説明
古い CloudFront のビューワーセキュリティポリシーは、SSLv3 などの弱いプロトコルや古い暗号スイートを許可する場合があります。実際の接続がそれらを使うと、クライアントと CloudFront 間の通信保護が弱まるおそれがあります。
minimum_protocol_version は、ビューワー接続の最低プロトコルと暗号スイートを定めるセキュリティポリシーです。カスタム証明書と既定の CloudFront 証明書では選択条件が異なり、既定の証明書には TLSv1 ポリシーが適用されます。オリジンへの TLS と HTTP 要求の扱いは別の設定です。
想定される影響
- 古い TLS 設定で確立した接続は、通信データの機密性と完全性の保護が弱くなるおそれがあります。
- 互換性を確認せずにポリシーを変えると、既存クライアントが接続できなくなる場合があります。
対処方法
実際の証明書と接続方式で利用できる TLS 1.2 以上のポリシーを選び、クライアントとの互換性を試験してください。カスタム証明書と必要な SSL サポート設定を正しく構成してください。ビューワーに HTTPS を要求するかリダイレクトし、オリジンへの TLS も別途確認してください。
例
カスタム証明書を使う配信のビューワーポリシーを示す抜粋です。証明書 ARN、SSL サポート方式、キャッシュ動作などは省略しています。実際の配信とインストールしたモジュールで利用できる設定を指定してください。
変更前
yaml
- name: CloudFront 배포 생성
community.aws.cloudfront_distribution:
state: present
caller_reference: unique-test-distribution-id
origins:
- id: my-test-origin
domain_name: www.example.com
viewer_certificate:
cloudfront_default_certificate: false
minimum_protocol_version: SSLv3
SSLv3 は古いプロトコルを許可する従来のポリシーです。証明書と接続方式でこの設定を利用できるか、現在どのポリシーが適用されているか確認してください。
変更後
yaml
- name: CloudFront 배포 생성
community.aws.cloudfront_distribution:
state: present
caller_reference: unique-test-distribution-id
origins:
- id: my-test-origin
domain_name: www.example.com
viewer_certificate:
cloudfront_default_certificate: false
minimum_protocol_version: TLSv1.2_2021
TLSv1.2_2021 は最低 TLS 1.2 を要求します。より新しいポリシーの利用可否と、実際のクライアントの対応範囲を確認してください。