本文档介绍火山引擎内容分发网络(CDN)中 URL 鉴权模块的 A 类型配置。
说明
默认情况下,CDN 不会在缓存键和回源请求中包含签名参数。但 CDN 提供了 鉴权参数设置,参见配置说明。
在 CDN 控制台中,您需要做以下配置。各配置的输入要求在文档末尾。
配置 | 说明 |
|---|---|
生效对象 | 表示一组匹配条件。CDN 对符合条件的用户请求进行鉴权。您至少需要添加一个条件,最多可以添加 10 个。您可以指定多个条件之间的关系,默认是 或。 或 表示匹配任何一个条件的请求就会被鉴权。且 表示只有匹配所有条件的请求才会被鉴权。每个条件包含匹配类型、匹配方式和匹配值。 匹配类型支持 文件后缀、文件目录、文件全路径 和 全路径正则表达式。其中,要指定 全路径正则表达式,请 提交工单。 |
主 KEY | 指定一个主密钥。 |
备 KEY | 指定一个备密钥。如果鉴权失败,CDN 会使用备密钥再计算一次签名并尝试与请求中的签名比对。 |
签名参数 | 指定请求的签名参数名称,默认是 |
有效时间 | 指定签名的有效时间,单位是秒,默认值是 |
鉴权算法 | 表示签名计算使用的算法。该配置有以下取值:
说明 SHA-256 算法的安全性比 MD5 高,生成的哈希值出现碰撞的几率比 MD5 低,但是加密和解密过程的耗时比 MD5 长。 |
M3U8 改写 | 如果请求 URL 指向一个 HLS Manifest,也就是后缀为 .m3u8 的文件,您可以配置是否对文件中的视频分片 URI 进行改写,以添加签名。默认情况下,CDN 对 说明 当前,CDN 不支持改写压缩文件。因此,在以下任意情况下,CDN 不会修改 .m3u8 文件。
该配置还包含以下配置。
需要留意的是,前两个配置会影响分片 URI 的签名计算。 在改写分片 URI 时,CDN 可以识别以下格式:
对于其他不符合规范的 URI 格式,CDN 可能会无法识别,导致签名添加失败。 |
保留鉴权参数 | 表示 CDN 是否在回源请求中包含签名参数。该配置启用后,回源请求会包含签名参数。 说明 无论该配置是否启用,CDN 均不会在缓存键中包含签名参数。 |
鉴权计算器 | 参见 鉴权计算器说明。 |
scheme://host/uri?sign=timestamp-rand-uid-<SIGNATURE>(&...)
说明
timestamp 的精度是秒。
https://www.example.com/img/image.png?sign=1644406401-2e1ca42a1bb248408fc9cf435e5af744-0-54959c1ec3448bf8e992554476248fab
如果您在 URL 鉴权的配置中指定签名算法是 MD5,则签名
md5(uri-timestamp-rand-uid-key)
如果您在 URL 鉴权的配置中指定签名算法是 SHA-256,则签名
sha256(uri-timestamp-rand-uid-key)
说明
- 是实际的字符,用来分隔鉴权参数。签名计算公式中各参数的说明如下:
参数 | 描述 |
|---|---|
key | 表示在 CDN 控制台配置的密钥。 |
uri | 表示 请求 URL 格式 中的 |
timestamp | 表示 请求 URL 格式 中的 |
rand | 表示 请求 URL 格式 中的 |
uid | 表示用户 ID,暂时未使用。您需要设置该参数值为 |
在收到包含签名的客户端请求时,CDN 使用的鉴权流程如下:
在配置 URL 鉴权时,请遵循以下输入要求:
配置项 | 输入要求 |
|---|---|
生效对象 | 匹配值字符限制:总长度不能超过 1,024 个字符。不能包含双斜杠(//)、空格、美元符号($)、问号(?)。
|
主 KEY / 备 KEY | 不能超过 120 个字符。 |
签名参数 |
|
有效时间 | 取值范围是 0-315,360,000。 |
M3U8 改写 | M3U8 标签改写:最多指定 20 个标签,每个标签的长度为 1-100 个字符,不能包含 |