Короткое определение

URL с HMAC-подписью в строке запроса, предоставляющий временный доступ к ресурсу, размещённому на CDN. Наиболее распространённый механизм контроля доступа для платного стриминга.

Signed URL – это обычный URL с дополнительными параметрами запроса: подпись (HMAC от пути, времени истечения, разрешённых IP-адресов и других политик), временная метка истечения и, при необходимости, идентификатор ключа. Edge CDN проверяет подпись перед отдачей ресурса: если она действительна и не просрочена – запрос пропускается; в противном случае возвращается ошибка 403 Forbidden. Подпись генерируется прикладным сервером с использованием общего секретного ключа с CDN, поэтому не требуется запрос к license-серверу для каждого запроса; edge-узел проверяет подписи криптографически, используя локальный секретный ключ.

Каждый крупный CDN поддерживает signed URL: CloudFront – с использованием пары ключей (key-pair), Akamai – с EdgeAuth-токенами, Cloudflare – с помощью signed-URL workers, Fastly – с подписью на уровне VCL. Имена query-параметров различаются, но общий паттерн остаётся одинаковым. Типичная политика включает: срок действия (например, +4 часа), список разрешённых IP-адресов (URL действителен только с указанного IP-клиента – полезно для защиты от распространения ссылок) и ротацию ключей.

В стриминге signed URL обычно применяются к манифестам, а не к отдельным сегментам. Плеер получает подписанный манифест, в котором могут быть либо неподписанные URL сегментов (с расчётом на сложность угадывания путей и контроль на уровне CDN), либо подписанные URL сегментов (надёжнее, но хуже кэшируется). Этот выбор влияет на CHR – подписанные URL сегментов с подписями на уровне сессии сводят на нет эффективность кэширования. Лучшая практика 2026 года – подписанные манифесты и ключ кэширования сегментов, игнорирующий query-параметры подписи.

Считаете параметры для своего продукта?

Поможем собрать энкодер-леддер и посчитать стоимость доставки – до старта разработки.