API Gateway 커스텀 도메인 TLS 정책 점검

API Gateway 커스텀 도메인에 필요한 최소 TLS 버전과 암호군을 제공하는 정책을 선택하세요.

설명

API Gateway 커스텀 도메인의 security_policy는 최소 TLS 버전과 암호군을 결정합니다. 생략했다고 HTTPS가 없어지는 것은 아니지만 실제 기본 정책이 조직의 요구 사항에 맞는지 확인해야 합니다.

API Gateway 커스텀 도메인은 외부 클라이언트가 직접 접속하는 지점입니다. 약한 TLS 정책을 허용하면 구형 프로토콜 협상이 가능해져 전송 구간 보호 수준이 낮아질 수 있습니다.

잠재적 영향

  • 약한 암호화 허용: 오래된 TLS 버전을 사용하는 클라이언트 연결을 허용할 수 있습니다.
  • 전송 구간 보호 약화: 데이터 무결성과 기밀성이 약해질 수 있습니다.
  • 보안 표준 미준수: 최신 TLS 정책이 필요한 환경에서 운영 기준을 벗어날 수 있습니다.

해결 방법

  • 엔드포인트와 제공자에서 지원하는 정책 중 TLS 1.2 이상 및 필요한 암호군을 제공하는 정책을 선택하세요. security_policy = "TLS_1_2"는 기존 정책 중 최소 TLS 1.2를 지정하는 예입니다.
  • 기존 도메인도 배포 후 보안 정책이 실제로 적용됐는지 확인하세요.
  • 인증서, 클라이언트 호환성과 실제 TLS 협상을 시험하세요. 강화된 정책을 선택하면 필요한 추가 엔드포인트 설정도 적용하세요.

예시

커스텀 도메인의 TLS 설정 발췌입니다. 엔드포인트 유형에 맞는 인증서, DNS와 API 매핑은 별도로 구성해야 합니다.

변경 전

hcl
resource "aws_api_gateway_domain_name" "example" {
  domain_name = "api.example.com"
}

변경 후

hcl
resource "aws_api_gateway_domain_name" "example" {
  domain_name     = "api.example.com"
  security_policy = "TLS_1_2"
}

설명:

  • 변경 전: 정책을 명시하지 않으므로 실제로 적용되는 기본 정책을 확인해야 합니다.
  • 변경 후: TLS_1_2를 명시해 최소 TLS 버전을 TLS 1.2로 지정합니다. 더 강한 지원 정책의 필요성과 클라이언트 연결도 검토하세요.

참조