View a markdown version of this page

Paramètres d’origine - Amazon CloudFront

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Paramètres d’origine

Lorsque vous utilisez la CloudFront console pour créer ou mettre à jour une distribution, vous fournissez des informations sur un ou plusieurs emplacements, appelés origines, où vous stockez les versions originales de votre contenu Web. CloudFront récupère votre contenu Web depuis vos origines et le diffuse aux internautes via un réseau mondial de serveurs périphériques.

Pour connaître le nombre maximal actuel d’origines que vous pouvez créer pour une distribution ou pour demander un quota plus élevé, consultez Quotas généraux sur les distributions.

Si vous voulez supprimer une origine, vous devez d’abord modifier ou supprimer les comportements de cache associés à cette origine.

Important

Si vous supprimez une origine, confirmez que les fichiers qui étaient précédemment remis par cette origine sont disponibles dans une autre origine et que vos comportements de cache acheminent désormais ces fichiers vers la nouvelle origine.

Lorsque vous créez ou mettez à jour une distribution web, vous spécifiez les valeurs suivantes pour chaque origine.

Domaine d'origine

Le domaine d'origine est le nom de domaine DNS de la ressource où CloudFront seront obtenus les objets correspondant à votre origine, tels qu'un compartiment Amazon S3 ou un serveur HTTP. Par exemple :

  • Compartiment Amazon S3 : amzn-s3-demo-bucket.s3.us-west-2.amazonaws.com

    Note

    Si vous avez récemment créé le compartiment S3, la CloudFront distribution peut renvoyer HTTP 307 Temporary Redirect des réponses pendant 24 heures maximum. La propagation du nom du compartiment S3 à toutes les régions AWS peut prendre jusqu’à 24 heures. Lorsque la propagation est terminée, la distribution arrête automatiquement l’envoi de ces réponses de redirection ; vous n’avez pas besoin de prendre d’action. Pour plus d’informations, consultez Pourquoi Amazon S3 m’envoie-t-il une réponse de redirection temporaire HTTP 307 ? et Redirection de demande temporaire.

  • Compartiment Amazon S3 configuré en tant que site web : amzn-s3-demo-bucket.s3-website.us-west-2.amazonaws.com

  • MediaStore contenant examplemediastore.data.mediastore.us-west-1.amazonaws.com

  • MediaPackage point final examplemediapackage.mediapackage.us-west-1.amazonaws.com

  • Instance Amazon EC2 : ec2-203-0-113-25.compute-1.amazonaws.com

  • Équilibreur de charge Elastic Load Balancing : example-load-balancer-1234567890.us-west-2.elb.amazonaws.com

  • Votre propre serveur web : www.example.com

Choisissez le nom de domaine dans le champ Domaine d’origine ou saisissez le nom. Les ressources provenant des régions d’adhésion doivent être saisies manuellement. Le nom de domaine n’est pas sensible à la casse. Votre domaine d’origine doit avoir un nom DNS publiquement résolu qui achemine les demandes des clients vers les cibles via Internet.

Si vous configurez CloudFront pour vous connecter à votre site d'origine via HTTPS, l'un des noms de domaine du certificat doit correspondre au nom de domaine que vous avez spécifié pour le nom de domaine d'origine. Si aucun nom de domaine ne correspond, CloudFront renvoie le code d'état HTTP 502 (Bad Gateway) au visualiseur. Pour plus d’informations, consultez Noms de domaine dans la CloudFront distribution et dans le certificat et SSL/TLS échec de négociation entre CloudFront et un serveur d'origine personnalisé.

Note

Si vous utilisez une politique de demande d’origine qui transfère l’en-tête d’hôte de l’utilisateur à l’origine, celle-ci doit répondre avec un certificat correspondant à cet en-tête d’hôte. Pour de plus amples informations, veuillez consulter Ajouter des en-têtes de CloudFront demande.

Si votre origine est un compartiment Amazon S3, notez les points suivants :

  • Si le compartiment est configuré comme site web, entrez le point de terminaison de l’hébergement du site web statique Amazon S3 de votre compartiment ; ne sélectionnez pas le nom du compartiment dans la liste du champ Origin domain (Domaine d’origine). Le point de terminaison de l’hébergement du site web statique s’affiche dans la console Amazon S3, sur la page Properties (Propriétés) sous Static Website Hosting (Hébergement de site Web statique). Pour de plus amples informations, veuillez consulter Utilisation d’un compartiment Amazon S3 configuré en tant que point de terminaison de site web.

