View a markdown version of this page

Choisissez la manière dont CloudFront les requêtes HTTPS sont traitées - Amazon CloudFront

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Choisissez la manière dont CloudFront les requêtes HTTPS sont traitées

Si vous souhaitez que vos utilisateurs utilisent le protocole HTTPS et utilisent d'autres noms de domaine pour vos fichiers, choisissez l'une des options suivantes pour définir la manière dont les CloudFront requêtes HTTPS sont traitées :

Cette section explique le mode de fonctionnement de chaque option.

Utilisation d’une extension SNI pour traiter les demandes HTTPS (fonctionne pour la plupart des clients)

Server Name Indication (SNI) est une extension du protocole TLS prise en charge par les navigateurs et les clients lancés après 2010. Si vous configurez CloudFront pour traiter les requêtes HTTPS à l'aide du SNI, CloudFront associez votre nom de domaine alternatif à une adresse IP pour chaque emplacement périphérique. Lorsqu’un utilisateur envoie une demande HTTPS pour votre contenu, DNS achemine la demande vers l’adresse IP de l’emplacement périphérique correct. L'adresse IP de votre nom de domaine est déterminée lors de la négociation de la SSL/TLS poignée de main ; l'adresse IP n'est pas dédiée à votre distribution.

La SSL/TLS négociation a lieu au début du processus d'établissement d'une connexion HTTPS. S'il n'est pas CloudFront possible de déterminer immédiatement à quel domaine concerne la demande, la connexion est interrompue. Lorsqu’une visionneuse prenant en charge SNI envoie une requête HTTPS pour obtenir votre contenu, voici ce qui se passe :

  1. L’utilisateur récupère automatiquement le nom de domaine à partir de l’URL de la demande et l’ajoute à l’extension SNI du message TLS client hello.

  2. Lorsqu'il CloudFront reçoit le client TLS hello, il utilise le nom de domaine dans l'extension SNI pour trouver la CloudFront distribution correspondante et renvoie le certificat TLS associé.

  3. Le spectateur et la CloudFront SSL/TLS négociation sont effectués.

  4. CloudFront renvoie le contenu demandé au visualiseur.

Pour une liste actuelle des navigateurs qui prennent en charge l’extension SNI, consultez l’entrée Server Name Indication de Wikipedia.

Si vous souhaitez utiliser l’extension SNI mais que certains navigateurs de vos utilisateurs ne la prennent pas en charge, vous disposez des solutions suivantes :

  • Configurez CloudFront pour traiter les requêtes HTTPS en utilisant des adresses IP dédiées au lieu du SNI. Pour de plus amples informations, veuillez consulter Utilisation d’une adresse IP dédiée pour traiter les demandes HTTPS (fonctionne pour tous les clients).

  • Utilisez le CloudFront SSL/TLS certificat au lieu d'un certificat personnalisé. Cela nécessite que vous utilisiez le nom de CloudFront domaine de votre distribution dans les URL de vos fichiers, par exemplehttps://d111111abcdef8.cloudfront.net/logo.png.

    Si vous utilisez le CloudFront certificat par défaut, les utilisateurs doivent prendre en charge le protocole SSL TLSv1 ou version ultérieure. CloudFront ne prend pas en charge le protocole SSLv3 avec le certificat par défautCloudFront .

    Vous devez également modifier le SSL/TLS certificat que CloudFront vous utilisez, passant d'un certificat personnalisé à un CloudFront certificat par défaut :

    • Si vous n’avez pas utilisé votre distribution pour transmettre votre contenu, vous pouvez juste modifier la configuration. Pour de plus amples informations, veuillez consulter Mettre à jour une distribution.

    • Si vous avez utilisé votre distribution pour diffuser votre contenu, vous devez créer une nouvelle CloudFront distribution et modifier les URL de vos fichiers afin de réduire ou d'éliminer la durée pendant laquelle votre contenu n'est pas disponible. Pour de plus amples informations, veuillez consulter Revenir d'un SSL/TLS certificat personnalisé au certificat par défaut CloudFront.

  • Si vous pouvez contrôler le navigateur employé par vos utilisateurs, demandez-leur de mettre leur navigateur à niveau afin qu’il accepte l’extension SNI.

