Définition des options TLS (Transport Layer Security)

Les options TLS (Transport Layer Security) vous permettent de contrôler si les visiteurs peuvent naviguer ou non sur votre site Web au moyen d'une connexion sécurisée, et le cas échéant, d'indiquer la manière dont IBM Cloud® Internet Services se connecte à votre serveur d'origine.

Utilisez la dernière version du protocole TLS (TLS 1.3) pour améliorer la sécurité et les performances en passant de Off à On.

Modes de chiffrement TLS

Définissez le mode TLS en sélectionnant l'une des options suivantes dans la liste Mode.

Ces options sont énumérées dans l'ordre, de la plus sûre à la moins sûre (désactivée):

  1. Origine authentifiée(Authenticated Origin Pull ): (Enterprise only)
  2. Extraction d'origine HTTPS uniquement (Enterprise uniquement)
  3. Signé CA de bout en bout (valeur par défaut et recommandée)
  4. Souple de bout en bout (les certificats entre le serveur de périphérie et le serveur d'origine peuvent être autosignés)
  5. Client à périphérie (absence de chiffrement entre le serveur de périphérie et le serveur d'origine, absence de prise en charge des certificats autosignés)
  6. Désactivé (non recommandé)

Fonction Authenticated Origin Pull

Entreprise uniquement. Dans ce mode, une connexion sécurisée est établie entre le visiteur et CIS et une connexion sécurisée entre CIS et votre serveur web. Lorsque CIS se connecte à votre serveur d'origine, il présente un certificat client pour l'authentification. Ce processus permet de s'assurer que seules les demandes autorisées provenant de CIS peuvent accéder à votre serveur d'origine. Utilisez ce mode si vous souhaitez que seules les connexions de confiance atteignent votre serveur. Pour plus d'informations, voir Authenticated origin pull.

Extraction d'origine HTTPS uniquement

Entreprise uniquement. Dans ce mode, une connexion sécurisée est établie entre le visiteur et CIS, et une connexion sécurisée et authentifiée entre CIS et votre serveur. Ce mode a les mêmes exigences en matière de certificats que le mode signé par l'autorité de certification de bout en bout. Cependant, il met à niveau toutes les connexions entre CIS et votre serveur web d'origine de HTTP à HTTPS, même si le visiteur demande le contenu original sur HTTP.

Signé par autorité de certification de bout en bout

Ce mode est la configuration par défaut et recommandée. Une connexion sécurisée est établie entre le visiteur et CIS, et une connexion sécurisée et authentifiée entre CIS et votre serveur web. Votre serveur doit être configuré pour prendre en charge les connexions HTTPS, avec un certificat TLS valide. Ce certificat doit être signé par une autorité de certification (CA), comporter une date d'expiration postérieure à la date du jour et correspondre au nom de domaine (nom d'hôte) faisant l'objet de la demande. Utilisez ce mode TLS (sécurité maximale) pour respecter les meilleures pratiques en matière de sécurité, sauf si vous comprenez les menaces potentielles liées au passage à l'un des modes moins stricts.

Schéma d'un certificat signé de bout en bout par une autorité de certification(CA)TLS
Schéma d'un certificat signé de bout en bout par une autorité de certification (CA) TLS

Souple de bout en bout

Dans ce mode, une connexion sécurisée est établie entre votre visiteur et CIS, tandis qu'une connexion sécurisée mais non authentifiée est établie entre CIS et votre serveur web. Votre serveur doit être configuré pour gérer les connexions HTTPS, au minimum avec un certificat auto-signé. Cependant, l'authenticité de ce certificat n'est pas vérifiée. CIS se connecte à votre serveur web d'origine lorsque l'adresse de ce dernier est correctement configurée dans vos paramètres DNS. Utilisez ce mode si vous ne pouvez pas obtenir un certificat signé par une autorité de certification. N'oubliez pas qu'il est moins sûr que le mode signé de bout en bout par l'autorité de certification.

Schéma d'une solution flexible de bout en bout TLS
Schéma d'une solution flexible de bout en bout TLS

Client à périphérie

Dans ce mode, une connexion sécurisée et cryptée est établie entre votre visiteur et CIS, et une connexion non sécurisée et non cryptée entre CIS et votre serveur web. Vous n'avez pas besoin d'un certificat TLS sur votre serveur Web, mais vos visiteurs continueront de voir le site comme étant marqué HTTPS. Cette option n'est pas recommandée si votre site Web comporte des informations sensibles. Ce mode ne permet que de rediriger le trafic du port 443 ( HTTPS ) vers le port 80 ( HTTP ) et ne doit être utilisé qu'en dernier recours si vous ne parvenez pas à configurer TLS sur votre propre serveur web. Cette option est moins sécurisée que toutes les autres (même Désactivé) et peut poser des problèmes si vous décidez de ne plus l'utiliser.

Schéma de l' TLS client-periphérie
Schéma de l' client-periphérie TLS

Désactivé

Dans ce mode, aucune connexion sécurisée n'existe entre vos visiteurs et CIS, ni entre CIS et votre serveur web. Les visiteurs ne peuvent consulter votre site web que via HTTP, et tout visiteur qui tente de se connecter à HTTPS est redirigé vers HTTP 301 Redirect la version HTTP de votre site web. Ce mode n'est pas recommandé car il expose toutes les données et est moins sûr que les modes précédents.

Schéma de TLS Off
Schéma de TLS Off

Chiffrement du trafic - Version minimale de TLS

Définissez la version minimale d' TLS pour le trafic qui tente de se connecter à votre site en sélectionnant l'une des versions de la liste.

Par défaut, cette version est définie sur 1.2. Les versions supérieures d' TLS offrent une sécurité accrue, mais peuvent ne pas être prises en charge par tous les navigateurs, ce qui pourrait empêcher certains clients de se connecter à votre site.

Pour mettre à jour la version minimale d' TLS, via l'API, consultez la section « Mise à jour du paramètre de version minimale d' TLS ».