설명
CloudFront 뷰어 보안 정책이 TLS 1.2 미만의 연결을 허용하면 구형 프로토콜로 접속할 수 있습니다. 기본 CloudFront 인증서는 최소 버전이 TLSv1로 고정되어 있어, 더 높은 최소 버전을 적용하려면 사용자 지정 인증서가 필요합니다.
잠재적 영향
구형 프로토콜 연결을 허용하면 전송 보안 기준을 충족하지 못하고 오래된 암호화 방식에 노출될 수 있습니다.
해결 방법
서비스 도메인을 포함하는 사용자 지정 인증서와 TLS 1.2 이상의 보안 정책을 설정하세요. 변경 전에 클라이언트 호환성을 확인하세요.
예시
인증서 설정 부분을 보여 주는 예시입니다. 인증서 ARN 변수에는 us-east-1에서 발급하거나 가져온 ACM 인증서를 지정하세요.
변경 전
hcl
resource "aws_cloudfront_distribution" "example" {
origin {
domain_name = aws_s3_bucket.b.bucket_regional_domain_name
origin_id = local.s3_origin_id
s3_origin_config {
origin_access_identity = "origin-access-identity/cloudfront/ABCDEFG1234567"
}
}
enabled = true
comment = "Some comment"
default_root_object = "index.html"
viewer_certificate {
cloudfront_default_certificate = false
acm_certificate_arn = var.acm_certificate_arn
ssl_support_method = "sni-only"
minimum_protocol_version = "TLSv1_2016"
}
}
변경 후
hcl
resource "aws_cloudfront_distribution" "example" {
origin {
domain_name = aws_s3_bucket.b.bucket_regional_domain_name
origin_id = local.s3_origin_id
s3_origin_config {
origin_access_identity = "origin-access-identity/cloudfront/ABCDEFG1234567"
}
}
enabled = true
comment = "Some comment"
default_root_object = "index.html"
viewer_certificate {
cloudfront_default_certificate = false
acm_certificate_arn = var.acm_certificate_arn
ssl_support_method = "sni-only"
minimum_protocol_version = "TLSv1.2_2021"
}
}