CloudFront 최소 TLS 버전 미흡

사용자 지정 도메인의 CloudFront 연결에 적절한 TLS 보안 정책을 적용하세요.

설명

CloudFront 사용자 연결에서 TLS 1.2보다 낮은 버전을 허용하는 보안 정책을 사용하면 오래된 프로토콜로 통신할 수 있습니다.

잠재적 영향

구형 프로토콜과 암호군의 약점으로 전송 중 데이터 보호 수준이 낮아질 수 있습니다.

해결 방법

사용자 지정 도메인에서는 ViewerCertificate.MinimumProtocolVersion에 최소 TLS 1.2를 요구하는 보안 정책을 지정하고 클라이언트 호환성을 확인하세요.

예시

예시는 SNI와 사용자 지정 인증서를 사용하는 경우입니다. ACM 인증서는 us-east-1에 있어야 하며 실제 ARN으로 바꾸세요. 기본 CloudFront 도메인의 인증서 정책은 이 필드로 변경할 수 없습니다.

변경 전

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        ViewerCertificate:
          AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
          MinimumProtocolVersion: TLSv1.1_2016
          SslSupportMethod: sni-only

변경 후

yaml
Resources:
  WebDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        ViewerCertificate:
          AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
          MinimumProtocolVersion: TLSv1.2_2018
          SslSupportMethod: sni-only

참조