CloudFront の最小 TLS バージョンが不十分

カスタムドメインの CloudFront 接続に適切な TLS セキュリティポリシーを適用します。

説明

CloudFront のビューワー接続で TLS 1.2 より前のバージョンを許可するセキュリティポリシーを使うと、古いプロトコルで通信できます。

想定される影響

古いプロトコルや暗号スイートの弱点により、転送中のデータの保護が不十分になるおそれがあります。

対処方法

カスタムドメインでは、ViewerCertificate.MinimumProtocolVersion に TLS 1.2 以上を要求するセキュリティポリシーを指定し、クライアントとの互換性を確認してください。

例

この例は SNI とカスタム証明書を使用します。ACM 証明書は us-east-1 に用意し、例の ARN を実際の値に置き換えてください。既定の CloudFront ドメインの証明書ポリシーは、このフィールドでは変更できません。

変更前

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        ViewerCertificate:
          AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
          MinimumProtocolVersion: TLSv1.1_2016
          SslSupportMethod: sni-only

変更後

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        ViewerCertificate:
          AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
          MinimumProtocolVersion: TLSv1.2_2018
          SslSupportMethod: sni-only

参考資料