenas certificados no formato PEM são aceitos.
Etapa 3: Verifique a configuração
As configurações levam cerca de um minuto para entrar em vigor em toda a rede. Para verifique se o certificado está ativo, acesse um recurso usando uma URL https://. Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado estará ativo e o HTTPS habilitado.
Configure HTTP/2
Introdução
O HTTP/2, também conhecido como HTTP 2.0, introduz recursos como multiplexação, compressão de cabeçalho, priorização de solicitações e server push. Ele resolve as limitações do HTTP 1.1 para otimizar o desempenho das solicitações, mantendo a compatibilidade com a semântica do HTTP 1.1. Navegadores modernos, como Chrome, Edge, Safari e Firefox, aceitam o protocolo HTTP/2.
Benefícios do HTTP/2
Protocolo binário: Diferente da análise baseada em texto do HTTP 1.x, o HTTP/2 divide todas as informações transmitidas em mensagens e frames menores, codificando-os em formato binário. Essa base binária permite maior extensibilidade do protocolo, como a introdução de frames para transportar dados e comandos.
Multiplexação: No HTTP 1.x, otimizações de desempenho frequentemente envolvem técnicas como uso de sprites de imagem e múltiplos domínios, pois os navegadores limitam o número de solicitações simultâneas por domínio. Quando uma página precisa carregar muitos recursos, pode ocorrer bloqueio de cabeça de fila (head-of-line blocking), forçando os recursos a aguardarem a conclusão de outras solicitações. No HTTP/2, a camada de enquadramento binário permite enviar múltiplas solicitações e respostas simultaneamente por uma conexão TCP compartilhada. O destinatário as remonta usando identificadores de fluxo e cabeçalhos. Essa técnica evita o problema de bloqueio de cabeça de fila das versões antigas do HTTP e melhora significativamente o desempenho da transmissão.
Compressão de cabeçalho: Os cabeçalhos de solicitação HTTP contêm grande quantidade de informações repetitivas. O HTTP/2 usa o formato HPACK para compressão. Tanto o cliente quanto o servidor mantêm uma tabela de índices de campos de cabeçalho. Cabeçalhos idênticos são transmitidos usando apenas seus números de índice, o que aumenta a eficiência e a velocidade.
Server push: Um servidor pode enviar múltiplas respostas para uma única solicitação do cliente. Isso permite que o servidor envie recursos para o cliente sem que este os solicite explicitamente.
Notas de uso
Antes de prosseguir, certifique-se de que o HTTPS esteja ativado.
Se estiver configurando um certificado HTTPS pela primeira vez, aguarde ele entrar em vigor antes de ativar o HTTP/2.
Se desativar o recurso de certificado HTTPS, a configuração de HTTP/2 ficará esmaecida e não poderá ser ativada.
Se ativar o HTTP/2 e depois desativar o recurso de certificado HTTPS, o HTTP/2 também será desativado automaticamente.
Ativar ou desativar HTTP/2
Faça login no console do ApsaraVideo Live.
No painel de navegação à esquerda, clique em Domain Names. A página Domain Management será exibida.
Localize o domínio de streaming desejado e clique em Domain Settings na coluna Actions.
No painel de navegação à esquerda do domínio, clique em HTTPS Settings.
Na seção HTTP/2, ative ou desative a chave HTTP/2.
Redirecionamento forçado
Antes de prosseguir, certifique-se de que o HTTPS esteja ativado.
Introdução
Se você ativou o HTTPS para seu domínio de streaming, pode configure um redirecionamento forçado para alterar automaticamente o protocolo das solicitações dos usuários finais.
Por exemplo, ao ativar o redirecionamento HTTP > HTTPS, quando um usuário final fizer uma solicitação HTTP, o servidor retornará uma resposta 301 que redireciona a solicitação para HTTPS. O código a seguir fornece um exemplo.
$ curl http://xxx xxx xxx/' -i
HTTP/1.1 301 Moved Permanently
Server: Tengine
Date: Mon, 03 Jun 2019 13:26:01 GMT
Content-Type: text/html
Content-Length: 278
Connection: keep-alive
Location: https://xxx xxx xxx/
Via: cache2.cn201[,0]
Timing-Allow-Origin: *
EagleId: 2a786b0215595683612635433e
<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<html>
<head><title>301 Moved Permanently</title></head>
<body bgcolor="white">
<h1>301 Moved Permanently</h1>
<p>The requested resource has been assigned a new permanent URI.</p>
<hr/>Powered by Tengine</body>
</html>
Procedimento
Faça login no console do ApsaraVideo Live.
