Термин
Signed URL
URL с HMAC-подписью в query string, авторизующий time-limited доступ к CDN-хостящемуся ассету. Самый распространённый механизм access-control для платного стриминга.
Signed URL – обычный URL с дополнительными query-параметрами: подпись (HMAC от path, expiry, allowed IPs и других политик), expiry timestamp, иногда идентификатор ключа. Edge CDN проверяет подпись до отдачи: валидна и не истекла – пропустить; нет – 403 Forbidden. Подпись считается на прикладном сервере общим секретом с CDN, поэтому per-request round-trip к license-серверу не нужен; edge валидирует подписи криптографически локальным секретом.
Каждый крупный CDN поддерживает signed URL: CloudFront с моделью key-pair, Akamai с EdgeAuth-токенами, Cloudflare с signed-URL workers, Fastly с подписью на уровне VCL. Имена query-параметров разные, паттерн идентичен. Типичная политика включает: expiry (например, +4 часа), IP allowlist (URL валиден только с этого client IP – полезно против шаринга ссылок) и ротацию ключей.
В стриминге signed URL обычно вешают на манифесты, а не на индивидуальные сегменты. Плеер забирает подписанный манифест, в нём – либо неподписанные URL сегментов (расчёт на обскурность путей и CDN-level контроли), либо подписанные URL сегментов (надёжнее, но хуже кешируется). Выбор влияет на CHR – signed segment URL с per-session подписями убивает эффективность кеша. Best practice 2026 года – подписанные манифесты + cache key сегментов, игнорирующий query-параметры подписи.
Считаете параметры для своего продукта?
Поможем собрать энкодер-леддер и посчитать стоимость доставки – до старта разработки.