View a markdown version of this page

Erfordern Sie HTTPS für die Kommunikation zwischen Zuschauern und CloudFront - Amazon CloudFront

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erfordern Sie HTTPS für die Kommunikation zwischen Zuschauern und CloudFront

Sie können ein oder mehrere Cache-Verhaltensweisen in Ihrer CloudFront Distribution so konfigurieren, dass HTTPS für die Kommunikation zwischen Zuschauern und erforderlich ist CloudFront. Sie können auch ein oder mehrere Cache-Verhalten so konfigurieren, dass sowohl HTTP als auch HTTPS zulässig sind, sodass HTTPS für einige Objekte CloudFront erforderlich ist, für andere jedoch nicht. Die Konfigurationsschritte variieren je nachdem, welchen Domänennamen Sie in Objekt-URLs verwenden:

  • Wenn Sie den Domänennamen verwenden, der Ihrer Distribution CloudFront zugewiesen wurde, z. B. d111111abcdef8.cloudfront.net, ändern Sie die Viewer-Protokollrichtlinieneinstellung für ein oder mehrere Cacheverhalten so, dass HTTPS-Kommunikation erforderlich ist. CloudFront Stellt in dieser Konfiguration das Zertifikat bereit. SSL/TLS

    Informationen zum Ändern des Werts von Viewer Protocol Policy mithilfe der CloudFront Konsole finden Sie weiter unten in diesem Abschnitt.

    Informationen darüber, wie Sie die CloudFront API verwenden, um den Wert des ViewerProtocolPolicy Elements zu ändern, finden Sie UpdateDistribution in der CloudFront Amazon-API-Referenz.

  • Wenn Sie einen eigenen Domänennamen, z. B. beispiel.com, verwenden, müssen Sie mehrere CloudFront-Einstellungen ändern. Sie müssen außerdem ein von AWS Certificate Manager (ACM) bereitgestelltes SSL/TLS Zertifikat verwenden oder ein Zertifikat von einer Drittanbieter-Zertifizierungsstelle in ACM oder den IAM-Zertifikatsspeicher importieren. Weitere Informationen finden Sie unter Verwenden von alternativen Domainnamen und HTTPS.

Anmerkung

Wenn Sie sicherstellen möchten, dass die Objekte, von denen die Zuschauer erhalten, verschlüsselt CloudFront wurden, als CloudFront sie von Ihrem Ursprung abgerufen wurden, verwenden Sie immer HTTPS zwischen CloudFront und Ihrem Ursprung. Wenn Sie kürzlich zwischen CloudFront und Ihrem Ursprung von HTTP zu HTTPS gewechselt haben, empfehlen wir Ihnen, Objekte an CloudFront Edge-Standorten für ungültig zu erklären. CloudFront gibt ein Objekt an einen Viewer zurück, unabhängig davon, ob das vom Viewer verwendete Protokoll (HTTP oder HTTPS) mit dem Protokoll übereinstimmt, CloudFront mit dem das Objekt abgerufen wurde. Weitere Informationen zum Entfernen oder Ersetzen von Objekten in einer Verteilung finden Sie unter Inhalte hinzufügen, entfernen oder ersetzen, die CloudFront verbreiten.

Erzwingen von HTTPS für Viewer

Gehen Sie wie folgt vor, um HTTPS zwischen Viewern und CloudFront für ein oder mehrere Cache-Verhaltensweisen vorzuschreiben.

Um CloudFront zu konfigurieren, dass HTTPS zwischen Viewern und erforderlich ist CloudFront
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die CloudFront Konsole unterhttps://console.aws.amazon.com/cloudfront/v4/home.

  2. Wählen Sie im oberen Bereich der CloudFront Konsole die ID für die Distribution aus, die Sie aktualisieren möchten.

  3. Wählen Sie auf der Registerkarte Verhaltensweisen das zu aktualisierende Cacheverhalten und anschließend Bearbeiten aus.

  4. Geben Sie einen der folgenden Werte für Viewer-Protokollrichtlinie an:

    Redirect HTTP to HTTPS

    Viewer können beide Protokolle verwenden. HTTP GET und HEAD Anfragen werden automatisch zu HTTPS-Anfragen umgeleitet. CloudFront gibt den HTTP-Statuscode 301 (Moved Permanently) zusammen mit der neuen HTTPS-URL zurück. Der Viewer sendet die Anfrage dann erneut CloudFront unter Verwendung der HTTPS-URL.

    Wichtig

    Wenn SiePOST,, PUT DELETEOPTIONS, oder PATCH über HTTP mit einem HTTP-zu-HTTPS-Cache-Verhalten und einer Anforderungsprotokollversion von HTTP 1.1 oder höher senden, CloudFront leitet die Anfrage an eine HTTPS-Stelle mit dem HTTP-Statuscode 307 weiter (Temporäre Weiterleitung). Dies gewährleistet, dass die Anforderung erneut unter Verwendung derselben Methode und derselben Nutzdaten an den neuen Speicherort gesendet wird.

    Wenn SiePOST,, PUT DELETEOPTIONS, oder PATCH Anfragen über HTTP an den HTTPS-Cache mit einer Version des Anforderungsprotokolls unter HTTP 1.1 senden, wird der HTTP-Statuscode 403 (Verboten) CloudFront zurückgegeben.

    Wenn ein Viewer eine HTTP-Anforderung veranlasst, die an eine HTTPS-Adresse umgeleitet wird, berechnet CloudFront Gebühren für beide Anforderungen. Bei der HTTP-Anfrage fallen nur Gebühren für die Anfrage und für die Header an, die an den Viewer CloudFront zurückgegeben werden. Bezüglich der HTTPS-Anforderung fallen Gebühren für die Anforderung sowie für die vom Ursprung zurückgegebenen Header und das Objekt an, das vom Ursprung zurückgegeben wird.

    Nur HTTPS

    Viewer können auf Ihre Inhalte nur zugreifen, wenn sie HTTPS verwenden. Wenn ein Viewer eine HTTP-Anfrage anstelle einer HTTPS-Anfrage sendet, CloudFront gibt er den HTTP-Statuscode 403 (Forbidden) zurück und gibt das Objekt nicht zurück.

  5. Wählen Sie Änderungen speichern aus.

  6. Wiederholen Sie die Schritte 3 bis 5 für jedes weitere Cacheverhalten, für das Sie HTTPS zwischen Viewern und benötigen CloudFront.

  7. Vergewissern Sie sich, dass folgende Punkte erfüllt sind, bevor Sie die aktualisierte Konfiguration in einer Produktionsumgebung verwenden:

    • Das Pfadmuster eines jeden Cache-Verhaltens wird nur auf die Anforderungen angewendet, für die die Viewer HTTPS verwenden sollen.

    • Die Cache-Verhaltensweisen werden in der Reihenfolge aufgeführt, in der Sie sie auswerten CloudFront möchten. Weitere Informationen finden Sie unter Pfadmuster.

    • Die Cache-Verhaltensweisen leiten Anforderungen an die richtigen Ursprünge weiter.