Loading...

Aide CDN.com.tr

Activer HSTS pour vos noms d'hôte

Le préréglage de sécurité Hsts fait envoyer par l'edge l'en-tête Strict-Transport-Security: max-age=31536000 sur les réponses HTTPS, afin qu'un navigateur ayant déjà vu votre site refuse de l'ouvrir en HTTP simple pendant un an.

Activer HSTS pour vos noms d'hôte

Le préréglage de sécurité Hsts fait envoyer par l'edge l'en-tête Strict-Transport-Security: max-age=31536000 sur les réponses HTTPS, afin qu'un navigateur ayant déjà vu votre site refuse de l'ouvrir en HTTP simple pendant un an.

Avant et après l'activation

HSTS n'a de sens qu'au-dessus de certificats fonctionnels, et se lit mieux avec le contexte sur ce que l'en-tête promet réellement.

Certificats d'abord

Auto SSL

Chaque nom d'hôte a besoin d'un certificat valide avant que HSTS ne rende le repli HTTP indisponible.

Ouvrir le sujet
Même panneau

Page Sécurité

Les autres paramètres par défaut du compte à côté du champ de préréglage : listes d'IP, protection anti-hotlink, limites de débit.

Ouvrir le sujet
Contexte

Qu'est-ce que HSTS ?

Ce que l'en-tête promet au navigateur, pourquoi max-age importe, et ce que le preload ajouterait.

Lire le guide

Chemin dans le panneau

  1. Panneau de gestion
  2. Comptes CDN
  3. Règles de diffusion
  4. Paramètres de sécurité par défaut
  5. Paramètre de sécurité (sélection multiple de préréglages)

Prerequis

  • Chaque nom d'hôte servi par ce compte doit déjà fonctionner en HTTPS avec un certificat valide — y compris les hôtes de ressources et tout sous-domaine lié depuis le site.
  • Le contenu mixte doit d'abord être nettoyé. Une fois HSTS en vigueur, une ressource http:// n'est pas retentée en HTTP, elle échoue simplement.
  • Il faut un rôle pouvant enregistrer les règles de diffusion : owner ou editor. Un viewer peut lire la page mais pas la soumettre.

Modele de decision

Êtes-vous prêt pour HSTS ?

C'est la seule vraie décision. HSTS est sûr sur un site entièrement en HTTPS et pénible sur un site qui ne l'est pas.

  • Prêt : chaque nom d'hôte du compte, et chaque ressource qu'il charge, répond en HTTPS avec un certificat valide.
  • Pas prêt : un hôte d'images, un vieux sous-domaine ou un outil interne répond encore uniquement en HTTP. Corrigez cela d'abord.
  • Incertain : ouvrez votre propre site avec la console du navigateur visible et cherchez les avertissements de contenu mixte avant d'activer le préréglage.

Ce que couvre ce préréglage, et ce qu'il ne couvre pas

Connaître la portée exacte évite à la fois l'excès de confiance et un ticket de support demandant pourquoi un sous-domaine n'est pas affecté.

  • Couvre : le nom d'hôte qui a servi la réponse, pendant un an, en HTTPS.
  • Ne couvre pas : les sous-domaines — l'en-tête ne porte aucune directive includeSubDomains.
  • Ne couvre pas : les listes de préchargement — le site n'est pas soumis aux éditeurs de navigateurs.

Guide etape par etape

1

Vérifiez que le HTTPS est complet

Cette étape représente tout le risque de la fonctionnalité. Tout ce qui suit tient en deux clics.

  • Ouvrez votre site avec la console développeur visible et cherchez les avertissements de contenu mixte.
  • Listez les noms d'hôte du compte dans Points de diffusion de contenu et ouvrez chacun en https://.
  • Confirmez que chaque certificat est valide et n'approche pas de son expiration dans Gestion SSL.

Resultat attendu: Chaque nom d'hôte du compte se charge en HTTPS sans avertissement de certificat ou de contenu mixte.

cdnctl equivalent
curl -sI https://www.example.com/ | head -1
curl -sI https://assets.example.com/ | head -1
2

Ajoutez le préréglage Hsts

Le champ Paramètre de sécurité est une sélection multiple de préréglages de sécurité. Ajouter Hsts laisse les autres en place.

