설명
CloudFront 기본 인증서는 기본 CloudFront 도메인에 사용하는 정상적인 인증서입니다. 사용자 지정 도메인으로 HTTPS를 제공하려면 해당 이름을 포함하는 사용자 지정 인증서가 필요합니다. 인증서는 도메인에 맞는 암호화 연결을 제공하며, 콘텐츠를 볼 수 있는 사용자를 제한하는 접근 제어를 대신하지 않습니다.
잠재적 영향
- 서비스 도메인과 인증서가 맞지 않으면 HTTPS 연결이 실패할 수 있습니다.
- 필요한 TLS 정책을 적용하지 못하면 구형 프로토콜이 허용될 수 있습니다.
해결 방법
- 실제 서비스 도메인에 맞는 인증서를 선택하세요. ACM 인증서를 CloudFront에 연결할 때는
us-east-1의 인증서를 사용하세요. - 사용자 지정 인증서에는
ssl_support_method: sni-only와 요구사항에 맞는minimum_protocol_version을 설정하세요. - 기본 인증서가 서비스 요구사항을 충족하는지도 확인하세요. 콘텐츠 접근 제한은 서명된 URL이나 쿠키 등 별도 기능으로 구성하세요.
예시
기본 도메인용 인증서와 사용자 지정 인증서 설정을 비교하는 부분 예제입니다. 사용자 지정 도메인과 DNS 구성은 생략했습니다. 예시 ARN은 소유한 도메인을 포함하는 실제 인증서 ARN으로 바꾸세요.
변경 전
yaml
- name: CloudFront 배포 생성
community.aws.cloudfront_distribution:
state: present
default_origin_domain_name: www.my-cloudfront-origin.com
viewer_certificate:
cloudfront_default_certificate: true
기본 CloudFront 도메인에 적합한 인증서 설정입니다. 사용자 지정 도메인이나 더 높은 최소 TLS 버전이 필요한 서비스에는 별도의 구성이 필요합니다.
변경 후
yaml
- name: CloudFront 배포 생성
community.aws.cloudfront_distribution:
state: present
default_origin_domain_name: www.my-cloudfront-origin.com
viewer_certificate:
acm_certificate_arn: arn:aws:acm:us-east-1:123456789012:certificate/12345678-1234-1234-1234-123456789012
ssl_support_method: sni-only
minimum_protocol_version: TLSv1.2_2018
사용자 지정 ACM 인증서, SNI 방식과 TLS 1.2 정책을 지정합니다. 인증서 이름과 실제 접속 도메인이 일치하는지 확인하세요.