View a markdown version of this page

Utilisation d’URL personnalisées en ajoutant des noms de domaine alternatifs (CNAME) - Amazon CloudFront

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation d’URL personnalisées en ajoutant des noms de domaine alternatifs (CNAME)

Lorsque vous créez une distribution, CloudFront indiquez un nom de domaine pour celle-ci, tel que d111111abcdef8.cloudfront.net. Au lieu d’utiliser le nom de domaine fourni, vous pouvez utiliser un nom de domaine alternatif (également appelé CNAME).

Pour découvrir comment utiliser votre propre nom de domaine, par exemple, www.example.com, consultez les rubriques suivantes :

Exigences relatives à l’utilisation de noms de domaines alternatifs

Lorsque vous ajoutez un autre nom de domaine, tel que www.example.com, à une CloudFront distribution, les exigences suivantes sont les suivantes :

Les noms de domaines alternatifs doivent être en minuscules

Tous les noms de domaines alternatifs (CNAME) doivent être en minuscules.

Les noms de domaines alternatifs doivent être couverts par un certificat TLS valide

Pour ajouter un nom de domaine alternatif (CNAME) à une CloudFront distribution, vous devez joindre à votre distribution un certificat TLS fiable et valide qui couvre le nom de domaine alternatif. Cela garantit que seules les personnes ayant accès au certificat de votre domaine peuvent s'associer à CloudFront un CNAME lié à votre domaine.

Un certificat sécurisé est un certificat émis par AWS Certificate Manager (ACM) ou par une autre autorité de certification (CA) valide. Vous pouvez utiliser un certificat auto-signé pour valider un CNAME existant, mais pas pour un nouveau CNAME. CloudFront prend en charge les mêmes autorités de certification que Mozilla. Pour obtenir la liste actuelle, consultez Liste des certificats CA inclus dans Mozilla. Pour en savoir plus sur les certificats intermédiaires lors de l’utilisation d’une autorité de certification tierce, consultezCertificats intermédiaires.

Pour vérifier un autre nom de domaine à l'aide du certificat que vous attachez, y compris des noms de domaine alternatifs contenant CloudFront des caractères génériques, vérifiez le nom alternatif du sujet (SAN) sur le certificat. Le nom de domaine alternatif que vous ajoutez doit être couvert par le SAN.

Note

Un seul certificat peut être associé à une CloudFront distribution à la fois.

Vous prouvez que vous êtes autorisé à ajouter un nom de domaine alternatif spécifique à votre distribution en effectuant l’une des actions suivantes :

  • Attacher un certificat qui inclut le nom de domaine alternatif, comme product-name.example.com.

  • Attachement d’un certificat qui inclut un caractère générique * au début d’un nom de domaine, afin de couvrir plusieurs sous-domaines avec un même certificat. Lorsque vous spécifiez un caractère générique, vous pouvez ajouter plusieurs sous-domaines en tant que noms de domaines alternatifs dans CloudFront.

Les exemples suivants illustrent comment l'utilisation de caractères génériques dans les noms de domaines dans un certificat vous autorise à ajouter des noms de domaines alternatifs spécifiques dans CloudFront.

  • Vous souhaitez ajouter marketing.example.com en tant que nom de domaine alternatif. Vous répertoriez dans votre certificat le nom de domaine suivant : *.example.com. Lorsque vous joignez ce certificat à CloudFront, vous pouvez ajouter n'importe quel nom de domaine alternatif pour votre distribution qui remplace le caractère générique à ce niveau, y compris marketing.example.com. Vous pouvez également, par exemple, ajouter les noms de domaines alternatifs suivants :

    • product.example.com

    • api.example.com

    Toutefois, vous ne pouvez pas ajouter des noms de domaines alternatifs qui sont à un niveau supérieur ou inférieur au caractère générique. Par exemple, vous ne pouvez pas ajouter les noms de domaines alternatifs example.com ou marketing.product.example.com.

  • Vous souhaitez ajouter example.com en tant que nom de domaine alternatif. Pour ce faire, vous devez répertorier le nom de domaine example.com lui-même sur le certificat que vous attachez à votre distribution.

  • Vous souhaitez ajouter marketing.product.example.com en tant que nom de domaine alternatif. Pour ce faire, vous pouvez répertorier *.product.example.com sur le certificat, ou répertorier marketing.product.example.com lui-même sur le certificat.

Autorisation de modifier la configuration DNS

Lorsque vous ajoutez des noms de domaine alternatifs, vous devez créer des enregistrements CNAME pour acheminer les requêtes DNS pour les noms de domaine alternatifs vers votre CloudFront distribution. Pour ce faire, vous devez être autorisé à créer des enregistrements CNAME auprès du fournisseur de services DNS pour les noms de domaines alternatifs que vous utilisez. Cela signifie normalement que les domaines vous appartiennent, mais vous pouvez développer une application pour le propriétaire du domaine.

Noms de domaines alternatifs et HTTPS

Si vous souhaitez que les utilisateurs emploient HTTPS avec un nom de domaine alternatif, une configuration supplémentaire est nécessaire. Pour plus d’informations, consultez Utilisation de noms de domaines alternatifs et HTTPS.

Restrictions relatives à l’utilisation de noms de domaines alternatifs

Veuillez noter les restrictions suivantes relatives à l’utilisation de noms de domaines alternatifs :

Nombre maximum de noms de domaines alternatifs

Pour connaître le nombre maximum actuel de noms de domaine alternatifs que vous pouvez ajouter à une distribution ou demander un quota plus élevé (auparavant appelé limite), consultez Quotas généraux sur les distributions.

