Establecimiento de opciones de Transport Layer Security (TLS)
Las opciones de Transport Layer Security (TLS) le permiten controlar si los visitantes pueden examinar el sitio web sobre una conexión segura, y cuando lo hagan, cómo se conectará IBM Cloud® Internet Services a su servidor de origen.
Utilice la última versión del protocolo TLS (TLS 1.3) para mejorar la seguridad y el rendimiento cambiando de Off a On.
Modalidades de cifrado TLS
Establezca la modalidad TLS seleccionando una de las siguientes opciones en la lista Modalidad.
Estas opciones están ordenadas de la más segura a la menos segura (desactivada):
- Tirada de origen autenticada: (sólo para empresas)
- Extracción de origen solo HTTPS (solo Empresa)
- Firmado por entidad emisora de certificados de extremo a extremo (valor predeterminado y recomendado)
- Extremo a extremo flexible (los certificados de extremo a origen pueden ser autofirmados)
- Cliente a extremo (extremo a origen no cifrado, los certificados autofirmados no están admitidos)
- Desactivado (no recomendado)
Extracción de origen autenticado
Solo Enterprise. En este modo, se establece una conexión segura entre el visitante y CIS y una conexión segura entre CIS y su servidor web. Cuando CIS se conecta a su servidor de origen, presenta un certificado de cliente para la autenticación. Este proceso ayuda a garantizar que sólo las solicitudes autorizadas de CIS puedan acceder a su servidor de origen. Utilice este modo si desea que sólo las conexiones de confianza lleguen a su servidor. Para más información, consulte Tirada de origen autenticada.
HTTPS sólo extracción de origen
Solo Enterprise. En este modo, se establece una conexión segura entre el visitante y CIS, y una conexión segura y autenticada entre CIS y su servidor. Este modo tiene los mismos requisitos de certificado que la CA firmada de extremo a extremo. Sin embargo, actualiza todas las conexiones entre CIS y su servidor web de origen de HTTP a HTTPS, incluso si el visitante solicita el contenido original a través de HTTP.
Firma integral por CA
Este modo es la configuración predeterminada y recomendada. Se establece una conexión segura entre el visitante y CIS, y una conexión segura y autenticada entre CIS y su servidor web. Tu servidor debe estar configurado para gestionar conexiones HTTPS, con un certificado TLS válido. Este certificado debe estar firmado por una autoridad de certificación (CA), tener una fecha de caducidad futura y corresponder al nombre de dominio (nombre de host) solicitado. Utiliza este modo TLS para aplicar las mejores prácticas de seguridad, a menos que comprendas las posibles amenazas de seguridad que conlleva cambiar a uno de los modos menos estrictos.
Flexible de manera integral
En este modo, se establece una conexión segura entre su visitante y CIS, mientras que se establece una conexión segura pero no autenticada entre CIS y su servidor web. Su servidor debe estar configurado para gestionar conexiones HTTPS, como mínimo con un certificado autofirmado. Sin embargo, la autenticidad de este certificado no se verifica. CIS se conecta a su servidor web de origen cuando la dirección de su servidor web de origen está correctamente configurada en sus ajustes DNS. Utilice este modo si no puede obtener un certificado firmado por una CA. Ten en cuenta que es menos seguro comparado con el modo firmado por CA de extremo a extremo.
Cliente a extremo
En este modo, se establece una conexión cifrada segura entre su visitante y CIS, y una conexión no cifrada no segura entre CIS y su servidor web. No es necesario tener un certificado TLS en el servidor web, pero sus visitantes seguirán viendo
el sitio como habilitado para HTTPS. Esta opción no está recomendada si tiene cualquier información confidencial en el sitio web. Este modo solo sirve para redirigir el tráfico del puerto 443 ( HTTPS ) al puerto 80 ( HTTP ) y debe utilizarse únicamente como último recurso si no puedes configurar TLS en tu propio servidor web. Es menos seguro que cualquier otra opción (incluso Desactivado) y podría causar problemas cuando decidas dejar de utilizarlo.
Desactivado
En este modo, no existe conexión segura entre sus visitantes y CIS, y entre CIS y su servidor web. Los visitantes solo pueden acceder a tu sitio web a través de HTTP, y cualquier visitante que intente conectarse a HTTPS recibirá un redireccionamiento
a HTTP 301 Redirect la versión HTTP de tu sitio web. Este modo no se recomienda porque expone todos los datos y es el menos seguro en comparación con los modos anteriores.
Cifrado del tráfico: versión mínima de TLS
Establece la versión mínima de TLS para el tráfico que intente conectarse a tu sitio seleccionando una de las versiones de la lista.
Por defecto, esta versión está configurada en 1.2. Las versiones superiores de TLS ofrecen mayor seguridad, pero es posible que no sean compatibles con todos los navegadores, lo que podría impedir que algunos clientes se conecten
a tu sitio web.
Para actualizar la versión mínima de TLS con la API, consulta « Actualizar la configuración de la versión mínima de TLS ».