API GatewayカスタムドメインのTLSポリシーの確認

API Gatewayカスタムドメインに必要な最低TLSバージョンと暗号スイートを提供するポリシーを選んでください。

説明

API Gatewayカスタムドメインのsecurity_policyは、最低TLSバージョンと暗号スイートを定めます。省略してもHTTPSがなくなるわけではありませんが、実際の既定のポリシーが要件を満たすか確認する必要があります。

カスタムドメインはクライアントの接続先です。古いTLSプロトコルを許可すると、通信の保護が弱まるおそれがあります。

想定される影響

  • 古いTLSバージョンのクライアントが接続できる場合があります。
  • 通信の機密性や完全性が要件を下回る可能性があります。
  • 通信のセキュリティ基準を満たせないおそれがあります。

対処方法

  • エンドポイントとプロバイダーがサポートする中から、TLS 1.2以降と必要な暗号スイートを提供するポリシーを選んでください。security_policy = "TLS_1_2"は、最低TLS 1.2を指定する従来のポリシーの例です。
  • 既存ドメインを含め、デプロイ後の実際のポリシーを確認してください。
  • 証明書、クライアントの互換性、実際のTLSネゴシエーションを検証してください。強化されたポリシーに必要な追加のエンドポイント設定も適用してください。

例

カスタムドメインのTLS設定の抜粋です。エンドポイント種別に合う証明書、DNS、APIマッピングは別途構成してください。

変更前

hcl
resource "aws_api_gateway_domain_name" "example" {
  domain_name = "api.example.com"
}

変更後

hcl
resource "aws_api_gateway_domain_name" "example" {
  domain_name     = "api.example.com"
  security_policy = "TLS_1_2"
}

説明:

  • 変更前: ポリシーを明示していないため、実際に適用される既定値を確認してください。
  • 変更後: TLS_1_2で最低TLS 1.2を指定します。必要に応じて、より強いサポート対象ポリシーを検討し、クライアント接続を検証してください。

参考資料