Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memilih cara CloudFront melayani permintaan HTTPS
Jika Anda ingin pemirsa menggunakan HTTPS dan menggunakan nama domain alternatif untuk file Anda, pilih salah satu opsi berikut untuk cara CloudFront melayani permintaan HTTPS:
-
Gunakan Indikasi Nama Server (SNI)
- Direkomendasikan -
Gunakan alamat IP khusus di setiap lokasi tepi
Bagian ini menjelaskan cara kerja setiap opsi.
Gunakan SNI untuk melayani permintaan HTTPS (berfungsi untuk sebagian besar klien)
Server Name Indication (SNI)
Ne SSL/TLS gosiasi terjadi di awal proses membangun koneksi HTTPS. Jika tidak CloudFront dapat segera menentukan domain mana permintaan tersebut, koneksi akan terputus. Saat penampil yang mendukung SNI mengirimkan permintaan HTTPS untuk konten Anda, inilah yang terjadi:
-
Penampil secara otomatis mendapatkan nama domain dari URL permintaan dan menambahkannya ke ekstensi SNI dari pesan halo klien TLS.
-
Ketika CloudFront menerima klien TLS hello, ia menggunakan nama domain di ekstensi SNI untuk menemukan CloudFront distribusi yang cocok dan mengirimkan kembali sertifikat TLS terkait.
-
Penonton dan CloudFront melakukan SSL/TLS negosiasi.
-
CloudFront mengembalikan konten yang diminta ke penampil.
Untuk daftar terkini dari browser yang mendukung SNI, lihat entri Wikipedia Indikasi Nama Server
Jika Anda ingin menggunakan SNI tetapi beberapa browser pengguna tidak mendukung SNI, Anda memiliki beberapa opsi:
-
Konfigur CloudFront asikan untuk melayani permintaan HTTPS dengan menggunakan alamat IP khusus alih-alih SNI. Untuk informasi selengkapnya, lihat Gunakan alamat IP khusus untuk melayani permintaan HTTPS (berfungsi untuk semua klien).
-
Gunakan CloudFront SSL/TLS sertifikat alih-alih sertifikat khusus. Ini mengharuskan Anda menggunakan nama CloudFront domain untuk distribusi Anda di URL untuk file Anda, misalnya,
https://d111111abcdef8.cloudfront.net/logo.png.Jika Anda menggunakan CloudFront sertifikat default, pemirsa harus mendukung protokol SSL TLSv1 atau yang lebih baru. CloudFront tidak mendukung SSLv3 dengan sertifikat defaultCloudFront .
Anda juga harus mengubah SSL/TLS sertifikat yang CloudFront digunakan dari sertifikat kustom ke CloudFront sertifikat default:
-
Jika Anda belum menggunakan distribusi untuk mendistribusikan konten Anda, Anda dapat mengubah konfigurasinya. Untuk informasi selengkapnya, lihat Perbarui distribusi.
-
Jika Anda telah menggunakan distribusi untuk mendistribusikan konten, Anda harus membuat CloudFront distribusi baru dan mengubah URL untuk file Anda untuk mengurangi atau menghilangkan jumlah waktu konten Anda tidak tersedia. Untuk informasi selengkapnya, lihat Kembalikan dari SSL/TLS sertifikat kustom ke sertifikat default CloudFront.
-
-
Jika Anda dapat mengontrol browser yang digunakan pengguna, minta mereka meng-upgrade browser mereka ke browser yang mendukung SNI.
-
Gunakan HTTP alih-alih HTTPS.
