為CDN加速網域名稱配置HTTPS認證,能夠加密用戶端與CDN節點間的通訊鏈路,防止資料在公網傳輸中被竊取或篡改,提升業務安全。
適用範圍
配置前,需瞭解以下功能邊界和約束,以確保認證能成功部署:
購買認證:如果您沒有認證,可以選擇在SSL認證管理主控台購買正式認證。
私密金鑰要求:如果您選擇上傳自訂認證,上傳的認證私密金鑰必須無密碼保護,請先驗證私密金鑰檔案是否已去除密碼保護。
國密認證(SM2):CDN控制台目前不支援直接配置SM2國密雙證認證。如需使用國密認證,請通過API介面設定國密認證進行配置。
通過控制台配置
登入CDN控制台。
在左側導覽列,單擊域名管理。
在域名管理頁面,找到目標網域名稱,單擊操作列的管理。
在指定網域名稱的左側導覽列,單擊HTTPS配置。
在HTTPS证书地區,單擊修改配置。
在HTTPS设置介面,開啟HTTPS安全加速開關,並配置認證相關參數。開啟HTTPS安全加速後將產生 HTTPS 請求數計費。
如果您已在數位憑證管理服務(原SSL)中購買了認證,請選擇數位憑證管理服務,並在证书名称中選擇已購買的認證。在數位憑證管理服務中購買的認證支援批量部署至CDN平台,具體操作請參見:大量設定HTTPS認證。
說明如果無法選擇您購買的認證,請檢查已購買認證綁定的網域名稱和加速網域名稱是否一致。
如果您使用的是第三方服務商簽發的認證,請選擇自訂上傳(認證+私密金鑰),您需要在設定证书名称後,上傳認證(公開金鑰)和私钥,該認證將在阿里雲數位憑證管理服務中儲存,您可以在我的認證中查看。
自訂上傳認證對認證(公開金鑰)和私钥格式要求嚴格,可以參考上傳自訂認證處理認證(公開金鑰)和私钥。
參數
說明
证书名称
為要上傳的認證設定一個名稱。
僅支援使用英文字母、英文句號、數字、底線(
_)和短劃線(-),且不能與已有認證名稱重複。認證(公開金鑰)
填寫步驟一中認證檔案內容的PEM編碼。
私钥
填寫步驟一中私密金鑰內容的PEM編碼。由於私密金鑰資訊敏感,上傳後不支援在控制台查看或匯出,需在本地妥善保管。
單擊確定,完成配置。
通過API或CLI配置
可調用SetCdnDomainSSLCertificate介面配置。
若使用阿里雲CLI,命令樣本如下:
aliyun cdn set-cdn-domain-ssl-certificate \
--domain-name <您的加速網域名稱> \
--cert-name <認證名稱> \
--cert-id <認證ID> \
--cert-type cas \
--ssl-protocol on \
--region cn-hangzhou若上傳自訂認證,需傳入ssl-pub(公開金鑰)和ssl-pri(私密金鑰)參數,且cert-type設為upload。命令樣本如下:
aliyun cdn set-cdn-domain-ssl-certificate \
--domain-name example.com \
--cert-name yourCertName \
--cert-type upload \
--ssl-protocol on \
--ssl-pub "<認證公開金鑰PEM內容>" \
--ssl-pri "<私密金鑰PEM內容>" \
--region cn-hangzhou不要將CSR檔案內容傳入介面。CSR檔案僅用於申請認證,不能作為認證或私密金鑰使用。
上傳自訂認證
如果您擁有的是第三方服務商簽發或自簽名的認證,需要先將認證和私密金鑰處理成CDN支援的格式,然後上傳。
認證(公開金鑰)
CDN只支援上傳PEM格式的認證。其他格式的認證需要參考認證格式轉換將其轉換成PEM格式。針對不同憑證授權單位的認證,對認證內容的上傳有不同的要求:
Root CA機構頒發的認證(一個認證檔案)
使用文字編輯器即可開啟PEM格式的認證檔案,將以
-----BEGIN CERTIFICATE-----開頭和以-----END CERTIFICATE-----結尾的內容一併上傳。-----BEGIN CERTIFICATE----- [認證內容] -----END CERTIFICATE-----中級機構頒發的認證(多個認證檔案)
需將伺服器憑證、所有中間CA認證按順序拼接成一個完整的憑證鏈結檔案。檔案內容應遵循以下格式:-----BEGIN CERTIFICATE----- [伺服器憑證內容] -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- [中間CA認證內容] -----END CERTIFICATE-----