  • Si vous avez configuré Amazon S3 Transfer Acceleration pour votre compartiment, ne spécifiez pas le point de terminaison s3-accelerate pour Origin domain (Domaine d’origine).

  • Si vous utilisez un compartiment provenant d'un autre AWS compte et que le compartiment n'est pas configuré en tant que site Web, entrez son nom au format suivant :

    bucket-name.s3.region.amazonaws.com

    Si votre compartiment se trouve dans la région USA et que vous voulez qu’Amazon S3 route les demandes vers une installation située en Virginie du Nord, utilisez le format suivant :

    bucket-name.s3.us-east-1.amazonaws.com

  • Les fichiers doivent être accessibles au public, sauf si vous sécurisez votre contenu dans Amazon S3 à l'aide d'un contrôle CloudFront d'accès à l'origine. Pour plus d’informations sur le contrôle d’accès, consultez Restriction de l’accès à une origine Amazon S3.

Important

Si l’origine est un compartiment Amazon S3, le nom du compartiment doit être conforme aux exigences de dénomination DNS. Pour plus d’informations, consultez Limites et restrictions applicables aux compartiments dans le Guide de l’utilisateur Amazon Simple Storage Service.

Lorsque vous modifiez la valeur du domaine d'origine pour une origine, il commence CloudFront immédiatement à répliquer la modification apportée aux emplacements CloudFront périphériques. Jusqu'à ce que la configuration de distribution soit mise à jour dans un emplacement périphérique donné, CloudFront continue de transmettre les demandes à l'origine précédente. Dès que la configuration de distribution est mise à jour dans cet emplacement périphérique, les demandes CloudFront commencent à être transmises à la nouvelle origine.

Pour modifier l'origine, il n'est pas nécessaire CloudFront de remplir à nouveau les caches périphériques avec des objets provenant de la nouvelle origine. Aussi longtemps que les demandes de l'utilisateur de votre application n'ont pas changé, CloudFront continue à servir les objets qui sont déjà dans un cache périphérique tant que la durée de vie (TTL) de chaque objet n'a pas expiré ou que les objets rarement demandés n'ont pas été évincés.

Protocole (origines personnalisées uniquement)

Note

Ceci s’applique uniquement aux origines personnalisées.

La politique de protocole que vous souhaitez CloudFront utiliser lors de la récupération d'objets depuis votre origine.

Choisissez l’une des valeurs suivantes :

  • HTTP uniquement : CloudFront utilise uniquement HTTP pour accéder à l'origine.

    Important

    HTTP only (HTTP uniquement) est le paramètre par défaut lorsque l’origine est un point de terminaison d’hébergement de site web statique Amazon S3, car Amazon S3 ne prend pas en charge les connexions HTTPS pour les points de terminaison d’hébergement de sites web statiques. La CloudFront console ne prend pas en charge la modification de ce paramètre pour les points de terminaison d'hébergement de sites Web statiques Amazon S3.

  • HTTPS uniquement : CloudFront utilise uniquement HTTPS pour accéder à l'origine.

  • Match Viewer : CloudFront communique avec votre origine via HTTP ou HTTPS, selon le protocole de la demande du visualiseur. CloudFront met l'objet en cache une seule fois, même si les utilisateurs font des requêtes en utilisant à la fois les protocoles HTTP et HTTPS.

    Important

    Pour les requêtes du lecteur HTTPS qui CloudFront sont redirigées vers cette origine, l'un des noms de domaine du SSL/TLS certificat de votre serveur d'origine doit correspondre au nom de domaine que vous avez spécifié pour le domaine Origin. Sinon, CloudFront répond aux demandes du spectateur avec un code d'état HTTP 502 (Bad Gateway) au lieu de renvoyer l'objet demandé. Pour de plus amples informations, veuillez consulter Exigences relatives à l'utilisation de SSL/TLS certificats avec CloudFront.

Port HTTP

Note

Ceci s’applique uniquement aux origines personnalisées.

(Facultatif) Vous pouvez spécifier le port HTTP sur lequel l’origine personnalisée est à l’écoute. Valeurs valides : ports 80, 443, et 1024 à 65535. La valeur par défaut est le port 80.

Important

Le port 80 est le paramètre par défaut lorsque l’origine est un point de terminaison d’hébergement de site web statique Amazon S3, car Amazon S3 prend uniquement en charge le port 80 pour les points de terminaison d’hébergement de sites web statiques. La CloudFront console ne prend pas en charge la modification de ce paramètre pour les points de terminaison d'hébergement de sites Web statiques Amazon S3.