Gunakan alamat IP khusus untuk melayani permintaan HTTPS (berfungsi untuk semua klien)
Indikasi Nama Server (Ser Server Name Indication atau SNI) adalah salah satu cara untuk mengaitkan permintaan dengan domain. Cara lainnya adalah menggunakan alamat IP khusus. Jika Anda memiliki pengguna yang tidak dapat meng-upgrade ke browser atau klien yang dirilis setelah 2010, Anda dapat menggunakan alamat IP khusus untuk melayani permintaan HTTPS. Untuk daftar terkini dari browser yang mendukung SNI, lihat entri Wikipedia Indikasi Nama Server
penting
Jika Anda mengonfigurasi CloudFront untuk melayani permintaan HTTPS menggunakan alamat IP khusus, Anda akan dikenakan biaya bulanan tambahan. Biaya dimulai saat Anda mengaitkan SSL/TLS sertifikat Anda dengan distribusi dan Anda mengaktifkan distribusi. Untuk informasi selengkapnya tentang CloudFront harga, lihat CloudFront Harga Amazon
Saat Anda mengonfigurasi CloudFront untuk melayani permintaan HTTPS dengan menggunakan alamat IP khusus CloudFront, kaitkan sertifikat Anda dengan alamat IP khusus di setiap lokasi CloudFront tepi. Saat penampil mengirimkan permintaan HTTPS untuk konten Anda, inilah yang terjadi:
-
DNS mengarahkan permintaan ke alamat IP untuk distribusi Anda di lokasi edge yang berlaku.
-
Jika permintaan klien menyediakan ekstensi SNI dalam
ClientHellopesan, CloudFront mencari distribusi yang terkait dengan SNI tersebut.-
Jika ada kecocokan, tang CloudFront gapi permintaan dengan SSL/TLS sertifikat.
-
Jika tidak ada kecocokan CloudFront , gunakan alamat IP sebagai gantinya untuk mengidentifikasi distribusi Anda dan untuk menentukan SSL/TLS sertifikat mana yang akan dikembalikan ke penampil.
-
-
Penampil dan CloudFront melakukan SSL/TLS negosiasi menggunakan SSL/TLS sertifikat Anda.
-
CloudFront mengembalikan konten yang diminta ke penampil.
Metode ini berfungsi untuk setiap permintaan HTTPS, terlepas dari browser atau penampil lain yang digunakan pengguna.
catatan
IP khusus bukanlah IP statis dan dapat berubah seiring waktu. Alamat IP yang dikembalikan untuk lokasi tepi dialokasikan secara dinamis dari rentang alamat IP dari daftar server CloudFront tepi.
Rentang alamat IP untuk server CloudFront tepi dapat berubah. Untuk diberitahu tentang perubahan alamat IP, berlangganan Perubahan AWS Alamat IP Publik melalui Amazon SNS
Meminta izin untuk menggunakan tiga atau lebih SSL/TLS sertifikat IP khusus
Jika Anda memerlukan izin untuk mengaitkan tiga atau lebih sertifikat IP SSL/TLS khusus secara permanen CloudFront, lakukan prosedur berikut. Untuk detail lebih lanjut tentang permintaan HTTPS, lihat Memilih cara CloudFront melayani permintaan HTTPS.
catatan
Prosedur ini untuk menggunakan tiga atau lebih sertifikat IP khusus di seluruh CloudFront distribusi Anda. Nilai default-nya adalah 2. Harap diingat bahwa Anda tidak dapat mengikat lebih dari satu sertifikat SSL ke distribusi.
Anda hanya dapat mengaitkan satu SSL/TLS sertifikat ke CloudFront distribusi pada satu waktu. Jumlah ini untuk jumlah total sertifikat SSL IP khusus yang dapat Anda gunakan di semua CloudFront distribusi Anda.
Untuk meminta izin untuk menggunakan tiga atau lebih sertifikat dengan CloudFront distribusi
-
Buka Pusat Dukungan
dan membuat kasus. -
Sebutkan berapa banyak sertifikat yang Anda perlukan izin penggunaannya, dan jelaskan keadaan di dalam permintaan Anda. Kami akan memperbarui akun Anda sesegera mungkin.
-
Lanjutkan dengan prosedur berikutnya.