CloudFront의 최소 TLS 버전 설정 점검

CloudFront의 뷰어 TLS 정책이 오래된 프로토콜을 허용하면 전송 보호 수준이 낮아질 수 있습니다.

설명

CloudFront의 뷰어 보안 정책은 클라이언트와 연결할 때 사용할 최소 TLS 버전과 암호 스위트를 정합니다. TLS 1.0이나 1.1을 허용하는 정책은 오래된 프로토콜로 연결할 수 있게 하므로 서비스의 암호화 요구사항을 충족하지 못할 수 있습니다.

잠재적 영향

  • 구형 프로토콜과 암호 스위트가 허용되어 통신 보호 수준이 낮아질 수 있습니다.
  • TLS 1.2 이상을 요구하는 보안 기준을 충족하지 못할 수 있습니다.

해결 방법

  • 사용자 지정 인증서를 사용하는 배포에는 minimum_protocol_version으로 TLS 1.2 이상을 요구하는 지원 정책을 선택하세요. 필요한 클라이언트의 호환성도 확인하세요.
  • 기본 CloudFront 인증서는 보안 정책이 TLSv1로 고정됩니다. 더 높은 최소 버전이 필요하면 사용자 지정 도메인과 인증서 구성을 준비하세요.
  • 뷰어 HTTPS 강제와 오리진 연결 암호화는 각각 별도로 설정하세요.

예시

사용자 지정 인증서의 TLS 정책을 비교하는 부분 예제입니다. 인증서, ssl_support_method, 도메인과 캐시 동작 등 나머지 설정은 생략했습니다.

변경 전

yaml
- name: create a distribution with an origin and logging
  community.aws.cloudfront_distribution:
    state: present
    caller_reference: unique test distribution ID
    origins:
      - id: my test origin-000111
        domain_name: www.example.com
    logging:
      enabled: true
      include_cookies: false
      bucket: mylogbucket.s3.amazonaws.com
      prefix: myprefix/
    viewer_certificate:
      minimum_protocol_version: TLSv1

TLSv1 정책은 TLS 1.0을 최소 버전으로 허용합니다.

변경 후

yaml
- name: create a distribution with an origin and logging
  community.aws.cloudfront_distribution:
    state: present
    caller_reference: unique test distribution ID
    origins:
      - id: my test origin-000111
        domain_name: www.example.com
    logging:
      enabled: true
      include_cookies: false
      bucket: mylogbucket.s3.amazonaws.com
      prefix: myprefix/
    viewer_certificate:
      minimum_protocol_version: TLSv1.2_2018

TLSv1.2_2018은 최소 TLS 1.2를 요구하는 정책입니다. 적용 전에 현재 지원되는 정책 중 서비스의 암호화 기준과 클라이언트에 맞는 정책을 선택하세요.

참조