No painel de navegação à esquerda, clique em Domain Names. A página Domain Management será exibida.
Localize o domínio de streaming desejado e clique em Domain Settings na coluna Actions.
No painel de navegação à esquerda do domínio, clique em .
-
Clique em Change Settings.
O botão Modifique Configuration está na seção Force Redirect.
-
Selecione um Redirect Type.
Após selecionar um tipo, clique em OK.
Tipo de redirecionamento
Descrição
Default
O sistema aceita solicitações HTTP e HTTPS.
HTTPS > HTTP
Solicitações de clientes para pontos de presença (POPs) são redirecionadas para HTTP.
HTTP > HTTPS
Solicitações de clientes para POPs são redirecionadas para HTTPS para garantir acesso seguro.
Clique em OK.
Referência de formato de certificado
Esta seção descreve os formatos de certificado aceitos pelo ApsaraVideo Live e como converter entre eles.
Certificados emitidos por autoridades certificadoras raiz
Cada certificado emitido por uma autoridade certificadora raiz é único e pode ser usado com várias plataformas de software de servidor, incluindo Apache, IIS, Nginx e Tomcat. O ApsaraVideo Live geralmente usa servidores Nginx para lidar com certificados. Arquivos de certificado normalmente usam a extensão .crt, e arquivos de chave privada geralmente usam a extensão .key.
Formato de envio do certificado:
Inclua o cabeçalho
-----BEGIN CERTIFICATE-----e o rodapé-----END CERTIFICATE-----.Cada linha deve ter 64 caracteres, exceto a última, que pode ser mais curta.
Em um ambiente Linux, um exemplo de certificado no formato PEM é apresentado a seguir.
-----BEGIN CERTIFICATE-----
MIIDRjCCAq+gAwIBAgIJAJn3ox4K13xxx
xxx
-----END CERTIFICATE-----
Certificados emitidos por autoridades certificadoras intermediárias
Certificados de autoridades intermediárias incluem múltiplos certificados. Envie-os juntos concatenando o certificado do servidor e o certificado intermediário.
Regra de concatenação: Coloque o certificado do servidor primeiro, seguido pelo certificado intermediário. Os emissores de certificados geralmente fornecem instruções específicas — siga-as atentamente.
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
Regras da cadeia de certificados:
Não deixe linhas em branco entre os certificados.
Cada certificado deve seguir o formato padrão de envio.
Requisitos de formato de chave privada RSA
Regras para chave privada RSA:
Para gerar uma chave privada localmente, execute:
openssl genrsa -out privateKey.pem 2048. Aqui,privateKey.pemé o seu arquivo de chave privada.A chave deve começar com
-----BEGIN RSA PRIVATE KEY-----e terminar com-----END RSA PRIVATE KEY-----. Envie todo o conteúdo.Cada linha deve ter 64 caracteres, exceto a última, que pode ser mais curta.
-----BEGIN RSA PRIVATE KEY-----
MIICXAIBAAKBgQDOOkt3vfjY9...
...(Private key content)...
-----END RSA PRIVATE KEY-----
Se você não gerou a chave privada usando o método descrito acima e obteve uma chave privada em um formato como -----BEGIN PRIVATE KEY----- ou -----END PRIVATE KEY-----, transforme-a da seguinte forma:
openssl rsa -in old_server_key.pem -out new_server_key.pem
Em seguida, envie o conteúdo de new_server_key.pem junto com seu certificado.
Métodos de conversão de formato de certificado
A configuração de HTTPS aceita apenas certificados no formato PEM. Converta outros formatos para PEM usando a ferramenta OpenSSL. A tabela a seguir mostra métodos comuns de conversão.
Método de conversão | Descrição |
DER para PEM | O formato DER é comum em plataformas Java.
|
P7B para PEM | O formato P7B é comum no Windows Server e Tomcat.
|
PFX para PEM | O formato PFX é comum no Windows Server.
|