説明
CloudFront ディストリビューションに AWS WAF のウェブ ACL が関連付けられていないと、そのディストリビューションのリクエストに WAF ルールが適用されません。
想定される影響
必要なリクエストフィルタリングがなければ、悪意のあるリクエストや過剰なトラフィックがアプリケーションに負荷をかけるおそれがあります。
対処方法
DistributionConfig.WebACLId に CloudFront 用の WAFv2 ウェブ ACL の ARN を指定してください。サービスに合ったマネージドルールやレートベースのルールを構成し、適用結果を確認してください。
例
CloudFrontWebAclArn は、us-east-1 で CLOUDFRONT スコープとして作成したウェブ ACL の ARN です。関連付けだけでなく、必要なルールも構成してください。
変更前
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
Enabled: true
DefaultCacheBehavior:
TargetOriginId: myOrigin
変更後
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
Enabled: true
DefaultCacheBehavior:
TargetOriginId: myOrigin
WebACLId: !Ref CloudFrontWebAclArn