Port HTTPS

Note

Ceci s’applique uniquement aux origines personnalisées.

(Facultatif) Vous pouvez spécifier le port HTTPS sur lequel l’origine personnalisée est à l’écoute. Valeurs valides : ports 80, 443, et 1024 à 65535. La valeur par défaut est le port 443. Quand Protocol (Protocole) a la valeur HTTP only (HTTP uniquement), vous ne pouvez pas spécifier une valeur pourHTTPS port (Port HTTPS).

Minimum de protocole SSL d’origine

Note

Ceci s’applique uniquement aux origines personnalisées.

Choisissez le TLS/SSL protocole minimum que CloudFront vous pouvez utiliser pour établir une connexion HTTPS avec votre point d'origine. Les protocoles TLS inférieurs sont moins sécurisés, nous vous recommandons donc de choisir le dernier protocole TLS que votre origine prend en charge. QuandProtocol (Protocole) a la valeur HTTP only (HTTP uniquement), vous ne pouvez pas spécifier une valeur pour Minimum origin SSL protocol (Minimum de protocole SSL d’origine).

Si vous utilisez l' CloudFront API pour définir le TLS/SSL protocole CloudFront à utiliser, vous ne pouvez pas définir de protocole minimum. Au lieu de cela, vous spécifiez tous les TLS/SSL protocoles que CloudFront vous pouvez utiliser avec votre origine. Pour plus d'informations, consultez OriginSslProtocols le manuel Amazon CloudFront API Reference.

Chemin d’origine

Si vous souhaitez demander votre contenu CloudFront à partir d'un répertoire de votre origine, entrez le chemin du répertoire en commençant par une barre oblique (/). CloudFront ajoute le chemin du répertoire à la valeur du domaine d'origine, cf-origin.example.com/production/images par exemple. N’ajoutez pas un slash (/) à la fin du chemin d’accès.

Imaginons que vous ayez, par exemple, les valeurs suivantes pour votre distribution :

  • Domaine d’origine : compartiment Amazon S3 nommé amzn-s3-demo-bucket

  • Chemin d’origine : /production

  • Noms de domaine alternatifs (CNAME) : example.com

Lorsqu'un utilisateur entre example.com/index.html dans un navigateur, il CloudFront envoie une demande à Amazon S3 pouramzn-s3-demo-bucket/production/index.html.

Lorsqu'un utilisateur entre example.com/acme/index.html dans un navigateur, il CloudFront envoie une demande à Amazon S3 pouramzn-s3-demo-bucket/production/acme/index.html.

Nom

Un nom est une chaîne qui identifie de façon unique cette origine dans cette distribution. Si vous créez des comportements de cache en plus du comportement de cache par défaut, vous utilisez le nom que vous spécifiez ici pour identifier l'origine CloudFront vers laquelle vous souhaitez acheminer une demande lorsque celle-ci correspond au modèle de chemin correspondant à ce comportement de cache.

Accès à l'origine (origines Amazon S3 uniquement)

Note

Cela s’applique uniquement aux origines du compartiment Amazon S3 (celles qui n’utilisent pas le point de terminaison statique du site web S3).

Choisissez les paramètres de contrôle d'accès d'Origin (recommandés) si vous souhaitez permettre de restreindre l'accès à l'origine d'un compartiment Amazon S3 à des CloudFront distributions spécifiques uniquement.

Choisissez Public si l'origine du compartiment Amazon S3 est accessible au public.

Pour de plus amples informations, veuillez consulter Restriction de l’accès à une origine Amazon S3.

Pour plus d'informations sur la manière d'obliger les utilisateurs à accéder à des objets sur une origine personnalisée en utilisant uniquement CloudFront des URL, consultezRestriction de l’accès à des fichiers d’origines personnalisées.

Ajout d'en-tête personnalisé

Si vous souhaitez CloudFront ajouter des en-têtes personnalisés chaque fois qu'il envoie une demande à votre origine, spécifiez le nom de l'en-tête et sa valeur. Pour de plus amples informations, veuillez consulter Ajout d’en-têtes personnalisés aux demandes d’origine.

Pour obtenir le nombre maximum actuel d’en-têtes personnalisés que vous pouvez ajouter, la longueur maximale d’un nom et d’une valeur d’en-tête personnalisé, et la longueur totale maximale de tous les noms et valeurs d’en-tête, consultez Quotas.

