설명
CloudFront의 뷰어 보안 정책은 클라이언트와 연결할 때 사용할 최소 TLS 버전과 암호 스위트를 정합니다. TLS 1.0이나 1.1을 허용하는 정책은 오래된 프로토콜로 연결할 수 있게 하므로 서비스의 암호화 요구사항을 충족하지 못할 수 있습니다.
잠재적 영향
- 구형 프로토콜과 암호 스위트가 허용되어 통신 보호 수준이 낮아질 수 있습니다.
- TLS 1.2 이상을 요구하는 보안 기준을 충족하지 못할 수 있습니다.
해결 방법
- 사용자 지정 인증서를 사용하는 배포에는
minimum_protocol_version으로 TLS 1.2 이상을 요구하는 지원 정책을 선택하세요. 필요한 클라이언트의 호환성도 확인하세요. - 기본 CloudFront 인증서는 보안 정책이
TLSv1로 고정됩니다. 더 높은 최소 버전이 필요하면 사용자 지정 도메인과 인증서 구성을 준비하세요. - 뷰어 HTTPS 강제와 오리진 연결 암호화는 각각 별도로 설정하세요.
예시
사용자 지정 인증서의 TLS 정책을 비교하는 부분 예제입니다. 인증서, ssl_support_method, 도메인과 캐시 동작 등 나머지 설정은 생략했습니다.
변경 전
yaml
- name: create a distribution with an origin and logging
community.aws.cloudfront_distribution:
state: present
caller_reference: unique test distribution ID
origins:
- id: my test origin-000111
domain_name: www.example.com
logging:
enabled: true
include_cookies: false
bucket: mylogbucket.s3.amazonaws.com
prefix: myprefix/
viewer_certificate:
minimum_protocol_version: TLSv1
TLSv1 정책은 TLS 1.0을 최소 버전으로 허용합니다.
변경 후
yaml
- name: create a distribution with an origin and logging
community.aws.cloudfront_distribution:
state: present
caller_reference: unique test distribution ID
origins:
- id: my test origin-000111
domain_name: www.example.com
logging:
enabled: true
include_cookies: false
bucket: mylogbucket.s3.amazonaws.com
prefix: myprefix/
viewer_certificate:
minimum_protocol_version: TLSv1.2_2018
TLSv1.2_2018은 최소 TLS 1.2를 요구하는 정책입니다. 적용 전에 현재 지원되는 정책 중 서비스의 암호화 기준과 클라이언트에 맞는 정책을 선택하세요.