Auto SSL
Chaque nom d'hôte a besoin d'un certificat valide avant que HSTS ne rende le repli HTTP indisponible.
Ouvrir le sujetAide CDN.com.tr
Le préréglage de sécurité Hsts fait envoyer par l'edge l'en-tête Strict-Transport-Security: max-age=31536000 sur les réponses HTTPS, afin qu'un navigateur ayant déjà vu votre site refuse de l'ouvrir en HTTP simple pendant un an.
Cache, sécurité, WAF et purge
Le préréglage de sécurité Hsts fait envoyer par l'edge l'en-tête Strict-Transport-Security: max-age=31536000 sur les réponses HTTPS, afin qu'un navigateur ayant déjà vu votre site refuse de l'ouvrir en HTTP simple pendant un an.
C'est la seule vraie décision. HSTS est sûr sur un site entièrement en HTTPS et pénible sur un site qui ne l'est pas.
Connaître la portée exacte évite à la fois l'excès de confiance et un ticket de support demandant pourquoi un sous-domaine n'est pas affecté.
Cette étape représente tout le risque de la fonctionnalité. Tout ce qui suit tient en deux clics.
Resultat attendu: Chaque nom d'hôte du compte se charge en HTTPS sans avertissement de certificat ou de contenu mixte.
curl -sI https://www.example.com/ | head -1
curl -sI https://assets.example.com/ | head -1
Le champ Paramètre de sécurité est une sélection multiple de préréglages de sécurité. Ajouter Hsts laisse les autres en place.
Resultat attendu: L'ensemble de préréglages est enregistré et un déploiement est mis en file, la configuration edge est donc régénérée avec l'inclusion HSTS.
POST /api/accounts/update_account_presets/<account_uuid>
{"type":"security","presets":["Waf","Hsts"]}
The call replaces the whole preset set for that type — send every preset you want to keep.
Un préréglage enregistré est une intention ; l'en-tête de réponse est le fait.
Resultat attendu: La réponse HTTPS porte Strict-Transport-Security: max-age=31536000 et le site se charge normalement.
curl -sI https://www.example.com/ | grep -i strict-transport
curl -sI http://www.example.com/ | grep -i strict-transport
Votre site est entièrement en HTTPS et vous voulez fermer la faille de la première requête : le tout premier clic de la journée part encore en http:// et n'est redirigé qu'ensuite. HSTS supprime entièrement cette requête — le navigateur la met à niveau avant qu'elle ne quitte la machine.