Activer Origin Shield

Choisissez Oui pour activer CloudFront Origin Shield. Pour plus d'informations au sujet de Origin Shield, consultez Utiliser Amazon CloudFront Origin Shield.

Tentatives de connexion

Vous pouvez définir le nombre de CloudFront tentatives de connexion à l'origine. Vous pouvez spécifier 1, 2 ou 3 tentatives. Le nombre par défaut (sauf indication contraire) est 3.

Utilisez ce paramètre conjointement avec le délai de connexion pour spécifier le temps d' CloudFront attente avant de tenter de vous connecter à l'origine secondaire ou de renvoyer une réponse d'erreur au visualiseur. Par défaut, CloudFront attend 30 secondes (3 tentatives de 10 secondes chacune) avant de tenter de se connecter à l'origine secondaire ou de renvoyer une réponse d'erreur. Vous pouvez réduire ce délai en spécifiant moins de tentatives, un délai d’attente de connexion plus court, ou les deux.

Si le nombre de tentatives de connexion spécifié CloudFront échoue, effectuez l'une des opérations suivantes :

  • Si l'origine fait partie d'un groupe d'origine, CloudFront tente de se connecter à l'origine secondaire. Si le nombre spécifié de tentatives de connexion à l'origine secondaire échoue, CloudFront renvoie une réponse d'erreur au visualiseur.

  • Si l'origine ne fait pas partie d'un groupe d'origine, CloudFront renvoie une réponse d'erreur au visualiseur.

Pour une origine personnalisée (y compris un compartiment Amazon S3 configuré avec un hébergement de site Web statique), ce paramètre spécifie également le nombre de CloudFront tentatives d'obtention d'une réponse de la part de l'origine. Pour de plus amples informations, veuillez consulter Délai de réponse.

Délai de connexion

Le délai de connexion est le nombre de secondes qui CloudFront s'écoulent lors de la tentative d'établissement d'une connexion avec l'origine. Vous pouvez spécifier un nombre de secondes compris entre 1 et 10 (inclus). Le délai d’expiration par défaut (sauf indication contraire) est de 10 secondes.

Utilisez ce paramètre conjointement avec les tentatives de connexion pour spécifier le temps d' CloudFront attente avant de tenter de vous connecter à l'origine secondaire ou avant de renvoyer une réponse d'erreur au visualiseur. Par défaut, CloudFront attend 30 secondes (3 tentatives de 10 secondes chacune) avant de tenter de se connecter à l'origine secondaire ou de renvoyer une réponse d'erreur. Vous pouvez réduire ce délai en spécifiant moins de tentatives, un délai d’attente de connexion plus court, ou les deux.

Si CloudFront aucune connexion à l'origine n'est établie dans le délai de secondes spécifié, effectuez CloudFront l'une des opérations suivantes :

  • Si le nombre de tentatives de connexion spécifié est supérieur à 1, CloudFront essaie à nouveau d'établir une connexion. CloudFront essaie jusqu'à 3 fois, selon la valeur des tentatives de connexion.

  • Si toutes les tentatives de connexion échouent et que l'origine fait partie d'un groupe d'origine, CloudFront tente de se connecter à l'origine secondaire. Si le nombre spécifié de tentatives de connexion à l'origine secondaire échoue, CloudFront renvoie une réponse d'erreur au visualiseur.

  • Si toutes les tentatives de connexion échouent et que l'origine ne fait pas partie d'un groupe d'origine, CloudFront renvoie une réponse d'erreur au visualiseur.

Délai de réponse

Le délai de réponse de l’origine, également appelé délai de demande à l’origine ou délai d’attente des opérations de lecture depuis l’origine, s’applique aux deux valeurs suivantes :

  • Combien de temps (en secondes) CloudFront attend une réponse après avoir transféré une demande à l'origine.

  • Temps d' CloudFront attente (en secondes) entre la réception d'un paquet de réponse de l'origine et la réception du paquet suivant.

Astuce

Si vous souhaitez augmenter la valeur de délai de réponse de l’origine parce que les utilisateurs rencontrent des erreurs de code d’état HTTP 504, envisagez d’explorer d’autres moyens pour éliminer ces erreurs avant de modifier la valeur de délai. Consultez les suggestions de dépannage dans Code d’état HTTP 504 (Délai d’attente de passerelle expiré).

