CloudFrontのTLSセキュリティポリシーの確認

CloudFrontのクライアント接続に適切な最小TLSバージョンを設定してください。

説明

CloudFrontのTLSセキュリティポリシーは、クライアント接続で許可する最小プロトコルバージョンと暗号スイートを決めます。カスタム証明書を使う場合は、viewer_certificate.minimum_protocol_versionでポリシーを選択してください。

想定される影響

古いSSL/TLSプロトコルを許可すると、既知の弱点や弱い暗号化の影響を受けるおそれがあります。

対処方法

カスタム証明書とssl_support_method = "sni-only"を設定し、TLS 1.2以上を必須とするポリシーを選択してください。デフォルト証明書に切り替えるだけでは、TLS 1.2以上を必須にはできません。

例

以下は、証明書に関する設定のみを示す例です。変更後は、同じカスタム証明書にTLS 1.2を必須とするポリシーを適用します。参照するACM証明書はus-east-1リージョンに配置してください。

変更前

hcl
resource "aws_cloudfront_distribution" "example" {
  viewer_certificate {
    cloudfront_default_certificate = false
    acm_certificate_arn           = aws_acm_certificate.example.arn
    ssl_support_method            = "vip"
    minimum_protocol_version      = "SSLv3"
  }
}

変更後

hcl
resource "aws_cloudfront_distribution" "example" {
  viewer_certificate {
    cloudfront_default_certificate = false
    acm_certificate_arn           = aws_acm_certificate.example.arn
    ssl_support_method            = "sni-only"
    minimum_protocol_version      = "TLSv1.2_2021"
  }
}

参考資料