CloudFront 뷰어 TLS 보안 정책 점검

클라이언트 요구사항에 맞는 최신 TLS 프로토콜과 암호 모음을 사용하세요.

설명

CloudFront의 오래된 뷰어 보안 정책은 SSLv3 같은 취약한 프로토콜이나 오래된 암호 모음을 허용할 수 있습니다. 실제 연결이 이러한 설정을 사용하면 클라이언트와 CloudFront 사이의 통신 보호가 약해질 수 있습니다.

minimum_protocol_version은 뷰어 연결에 사용할 최소 프로토콜과 암호 모음을 정하는 보안 정책입니다. 사용자 지정 인증서와 기본 CloudFront 인증서의 정책 선택 조건이 다르며, 기본 인증서에는 TLSv1 정책이 적용됩니다. 원본 서버로의 TLS와 HTTP 요청 처리 방식은 별도 설정입니다.

잠재적 영향

  • 오래된 TLS 설정으로 협상한 연결은 전송 데이터의 기밀성과 무결성 보호가 약해질 수 있습니다.
  • 호환성을 확인하지 않고 정책을 바꾸면 기존 클라이언트의 접속이 중단될 수 있습니다.

해결 방법

실제 인증서와 연결 방식에서 지원하는 TLS 1.2 이상 정책을 선택하고 클라이언트 호환성을 시험하세요. 사용자 지정 인증서와 필요한 SSL 지원 설정을 올바르게 구성하세요. 뷰어의 HTTPS 사용을 요구하거나 리디렉션하고, 원본 연결의 TLS도 별도로 검토하세요.

예시

사용자 지정 인증서를 사용하는 배포의 뷰어 정책 발췌입니다. 인증서 ARN, SSL 지원 방식과 캐시 동작 등은 생략했습니다. 실제 배포와 설치된 모듈에서 지원하는 설정을 제공해야 합니다.

변경 전

yaml
- name: CloudFront 배포 생성
  community.aws.cloudfront_distribution:
    state: present
    caller_reference: unique-test-distribution-id
    origins:
      - id: my-test-origin
        domain_name: www.example.com
    viewer_certificate:
      cloudfront_default_certificate: false
      minimum_protocol_version: SSLv3

SSLv3는 오래된 프로토콜을 허용하는 정책입니다. 실제 인증서·연결 방식에서 이 구성이 가능한지와 현재 적용된 정책을 확인하세요.

변경 후

yaml
- name: CloudFront 배포 생성
  community.aws.cloudfront_distribution:
    state: present
    caller_reference: unique-test-distribution-id
    origins:
      - id: my-test-origin
        domain_name: www.example.com
    viewer_certificate:
      cloudfront_default_certificate: false
      minimum_protocol_version: TLSv1.2_2021

TLSv1.2_2021은 최소 TLS 1.2를 요구하는 정책입니다. 더 최근 정책을 사용할 수 있는지와 실제 클라이언트의 지원 범위를 검토하세요.

참조