  • Sélectionnez le compte et ouvrez Règles de diffusion.
  • Descendez jusqu'à Paramètres de sécurité par défaut et cliquez sur le champ Paramètre de sécurité (son texte d'invite propose de sélectionner ou rechercher un préréglage).
  • Choisissez Hsts dans la liste, conservez tout préréglage déjà sélectionné, puis validez.

Resultat attendu: L'ensemble de préréglages est enregistré et un déploiement est mis en file, la configuration edge est donc régénérée avec l'inclusion HSTS.

cdnctl equivalent
POST /api/accounts/update_account_presets/<account_uuid>
{"type":"security","presets":["Waf","Hsts"]}
The call replaces the whole preset set for that type — send every preset you want to keep.
3

Vérifiez l'en-tête sur une requête réelle

Un préréglage enregistré est une intention ; l'en-tête de réponse est le fait.

  • Exécutez la vérification HTTPS ci-dessous et confirmez l'en-tête et sa valeur max-age.
  • Exécutez la même vérification en http:// et confirmez que l'en-tête est absent — c'est le comportement correct.
  • Ouvrez le site dans un profil de navigateur neuf et confirmez que rien n'est cassé.

Resultat attendu: La réponse HTTPS porte Strict-Transport-Security: max-age=31536000 et le site se charge normalement.

cdnctl equivalent
curl -sI https://www.example.com/ | grep -i strict-transport
curl -sI http://www.example.com/ | grep -i strict-transport

Verification

  • La réponse HTTPS porte Strict-Transport-Security: max-age=31536000.
  • La réponse HTTP simple ne la porte pas.
  • Aucun nom d'hôte du compte n'est plus HTTP uniquement, et aucune page ne signale de contenu mixte.
  • Vous avez accepté que décocher le préréglage n'efface pas l'en-tête des navigateurs qui l'ont déjà stocké.

Cas d'usage

Votre site est entièrement en HTTPS et vous voulez fermer la faille de la première requête : le tout premier clic de la journée part encore en http:// et n'est redirigé qu'ensuite. HSTS supprime entièrement cette requête — le navigateur la met à niveau avant qu'elle ne quitte la machine.

Workflow rapide

  1. Vérifiez que chaque nom d'hôte du compte répond déjà en HTTPS avec un certificat valide. HSTS supprime le repli HTTP, donc tout ce qui reste HTTP uniquement devient inaccessible pour les visiteurs qui ont déjà reçu l'en-tête.
  2. Ouvrez Règles de diffusion pour le compte et trouvez le panneau Paramètres de sécurité par défaut.
  3. Ouvrez le champ de préréglage Paramètre de sécurité, choisissez Hsts, puis validez. Les préréglages déjà sélectionnés, comme Waf, restent sélectionnés — le champ est une sélection multiple et l'enregistrement remplace l'ensemble complet.
  4. Attendez que la configuration atteigne l'edge, puis vérifiez l'en-tête sur une requête réelle.

Verifications

  • L'en-tête n'est envoyé que sur les réponses HTTPS. Ne pas voir de Strict-Transport-Security sur une réponse http:// est normal, pas une anomalie.
  • La valeur est max-age=31536000 — un an — sans includeSubDomains et sans preload. Les sous-domaines ne sont pas couverts par ce préréglage ; chaque nom d'hôte est épinglé par sa propre réponse.
  • Le site n'est soumis à aucune liste de préchargement de navigateur, donc retirer HSTS ne nécessite jamais de requête auprès d'un éditeur de navigateur.
  • Décochez le préréglage et l'edge cesse d'envoyer l'en-tête — mais les navigateurs qui l'ont déjà reçu continuent d'imposer HTTPS jusqu'à l'expiration de leur max-age stocké. Traitez HSTS comme une porte à sens unique pour jusqu'à un an, pas comme un interrupteur que l'on bascule pendant un test.