説明
CloudFront のビューワー接続で TLS 1.2 より前のバージョンを許可するセキュリティポリシーを使うと、古いプロトコルで通信できます。
想定される影響
古いプロトコルや暗号スイートの弱点により、転送中のデータの保護が不十分になるおそれがあります。
対処方法
カスタムドメインでは、ViewerCertificate.MinimumProtocolVersion に TLS 1.2 以上を要求するセキュリティポリシーを指定し、クライアントとの互換性を確認してください。
例
この例は SNI とカスタム証明書を使用します。ACM 証明書は us-east-1 に用意し、例の ARN を実際の値に置き換えてください。既定の CloudFront ドメインの証明書ポリシーは、このフィールドでは変更できません。
変更前
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
ViewerCertificate:
AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
MinimumProtocolVersion: TLSv1.1_2016
SslSupportMethod: sni-only
変更後
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
ViewerCertificate:
AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
MinimumProtocolVersion: TLSv1.2_2018
SslSupportMethod: sni-only