CloudFront 도메인과 인증서 설정 점검

사용자 지정 도메인과 인증서의 이름·리전 및 TLS 정책을 확인하세요.

설명

CloudFront 기본 인증서는 기본 cloudfront.net 도메인에 사용할 수 있습니다. 사용자 지정 도메인으로 HTTPS 콘텐츠를 제공하려면 해당 이름을 포함하는 인증서를 배포에 연결해야 합니다. 기본 인증서 사용 자체가 인증 우회나 콘텐츠 공개를 의미하지는 않습니다.

인증서는 도메인과 암호화 연결을 보호하는 수단이며 콘텐츠 접근 권한을 제한하지 않습니다. 비공개 콘텐츠에는 서명된 URL이나 서명된 쿠키 등의 별도 접근 제어가 필요합니다.

잠재적 영향

  • 사용자 지정 도메인과 인증서가 맞지 않으면 HTTPS 연결이 실패할 수 있습니다.
  • 서비스 요구 사항과 맞지 않는 TLS 정책을 유지하면 구형 프로토콜이 허용될 수 있습니다.

해결 방법

사용자 지정 도메인은 Aliases에 등록하고 해당 이름을 포함하는 us-east-1 ACM 인증서의 AcmCertificateArn을 지정하세요. 기본 인증서 설정은 제거하고 MinimumProtocolVersion과 SslSupportMethod를 구성하세요. 기본 cloudfront.net 도메인을 계속 사용하는 경우에는 기본 인증서를 사용할 수 있습니다. 도메인 일치, 인증서 유효 기간과 클라이언트 호환성을 확인하세요.

예시

인증서 설정의 일부만 비교합니다. Aliases, 오리진과 캐시 동작은 생략했습니다. 예시 ARN은 실제 도메인을 포함하는 us-east-1 인증서 ARN으로 바꾸세요.

변경 전

yaml
Resources:
  MyDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        ViewerCertificate:
          CloudFrontDefaultCertificate: true

기본 CloudFront 도메인에는 유효한 선택입니다. 사용자 지정 도메인을 인증하지는 않으며 기본 인증서의 TLSv1 정책을 별도의 최소 버전으로 바꿀 수는 없습니다.

변경 후

yaml
Resources:
  MyDistribution:
    Type: AWS::CloudFront::Distribution
    Properties:
      DistributionConfig:
        ViewerCertificate:
          AcmCertificateArn: arn:aws:acm:us-east-1:123456789012:certificate/example
          MinimumProtocolVersion: TLSv1.2_2019
          SslSupportMethod: sni-only

사용자 지정 인증서와 TLSv1.2_2019 정책을 지정하며 클라이언트의 SNI 지원이 필요합니다. 이 설정은 콘텐츠 접근 제어나 HTTP 요청 차단을 대신하지 않습니다.

참조