Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Richiedi HTTPS per la comunicazione tra CloudFront e la tua origine personalizzata
Puoi richiedere HTTPS per la comunicazione tra CloudFront e la tua origine.
Nota
Se la tua origine è un bucket Amazon S3 configurato come endpoint di un sito Web, non puoi configurare l'utilizzo di HTTPS con l'origine perché Amazon S3 non supporta HTTPS CloudFront per gli endpoint dei siti Web.
Per richiedere l'HTTPS tra CloudFront e la tua origine, segui le procedure descritte in questo argomento per effettuare le seguenti operazioni:
-
Nella distribuzione, modifica l'impostazione Policy protocollo di origine per l’origine.
-
Installa un SSL/TLS certificato sul tuo server di origine (non è necessario quando usi un'origine Amazon S3 o determinate altre AWS origini).
Argomenti
Richiesta di HTTPS per origini personalizzate
La procedura seguente spiega come configurare l'uso di HTTPS CloudFront per comunicare con un sistema di bilanciamento del carico Elastic Load Balancing, un'istanza Amazon EC2 o un'altra origine personalizzata. Per informazioni sull'utilizzo dell' CloudFront API per aggiornare una distribuzione, consulta Amazon CloudFront API UpdateDistribution Reference.
Per configurare CloudFront in modo da richiedere HTTPS tra CloudFront e la tua origine personalizzata
Accedi Console di gestione AWS e apri la CloudFront console all'indirizzohttps://console.aws.amazon.com/cloudfront/v4/home
. -
Nel riquadro superiore della CloudFront console, scegli l'ID per la distribuzione che desideri aggiornare.
-
Nella scheda Origini, seleziona l'origine che desideri aggiornare, quindi scegli Modifica.
-
Aggiorna le seguenti impostazioni:
- Origin Protocol Policy (Policy protocollo origine)
-
Cambia la Origin Protocol Policy (Policy protocollo server di origine) per i server di origine applicabili alla distribuzione:
-
Solo HTTPS: CloudFront utilizza solo HTTPS per comunicare con la tua origine personalizzata.
-
Match Viewer: CloudFront comunica con la tua origine personalizzata tramite HTTP o HTTPS, a seconda del protocollo della richiesta dello spettatore. Ad esempio, se scegli Match Viewer for Origin Protocol Policy e il visualizzatore utilizza HTTPS per richiedere un oggetto CloudFront, utilizza CloudFront anche HTTPS per inoltrare la richiesta all'origine.
Seleziona Match Viewer (Abbina visualizzatore) solo se specifichi Redirect HTTP to HTTPS (Reindirizza HTTP a HTTPS) o HTTPS Only (solo HTTPS) per la Viewer Protocol Policy (Policy protocollo visualizzatore).
CloudFront memorizza l'oggetto nella cache una sola volta anche se gli spettatori effettuano richieste utilizzando entrambi i protocolli HTTP e HTTPS.
-
- Protocolli origine SSL
-
Seleziona Origin SSL Protocols (Protocolli origine SSL) per i server di origine applicabili alla tua distribuzione. Il protocollo SSLv3 è meno sicuro, perciò ti consigliamo di scegliere SSLv3 solo se il server di origine non supporta TLSv1 o versioni successive. L'handshake TLSv1 è compatibile sia all'indietro che in avanti con SSLv3, ma non lo è nelle versioni successive. TLSv1.1 Quando scegli SSLv3, invia solo richieste di handshake SSLv3. CloudFront
-
Scegli Save changes (Salva modifiche).
-
Ripeti i passaggi da 3 a 5 per ogni origine aggiuntiva per la quale desideri richiedere l'HTTPS e la tua origine personalizzata. CloudFront
-
Conferma ciò che segue prima di utilizzare la configurazione aggiornata in un ambiente di produzione:
-
Il modello di percorso in ciascun comportamento cache si applica solo alle richieste per le quali desideri che i visualizzatori utilizzino una connessione HTTPS.
-
I comportamenti della cache sono elencati nell'ordine in cui CloudFront desideri valutarli. Per ulteriori informazioni, consulta Modello di percorso.
-
I comportamenti cache sono le richieste di routing ai server di origine per cui hai modificato la Origin Protocol Policy (Policy protocollo server di origine).
-
Installa un SSL/TLS certificato sulla tua origine personalizzata
Puoi utilizzare un SSL/TLS certificato proveniente dalle seguenti fonti sulla tua origine personalizzata:
-
Se l'origine è un sistema di bilanciamento del carico (load balancer) Elastic Load Balancing, è possibile utilizzare un certificato fornito da AWS Certificate Manager (ACM). Puoi inoltre utilizzare un certificato firmato da un'autorità di certificazione (CA) di terze parti affidabile e importato in ACM.
-
Per origini diverse dai sistemi di bilanciamento del carico Elastic Load Balancing, è necessario utilizzare un certificato firmato da un'autorità di certificazione (CA) di terze parti attendibile, ad esempio Comodo o SymantecDigiCert.
Il certificato restituito dall'origine deve includere uno dei seguenti nomi di dominio:
-
Il nome di dominio nel campo del dominio Origin dell'origine (il
DomainNamecampo nell'API). CloudFront -
Il nome di dominio nell’intestazione
Host, se il comportamento della cache è configurato per inoltrare l’intestazioneHostall'origine.
Quando CloudFront utilizza HTTPS per comunicare con l'origine, CloudFront verifica che il certificato sia stato rilasciato da un'autorità di certificazione attendibile. CloudFront supporta le stesse autorità di certificazione di Mozilla. Per l'elenco corrente, consulta l'elenco dei certificati CA inclusi in Mozilla
Importante
Se il server di origine restituisce un certificato scaduto, un certificato non valido o un certificato autofirmato, o se il server di origine restituisce la catena di certificati nell'ordine sbagliato, CloudFront interrompe la connessione TCP, restituisce il codice di stato HTTP 502 (Bad Gateway) al visualizzatore e imposta l'intestazione su. X-Cache Error from cloudfront Inoltre, se l'intera catena di certificati, incluso il certificato intermedio, non è presente, la connessione TCP viene interrotta. CloudFront