Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memerlukan HTTPS untuk komunikasi antara CloudFront dan asal kustom Anda
Anda dapat memerlukan HTTPS untuk komunikasi antara CloudFront dan asal Anda.
catatan
Jika asal Anda adalah bucket Amazon S3 yang dikonfigurasi sebagai titik akhir situs web, Anda tidak dapat mengonfigurasi CloudFront untuk menggunakan HTTPS dengan asal Anda karena Amazon S3 tidak mendukung HTTPS untuk titik akhir situs web.
Untuk mewajibkan HTTPS antara CloudFront dan asal Anda, ikuti prosedur dalam topik ini untuk melakukan hal berikut:
-
Pada distribusi Anda, ubah pengaturan Kebijakan Protokol Asal untuk asal itu.
-
Instal SSL/TLS sertifikat di server asal Anda (ini tidak diperlukan saat Anda menggunakan asal Amazon S3 atau sumber tertentu lainnya AWS ).
Memerlukan HTTPS untuk asal khusus
Prosedur berikut menjelaskan cara mengonfigurasi penggunaan HTTPS CloudFront untuk berkomunikasi dengan penyeimbang beban Elastic Load Balancing, instans Amazon EC2, atau sumber kustom lainnya. Untuk informasi tentang menggunakan CloudFront API untuk memperbarui distribusi, lihat UpdateDistribution di Refer ensi CloudFront API Amazon.
Untuk mengonfigurasi CloudFront agar memerlukan HTTPS antara CloudFront dan asal kustom Anda
Masuk ke Konsol Manajemen AWS dan buka CloudFront konsol dihttps://console.aws.amazon.com/cloudfront/v4/home
. -
Di panel atas CloudFront konsol, pilih ID untuk distribusi yang ingin Anda perbarui.
-
Pada tab Origins, pilih asal yang ingin Anda perbarui, lalu pilih Edit.
-
Perbarui pengaturan berikut:
- Kebijakan Protokol Asal
-
Ubah Kebijakan Protokol Asal untuk asal yang berlaku dalam distribusi Anda:
-
Hanya HTTPS — hanya CloudFront menggunakan HTTPS untuk berkomunikasi dengan asal kustom Anda.
-
Match Viewer — CloudFront berkomunikasi dengan asal kustom Anda menggunakan HTTP atau HTTPS, tergantung pada protokol permintaan penampil. Misalnya, jika Anda memilih Penamp il Men coco kkan untuk Kebijakan Protokol Asal dan penampil menggunakan HTTPS untuk meminta objek CloudFront, CloudFront juga menggunakan HTTPS untuk meneruskan permintaan ke asal Anda.
Pilih Penampil Kecocokan hanya jika Anda menentukan Arahkan ulang HTTP ke HTTPS atau HTTPS Saja untuk Kebijakan Protokol Penampil.
CloudFront menyimpan objek hanya sekali bahkan jika pemirsa membuat permintaan menggunakan protokol HTTP dan HTTPS.
-
- Protokol SSL Asal
-
Pilih Protokol SSL Asal untuk asal yang berlaku dalam distribusi Anda. Protokol SSLv3 kurang aman, jadi kami menyarankan Anda untuk memilih SSLv3 hanya jika asal Anda tidak TLSv1 mendukung atau lebih baru. Jabat tangan TLSv1 kompatibel mundur dan maju dengan SSLv3, tetapi dan yang lebih baru tidak. TLSv1.1 Bila Anda memilih SSLv3, CloudFront hanya mengirimkan permintaan jabat tangan SSLv3.
-
Pilih Simpan perubahan.
-
Ulangi langkah 3 hingga 5 untuk setiap asal tambahan yang ingin Anda perlukan HTTPS antara CloudFront dan asal kustom Anda.
-
Konfirmasikan hal berikut sebelum menggunakan konfigurasi yang diperbarui dalam lingkungan produksi:
-
Pola jalur dalam setiap perilaku cache hanya berlaku untuk permintaan yang ingin digunakan penampil dengan HTTPS.
-
Perilaku cache tercantum dalam urutan yang CloudFront ingin Anda evaluasi. Untuk informasi selengkapnya, lihat Pola jalur.
-
Perilaku singgahan sedang mengarahkan permintaan ke asal-usul perubahan Kebijakan Protokol Asal untuk.
-
Menginstal SSL/TLS sertifikat pada asal kustom Anda
Anda dapat menggunakan SSL/TLS sertifikat dari sumber berikut pada asal kustom Anda:
-
Jika asal Anda adalah penyeimbang beban Elastic Load Balancing, Anda bisa menggunakan sertifikat yang disediakan oleh AWS Certificate Manager (ACM). Anda juga dapat menggunakan sertifikat yang ditandatangani oleh otoritas sertifikat pihak ketiga tepercaya dan diimpor ke ACM.
-
Untuk sumber selain penyeimbang beban Elastic Load Balancing, Anda harus menggunakan sertifikat yang ditandatangani oleh otoritas sertifikat pihak ketiga tepercaya (CA), misalnya, Comodo,DigiCert, atau Symantec.
Sertifikat yang dikembalikan dari asal harus menyertakan salah satu nama domain berikut:
-
Nama domain di bidang domain asal (
DomainNamebidang di CloudFront API). -
Nama domain di
Hostheader, jika perilaku cache dikonfigurasi untuk meneruskanHostheader ke asal.
Saat CloudFront menggunakan HTTPS untuk berkomunikasi dengan asal Anda, CloudFront memverifikasi bahwa sertifikat dikeluarkan oleh otoritas sertifikat tepercaya. CloudFront mendukung otoritas sertifikat yang sama dengan Mozilla. Untuk daftar saat ini, lihat Daftar Sertifikat CA yang Disertakan Mozilla
penting
Jika server asal mengembalikan sertifikat kedaluwarsa, sertifikat tidak valid, atau sertifikat yang ditandatangani sendiri, atau jika server asal mengembalikan rantai sertifikat dalam urutan yang salah, CloudFront memutuskan koneksi TCP, mengembalikan kode status HTTP 502 (Bad Gateway) ke penampil, dan menetapkan X-Cache header ke. Error from cloudfront Juga, jika rantai lengkap sertifikat, termasuk sertifikat perantara, tidak ada, put CloudFront uskan koneksi TCP.