설명
CloudFront 사용자 연결에서 TLS 1.2보다 낮은 버전을 허용하는 보안 정책을 사용하면 오래된 프로토콜로 통신할 수 있습니다.
잠재적 영향
구형 프로토콜과 암호군의 약점으로 전송 중 데이터 보호 수준이 낮아질 수 있습니다.
해결 방법
사용자 지정 도메인에서는 ViewerCertificate.MinimumProtocolVersion에 최소 TLS 1.2를 요구하는 보안 정책을 지정하고 클라이언트 호환성을 확인하세요.
예시
예시는 SNI와 사용자 지정 인증서를 사용하는 경우입니다. ACM 인증서는 us-east-1에 있어야 하며 실제 ARN으로 바꾸세요. 기본 CloudFront 도메인의 인증서 정책은 이 필드로 변경할 수 없습니다.
변경 전
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
ViewerCertificate:
AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
MinimumProtocolVersion: TLSv1.1_2016
SslSupportMethod: sni-only
변경 후
yaml
Resources:
WebDistribution:
Type: AWS::CloudFront::Distribution
Properties:
DistributionConfig:
ViewerCertificate:
AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
MinimumProtocolVersion: TLSv1.2_2018
SslSupportMethod: sni-only