בדף הזה מופיעה סקירה כללית של אימות מקור פרטי והוראות לשימוש בו עם Cloud CDN.
אימות מקור פרטי מעניק ל-Cloud CDN גישה לטווח ארוך למשאבים בקטגוריות פרטיות של Amazon S3 או במאגרי אובייקטים תואמים אחרים. שימוש במקורות פרטיים מונע מלקוחות לעקוף את Cloud CDN ולגשת ישירות למקור שלכם.
התכונה הזו נתמכת ב-Cloud CDN עם מאזן עומסים גלובלי חיצוני של אפליקציות (ALB) או עם מאזן עומסים קלאסי של אפליקציות (ALB).
אימות מקור פרטי פונה למקור, בעוד שכתובות URL חתומות וקובצי Cookie חתומים פונים ללקוח. אפשר להפעיל את שניהם לאותו תוכן. אימות מקור פרטי מגביל את הגישה למקורות ולתוכן שלכם שלא דרך CDN. כתובות URL חתומות וקובצי Cookie שולטים בגישה של משתמשים ל-Cloud CDN.
לפני שמתחילים
יוצרים מפתח של קוד אימות הודעות מבוסס גיבוב (HMAC) כדי לאמת בקשות, ומשייכים אותו לחשבון שירות. רושמים בצד את מפתח הגישה ואת הסוד.
אפשר לעיין במאמר גישה ל-AWS באמצעות פרטי הכניסה שלכם ל-AWS: גישה באמצעות תוכנה במסמכי AWS.
הגדרת מאזן עומסים עם קצה עורפי חיצוני.
אם מאגר האובייקטים מצפה לערך מסוים בכותרת
Hostשל בקשת ה-HTTP, צריך לוודא שהערך הזה מוגדר בשירות לקצה העורפי. אם לא מגדירים כותרת בקשה בהתאמה אישית, שירות הקצה העורפי שומר את הכותרתHostשהלקוח השתמש בה כדי להתחבר למאזן העומסים החיצוני של אפליקציות (ALB).שלבי ההגדרה מפורטים במאמר עבודה עם כותרות בקשות בהתאמה אישית. דוגמה ספציפית מופיעה במאמר בנושא הגדרת מאזן עומסים עם קצה עורפי חיצוני.
אם צריך, מעדכנים לגרסה האחרונה של Google Cloud CLI:
gcloud components update
הגדרת אימות למקורות פרטיים
כדי להגדיר אימות של מקור פרטי, פועלים לפי ההוראות הבאות:
המסוף
נכנסים לדף Cloud CDN במסוף Google Cloud .
לוחצים על שם המקור שרוצים להגדיר. מקור התנועה חייב להיות מסוג מקור בהתאמה אישית.
בדף פרטי המקור, לוחצים על הלחצן עריכה.
כדי לעבור לקטע Host and path rules, לוחצים על Next.
כדי לעבור לקטע ביצועי מטמון, לוחצים על הבא.
בקטע Private origin authentication (אימות מקור פרטי), בוחרים באפשרות Authenticate requests to this origin with AWS Signature Version 4 (אימות בקשות למקור הזה באמצעות חתימה בגרסה 4 של AWS). לאחר מכן, מציינים את הפרטים הבאים:
- מזהה מפתח: מפתח גישה לקטגוריית Amazon S3 או למאגר אובייקטים תואם אחר.
- מפתח: המפתח הסודי שמשמש לאימות מול מאגר האובייקטים. אם אתם משתמשים בקטגוריה פרטית של Cloud Storage, צריך לציין את מפתח ה-HMAC.
- גרסת מפתח: שם ייחודי שמייצג את גרסת המפתח.
- אזור: האזור שבו נמצא מאגר האובייקטים, לדוגמה
us-east-1.