私密金鑰
私密金鑰的副檔名一般為.key或.pem。使用文字編輯器即可開啟私密金鑰檔案。不同內容的私密金鑰上傳要求區別如下:RSA私密金鑰直接上傳
如果私密金鑰內容以
-----BEGIN RSA PRIVATE KEY-----開頭,-----END RSA PRIVATE KEY-----結尾,則直接上傳私密金鑰內容。-----BEGIN RSA PRIVATE KEY----- [私密金鑰內容] -----END RSA PRIVATE KEY-----其他格式私密金鑰先轉換格式再上傳
如果您得到的是以
-----BEGIN PRIVATE KEY-----開頭,以-----END PRIVATE KEY-----結尾的私密金鑰,您需要使用OpenSSL工具的轉換命令先對私密金鑰進行轉換,然後將轉換後的私密金鑰內容按照直接上傳的操作處理。其中old_server_key.pem為轉換前的私密金鑰,new_server_key.pem為轉換後的私密金鑰。# 需要轉換的私密金鑰 -----BEGIN PRIVATE KEY----- [私密金鑰內容] -----END PRIVATE KEY-----# 轉換命令 openssl rsa -in old_server_key.pem -out new_server_key.pem對於從第三方服務商下載或申請的認證,請注意區分公開金鑰和私密金鑰檔案:
通常
.pem或.crt檔案包含公開金鑰(認證內容),.key或.private檔案包含私密金鑰。上傳時,請將公開金鑰檔案(
.pem或.crt)的內容填入"認證(公開金鑰)"欄,將私密金鑰檔案(.key或.private)的內容填入"私密金鑰"欄。切勿上傳CSR檔案(Certificate Signing Request,認證簽章要求)。CSR檔案僅用於向憑證授權單位申請認證,不能作為認證或私密金鑰上傳使用。
若使用Nginx格式認證,請確保:
認證檔案內容為PEM格式,以
-----BEGIN CERTIFICATE-----開頭;私密金鑰檔案內容為PEM格式,以
-----BEGIN RSA PRIVATE KEY-----或-----BEGIN PRIVATE KEY-----開頭;認證與私密金鑰匹配;
去除檔案中可能存在的額外空格、換行或非標準字元。
若憑證鏈結不完整,需將中間認證合并到主認證檔案中一併上傳。詳細資料,請參見認證格式說明。
驗證HTTPS配置是否生效
瀏覽器驗證:使用瀏覽器訪問
https://您的加速網域名稱。如果地址欄出現安全鎖標誌,且點擊後能看到正確的認證資訊,則表示配置成功。命令列驗證:執行
curl -I https://您的加速網域名稱,如果能正常返回200,則表示HTTPS服務可用。
關閉HTTPS安全加速
如果您不再使用HTTPS安全加速功能,可隨時在控制台關閉HTTPS安全加速。關閉HTTPS安全加速即時生效,關閉後使用HTTPS方式無法訪問資源,且不再保留認證或私密金鑰資訊。
再次開啟HTTPS安全加速時,需要重新選擇需要使用的認證。
計費說明
啟用HTTPS安全加速功能會產生額外費用。
計費項目:靜態HTTPS請求數。此費用獨立於CDN流量費,按賬戶下所有加速網域名稱產生的靜態HTTPS請求總數計費。
付費模式:支援按量後付費模式。
成本提醒:CDN下行流量包不可抵扣HTTPS請求產生的費用。
參考文檔
文檔 | 描述 |
您可以通過配置強制跳轉HTTPS功能,將用戶端到CDN節點的請求強制重新導向為更安全的HTTPS請求。 | |
開啟HSTS(HTTP Strict Transport Security)功能,您可以強制用戶端(例如:瀏覽器)使用HTTPS與CDN節點建立串連,提高安全性。 | |
CDN節點預先緩衝線上認證驗證結果並下發給用戶端,無需瀏覽器直接向CA網站查詢認證狀態,減少使用者驗證時間。 |
相關API
API | 描述 |
設定CSR檔案。 | |
擷取指定加速網域名稱認證資訊。 | |
設定某網域名稱下認證功能是否啟用及更新認證資訊。 | |
設定指定網域名稱下的HTTPS認證。 | |
根據認證資訊擷取加速網域名稱。 | |
查詢CDN認證詳細資料。 | |
擷取認證列表資訊。 | |
擷取指定認證資訊。 | |
擷取使用者所有認證資訊。 | |
擷取使用者認證到期的網域名稱數。 | |
設定國密認證。 | |
查詢國密認證列表。 | |
查詢國密認證詳情。 |