CloudFront のビューワー TLS セキュリティポリシーの確認

クライアント要件に合う新しい TLS プロトコルと暗号スイートを使用してください。

説明

古い CloudFront のビューワーセキュリティポリシーは、SSLv3 などの弱いプロトコルや古い暗号スイートを許可する場合があります。実際の接続がそれらを使うと、クライアントと CloudFront 間の通信保護が弱まるおそれがあります。

minimum_protocol_version は、ビューワー接続の最低プロトコルと暗号スイートを定めるセキュリティポリシーです。カスタム証明書と既定の CloudFront 証明書では選択条件が異なり、既定の証明書には TLSv1 ポリシーが適用されます。オリジンへの TLS と HTTP 要求の扱いは別の設定です。

想定される影響

  • 古い TLS 設定で確立した接続は、通信データの機密性と完全性の保護が弱くなるおそれがあります。
  • 互換性を確認せずにポリシーを変えると、既存クライアントが接続できなくなる場合があります。

対処方法

実際の証明書と接続方式で利用できる TLS 1.2 以上のポリシーを選び、クライアントとの互換性を試験してください。カスタム証明書と必要な SSL サポート設定を正しく構成してください。ビューワーに HTTPS を要求するかリダイレクトし、オリジンへの TLS も別途確認してください。

例

カスタム証明書を使う配信のビューワーポリシーを示す抜粋です。証明書 ARN、SSL サポート方式、キャッシュ動作などは省略しています。実際の配信とインストールしたモジュールで利用できる設定を指定してください。

変更前

yaml
- name: CloudFront 배포 생성
  community.aws.cloudfront_distribution:
    state: present
    caller_reference: unique-test-distribution-id
    origins:
      - id: my-test-origin
        domain_name: www.example.com
    viewer_certificate:
      cloudfront_default_certificate: false
      minimum_protocol_version: SSLv3

SSLv3 は古いプロトコルを許可する従来のポリシーです。証明書と接続方式でこの設定を利用できるか、現在どのポリシーが適用されているか確認してください。

変更後

yaml
- name: CloudFront 배포 생성
  community.aws.cloudfront_distribution:
    state: present
    caller_reference: unique-test-distribution-id
    origins:
      - id: my-test-origin
        domain_name: www.example.com
    viewer_certificate:
      cloudfront_default_certificate: false
      minimum_protocol_version: TLSv1.2_2021

TLSv1.2_2021 は最低 TLS 1.2 を要求します。より新しいポリシーの利用可否と、実際のクライアントの対応範囲を確認してください。

参考資料