CloudFront に WAF が未関連付け

CloudFront にサービスに合った AWS WAF ルールを適用します。

説明

CloudFront ディストリビューションに AWS WAF のウェブ ACL が関連付けられていないと、そのディストリビューションのリクエストに WAF ルールが適用されません。

想定される影響

必要なリクエストフィルタリングがなければ、悪意のあるリクエストや過剰なトラフィックがアプリケーションに負荷をかけるおそれがあります。

対処方法

DistributionConfig.WebACLId に CloudFront 用の WAFv2 ウェブ ACL の ARN を指定してください。サービスに合ったマネージドルールやレートベースのルールを構成し、適用結果を確認してください。

例

CloudFrontWebAclArn は、us-east-1 で CLOUDFRONT スコープとして作成したウェブ ACL の ARN です。関連付けだけでなく、必要なルールも構成してください。

変更前

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        Enabled: true
        DefaultCacheBehavior:
          TargetOriginId: myOrigin

変更後

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        Enabled: true
        DefaultCacheBehavior:
          TargetOriginId: myOrigin
        WebACLId: !Ref CloudFrontWebAclArn

参考資料