説明
API Gatewayカスタムドメインのsecurity_policyは、最低TLSバージョンと暗号スイートを定めます。省略してもHTTPSがなくなるわけではありませんが、実際の既定のポリシーが要件を満たすか確認する必要があります。
カスタムドメインはクライアントの接続先です。古いTLSプロトコルを許可すると、通信の保護が弱まるおそれがあります。
想定される影響
- 古いTLSバージョンのクライアントが接続できる場合があります。
- 通信の機密性や完全性が要件を下回る可能性があります。
- 通信のセキュリティ基準を満たせないおそれがあります。
対処方法
- エンドポイントとプロバイダーがサポートする中から、TLS 1.2以降と必要な暗号スイートを提供するポリシーを選んでください。
security_policy = "TLS_1_2"は、最低TLS 1.2を指定する従来のポリシーの例です。 - 既存ドメインを含め、デプロイ後の実際のポリシーを確認してください。
- 証明書、クライアントの互換性、実際のTLSネゴシエーションを検証してください。強化されたポリシーに必要な追加のエンドポイント設定も適用してください。
例
カスタムドメインのTLS設定の抜粋です。エンドポイント種別に合う証明書、DNS、APIマッピングは別途構成してください。
変更前
hcl
resource "aws_api_gateway_domain_name" "example" {
domain_name = "api.example.com"
}
変更後
hcl
resource "aws_api_gateway_domain_name" "example" {
domain_name = "api.example.com"
security_policy = "TLS_1_2"
}
説明:
- 変更前: ポリシーを明示していないため、実際に適用される既定値を確認してください。
- 変更後:
TLS_1_2で最低TLS 1.2を指定します。必要に応じて、より強いサポート対象ポリシーを検討し、クライアント接続を検証してください。