  • Utilisez HTTP au lieu de HTTPS.

Utilisation d’une adresse IP dédiée pour traiter les demandes HTTPS (fonctionne pour tous les clients)

L’utilisation d’une extension SNI (Server Name Indication) est une façon d’associer une demande à un domaine. Une autre méthode consiste à utiliser une adresse IP dédiée. Si vous avez des utilisateurs qui ne peuvent pas effectuer une mise à niveau vers un navigateur ou un client lancé après 2010, vous pouvez utiliser une adresse IP dédiée pour servir les demandes HTTPS. Pour une liste actuelle des navigateurs qui prennent en charge l’extension SNI, consultez l’entrée Server Name Indication de Wikipedia.

Important

Si vous configurez CloudFront pour traiter les requêtes HTTPS à l'aide d'adresses IP dédiées, des frais mensuels supplémentaires vous seront facturés. Les frais commencent lorsque vous associez votre SSL/TLS certificat à une distribution et que vous activez la distribution. Pour plus d'informations sur la CloudFront tarification, consultez la page CloudFront Tarification Amazon. Consultez également Using the Same Certificate for Multiple CloudFront Distributions.

Lorsque vous configurez CloudFront pour traiter les requêtes HTTPS à l'aide d'adresses IP dédiées, CloudFront associe votre certificat à une adresse IP dédiée dans chaque emplacement CloudFront périphérique. Lorsqu’une visionneuse envoie une requête HTTPS pour obtenir votre contenu, voici ce qui se passe :

  1. DNS achemine la requête à l’adresse IP de votre distribution dans l’emplacement périphérique concerné.

  2. Si une demande client fournit l'extension SNI dans le ClientHello message, CloudFront recherche une distribution associée à ce SNI.

    • S'il y a une correspondance, CloudFront répond à la demande avec le SSL/TLS certificat.

    • S'il n'y a pas de correspondance, CloudFront utilise plutôt l'adresse IP pour identifier votre distribution et déterminer quel SSL/TLS certificat renvoyer à l'utilisateur.

  3. Le visualiseur et CloudFront effectuez SSL/TLS la négociation à l'aide de votre SSL/TLS certificat.

  4. CloudFront renvoie le contenu demandé au visualiseur.

Cette méthode fonctionne pour toutes les requêtes HTTPS, quel que soit le navigateur ou autre client employé par l’utilisateur.

Note

Les adresses IP dédiées ne sont pas des adresses IP statiques et peuvent changer au fil du temps. L'adresse IP renvoyée pour l'emplacement périphérique est allouée dynamiquement à partir des plages d'adresses IP de la liste des serveurs CloudFront périphériques.

Les plages d'adresses IP des serveurs CloudFront Edge sont susceptibles de changer. Pour être informé des changements d'adresse IP, abonnez-vous à AWS Public IP Address Changes via Amazon SNS.

Demandez l'autorisation d'utiliser au moins trois SSL/TLS certificats IP dédiés

Si vous avez besoin d'une autorisation pour associer de façon permanente au moins trois certificats IP SSL/TLS dédiés à CloudFront, effectuez la procédure suivante. Pour de plus amples informations sur les requêtes HTTPS, consultez Choisissez la manière dont CloudFront les requêtes HTTPS sont traitées.

Note

Cette procédure permet d'utiliser au moins trois certificats IP dédiés dans vos CloudFront distributions. La valeur par défaut est 2. N’oubliez pas que vous ne pouvez pas lier plusieurs certificats SSL à une distribution.

Vous ne pouvez associer qu'un seul SSL/TLS certificat à une CloudFront distribution à la fois. Ce nombre correspond au nombre total de certificats IP SSL dédiés que vous pouvez utiliser dans toutes vos CloudFront distributions.

Pour demander l'autorisation d'utiliser trois certificats ou plus avec une CloudFront distribution
  1. Accédez au Centre de support et créez une demande.

  2. Indiquez le nombre de certificats dont vous avez besoin et décrivez les circonstances de votre demande. Nous mettrons votre compte à jour dès que possible.

  3. Poursuivez avec la procédure suivante.