CloudFront 뷰어 인증서 설정 점검

CloudFront 인증서는 사용하는 도메인을 포함해야 하며, 서비스에 맞는 TLS 정책과 함께 구성해야 합니다.

설명

CloudFront 기본 인증서는 기본 CloudFront 도메인에 사용하는 정상적인 인증서입니다. 사용자 지정 도메인으로 HTTPS를 제공하려면 해당 이름을 포함하는 사용자 지정 인증서가 필요합니다. 인증서는 도메인에 맞는 암호화 연결을 제공하며, 콘텐츠를 볼 수 있는 사용자를 제한하는 접근 제어를 대신하지 않습니다.

잠재적 영향

  • 서비스 도메인과 인증서가 맞지 않으면 HTTPS 연결이 실패할 수 있습니다.
  • 필요한 TLS 정책을 적용하지 못하면 구형 프로토콜이 허용될 수 있습니다.

해결 방법

  • 실제 서비스 도메인에 맞는 인증서를 선택하세요. ACM 인증서를 CloudFront에 연결할 때는 us-east-1의 인증서를 사용하세요.
  • 사용자 지정 인증서에는 ssl_support_method: sni-only와 요구사항에 맞는 minimum_protocol_version을 설정하세요.
  • 기본 인증서가 서비스 요구사항을 충족하는지도 확인하세요. 콘텐츠 접근 제한은 서명된 URL이나 쿠키 등 별도 기능으로 구성하세요.

예시

기본 도메인용 인증서와 사용자 지정 인증서 설정을 비교하는 부분 예제입니다. 사용자 지정 도메인과 DNS 구성은 생략했습니다. 예시 ARN은 소유한 도메인을 포함하는 실제 인증서 ARN으로 바꾸세요.

변경 전

yaml
- name: CloudFront 배포 생성
  community.aws.cloudfront_distribution:
    state: present
    default_origin_domain_name: www.my-cloudfront-origin.com
    viewer_certificate:
      cloudfront_default_certificate: true

기본 CloudFront 도메인에 적합한 인증서 설정입니다. 사용자 지정 도메인이나 더 높은 최소 TLS 버전이 필요한 서비스에는 별도의 구성이 필요합니다.

변경 후

yaml
- name: CloudFront 배포 생성
  community.aws.cloudfront_distribution:
    state: present
    default_origin_domain_name: www.my-cloudfront-origin.com
    viewer_certificate:
      acm_certificate_arn: arn:aws:acm:us-east-1:123456789012:certificate/12345678-1234-1234-1234-123456789012
      ssl_support_method: sni-only
      minimum_protocol_version: TLSv1.2_2018

사용자 지정 ACM 인증서, SNI 방식과 TLS 1.2 정책을 지정합니다. 인증서 이름과 실제 접속 도메인이 일치하는지 확인하세요.

참조