説明
CloudFrontのTLSセキュリティポリシーは、クライアント接続で許可する最小プロトコルバージョンと暗号スイートを決めます。カスタム証明書を使う場合は、viewer_certificate.minimum_protocol_versionでポリシーを選択してください。
想定される影響
古いSSL/TLSプロトコルを許可すると、既知の弱点や弱い暗号化の影響を受けるおそれがあります。
対処方法
カスタム証明書とssl_support_method = "sni-only"を設定し、TLS 1.2以上を必須とするポリシーを選択してください。デフォルト証明書に切り替えるだけでは、TLS 1.2以上を必須にはできません。
例
以下は、証明書に関する設定のみを示す例です。変更後は、同じカスタム証明書にTLS 1.2を必須とするポリシーを適用します。参照するACM証明書はus-east-1リージョンに配置してください。
変更前
hcl
resource "aws_cloudfront_distribution" "example" {
viewer_certificate {
cloudfront_default_certificate = false
acm_certificate_arn = aws_acm_certificate.example.arn
ssl_support_method = "vip"
minimum_protocol_version = "SSLv3"
}
}
変更後
hcl
resource "aws_cloudfront_distribution" "example" {
viewer_certificate {
cloudfront_default_certificate = false
acm_certificate_arn = aws_acm_certificate.example.arn
ssl_support_method = "sni-only"
minimum_protocol_version = "TLSv1.2_2021"
}
}