Duplication et chevauchement de noms de domaines alternatifs

Vous ne pouvez pas ajouter de nom de domaine alternatif à une CloudFront distribution si le même nom de domaine alternatif existe déjà dans une autre CloudFront distribution, même si vous êtes Compte AWS propriétaire de l'autre distribution.

Néanmoins, vous pouvez ajouter un nom de domaine alternatif à caractère générique, comme *.example.com, qui comporte (ou qui chevauche) un nom de domaine alternatif sans caractère générique, tel que www.example.com. Si des noms de domaine alternatifs se chevauchent dans deux distributions, CloudFront envoie la demande à la distribution dont le nom correspond le plus spécifiquement, quelle que soit la distribution vers laquelle pointe l'enregistrement DNS. Par exemple, marketing.domain.com est plus spécifique que *. domain.com.

Si vous possédez déjà une entrée DNS générique qui pointe vers une CloudFront distribution et que vous recevez une erreur DNS mal configurée lorsque vous essayez d'ajouter un nouveau CNAME avec un nom plus spécifique, consultez. CloudFront renvoie une erreur d'enregistrement DNS mal configurée lorsque j'essaie d'ajouter un nouveau CNAME

Détournement de domaine

CloudFront dispose d'une protection contre le fronting de domaine survenant entre différents. Compte AWS Il s'agit d'un scénario dans lequel un client non standard crée une TLS/SSL connexion à un nom de domaine dans l'un d'eux Compte AWS, puis effectue une requête HTTPS pour un nom de domaine non lié dans un autre Compte AWS.

Par exemple, la connexion TLS peut se connecter à www.example.com, puis émettre une demande pour www.exemple.org.

Pour déterminer si une demande est dirigée vers un domaine, effectuez CloudFront les vérifications suivantes :

  • L’extension SNI est identique à l’en-tête Host de la demande HTTP

  • Le certificat appartient à la même distribution Compte AWS que la demande

  • L’Host de la demande HTTP est couvert par le certificat présenté lors de l’établissement d’une liaison TLS

Si aucune de ces conditions n'est remplie, CloudFront détermine que la demande est une interface de domaine. CloudFront rejettera la demande avec une réponse d'erreur HTTP 421.

Note

Si le client ne fournit pas l'extension SNI et obtient à la place un certificat *.cloudfront.net par défaut, il CloudFront acceptera les demandes entrantes.

Comment CloudFront identifier la distribution d'une demande

CloudFront identifie une distribution pour une requête HTTP en fonction de l'Hosten-tête. CloudFront ne dépend pas de l'adresse CloudFront IP à laquelle vous vous connectez ou de la prise de contact SNI fournie lors de la prise de contact TLS.

Lorsqu'il CloudFront reçoit une demande, il utilise la valeur de l'Hosten-tête pour faire correspondre la demande à la distribution spécifique.

Supposons que vous disposiez de deux distributions et que vous ayez mis à jour votre configuration DNS afin que les noms de domaines alternatifs soient acheminés vers les points de terminaison suivants :

  • primary.example.com pointe vers d111111primary.cloudfront.net

  • secondary.example.com pointe vers d222222secondary.cloudfront.net

Si vous faites une demande https://primary.example.com mais que vous spécifiez l'Hosten-tête comme secondary.example.com, par exemplecurl https://primary.example.com -H "Host: secondary.example.com", la demande sera acheminée vers la distribution secondaire à la place.

Ajout d’un nom de domaine alternatif sur le nœud supérieur (zone apex) pour un domaine

Lorsque vous ajoutez un autre nom de domaine à une distribution, vous créez généralement un enregistrement CNAME dans votre configuration DNS pour acheminer les requêtes DNS relatives au nom de domaine vers votre CloudFront distribution. Cependant, il n’est pas possible de créer un enregistrement CNAME pour le nœud supérieur d’un espace de nom DNS, également appelé zone apex. Le protocole DNS ne le permet pas. Par exemple, si vous enregistrez le nom DNS example.com, la zone apex est example.com. Vous ne pouvez pas créer un enregistrement CNAME pour example.com, mais vous pouvez créer des enregistrements CNAME pour www.example.com, newproduct.example.com, etc.

Si vous utilisez Route 53 comme service DNS, vous pouvez créer un jeu d’enregistrements de ressources d’alias, qui présente les avantages suivants par rapport aux enregistrements CNAME :

  • Vous pouvez créer un jeu d’enregistrements de ressources d’alias pour un nom de domaine sur le nœud supérieur (example.com).

  • Vous pouvez créer un enregistrement HTTPS pour un nom de domaine alternatif afin de permettre la négociation du protocole dans le cadre de la recherche DNS si le client le prend en charge. Pour de plus amples informations, veuillez consulter Create alias resource record set.

  • Vous ne payez pas les requêtes Route 53 lorsque vous utilisez un jeu d’enregistrements de ressources d’alias.

Note

Si vous activez IPv6, vous devez créer deux jeux d’enregistrements de ressources d’alias : un pour acheminer le trafic IPv4 (un enregistrement A) et l’autre pour acheminer le trafic IPv6 (un enregistrement AAAA). Pour plus d’informations, consultez Activation d’IPv6 (demandes des utilisateurs) dans la rubrique Référence de tous les paramètres de distribution.

Pour plus d'informations, consultez la section Routage du trafic vers une distribution CloudFront Web Amazon à l'aide de votre nom de domaine dans le manuel Amazon Route 53 Developer Guide.

Si vous n'utilisez pas Route 53 pour votre DNS, vous pouvez demander des adresses IP statiques Anycast vers lesquelles acheminer des domaines apex tels que example.com. CloudFront Pour de plus amples informations, veuillez consulter Demande d’adresses IP statiques en unidiffusion à utiliser pour la liste d’autorisation.