CloudFront le comportement dépend de la méthode HTTP utilisée dans la requête du visualiseur :

  • GETet HEAD demandes : si l'origine ne répond pas ou cesse de répondre dans le délai imparti, interrompt CloudFront la connexion. CloudFront essaie à nouveau de se connecter en fonction de la valeur deTentatives de connexion.

  • DELETE,OPTIONS, PATCHPUT, et POST requêtes : si l'origine ne répond pas pendant la durée du délai de lecture, interrompt CloudFront la connexion et n'essaie pas à nouveau de contacter l'origine. Le client peut soumettre à nouveau la demande si nécessaire.

Délai d’exécution de la réponse

Note

Le délai d’exécution de la réponse ne prend pas en charge la fonctionnalité de déploiement continu.

Durée (en secondes) pendant laquelle une demande provenant CloudFront de l'origine peut rester ouverte et attendre une réponse. Si la réponse complète n'est pas reçue de l'origine à ce moment-là, CloudFront met fin à la connexion.

Contrairement au délai de réponse, qui est le temps d'attente pour les paquets de réponse individuels, le délai d'achèvement de la réponse est le temps maximum autorisé pour que CloudFront la réponse soit terminée. Vous pouvez utiliser ce paramètre pour vous assurer qu'il CloudFront n'attend pas indéfiniment une origine lente ou qui ne répond pas, même si d'autres paramètres de délai autorisent une attente plus longue.

Ce délai d’attente maximal inclut ce que vous avez défini pour les autres paramètres de délai d’attente ainsi que le nombre de Tentatives de connexion effectuées pour chaque nouvelle tentative. Vous pouvez utiliser ces paramètres conjointement pour spécifier la durée d' CloudFront attente de la demande complète et le moment où mettre fin à la demande, qu'elle soit terminée ou non.

Par exemple, si vous définissez les paramètres suivants :

  • Tentatives de connexion définies sur 3

  • Délai de connexion défini sur 10 secondes

  • Délai de réponse défini sur 30 secondes

  • Délai d’exécution de la réponse défini sur 60 secondes

Cela signifie qu' CloudFront il essaiera de se connecter à l'origine (jusqu'à 3 tentatives au total), chaque tentative de connexion expirant 10 secondes. Une fois connecté, CloudFront il faudra attendre jusqu'à 30 secondes pour que l'origine réponde à la demande jusqu'à ce qu'elle reçoive le dernier paquet de la réponse.

Quel que soit le nombre de tentatives de connexion ou le délai de réponse, la connexion CloudFront sera interrompue si la réponse complète de l'origine prend plus de 60 secondes. CloudFront renverra ensuite au visualiseur une réponse Code d’état HTTP 504 (Délai d’attente de passerelle expiré) d'erreur ou une réponse d'erreur personnalisée si vous en avez spécifié une.

Remarques
  • Si vous définissez une valeur pour le délai d’exécution de la réponse, celle-ci doit être égale ou supérieure à la valeur du Délai de réponse (délai de lecture d’origine).

  • Si vous ne définissez pas de valeur pour le délai d'achèvement de la réponse, CloudFront aucune valeur maximale n'est appliquée.

Keep-alive timeout (origines personnalisées et VPC uniquement)

Le délai de maintien en vie est la durée (en secondes) pendant laquelle vous CloudFront essayez de maintenir une connexion avec votre origine personnalisée après avoir obtenu le dernier paquet d'une réponse. Maintenir une connexion persistante permet de gagner le temps requis pour ré-établir la connexion TCP et établir une autre liaison TLS pour les demandes ultérieures. Augmenter le délai d’inactivité contribue à améliorer la métrique de demande par connexion pour les distributions.

Note

Pour que la valeur du Keep-alive délai d'attente soit prise en compte, votre origine doit être configurée pour autoriser les connexions persistantes.

Quotas de délai de réponse et d’attente des connexions actives

Si vous demandez une augmentation du délai d'attente pour votre Compte AWS, mettez à jour les origines de votre distribution afin qu'elles aient les valeurs de délai de réponse et de délai de maintien en vie souhaitées. Une augmentation de quota pour votre compte ne met pas automatiquement à jour vos origines. Par exemple, si vous utilisez une fonction Lambda@Edge pour définir un délai d’attente des connexions actives de 90 secondes, l’origine doit déjà être configurée avec un délai d’attente des connexions actives d’au moins 90 secondes. Dans le cas contraire, votre fonction Lambda@Edge risque de ne pas s’exécuter.

Pour en savoir plus sur les quotas des distributions, y compris la procédure pour demander une augmentation, consultez Quotas généraux sur les distributions.