구형 TLS를 허용하는 CloudFront 보안 정책

CloudFront 뷰어 연결에 TLS 1.2 이상의 최소 버전을 적용하세요.

설명

CloudFront 뷰어 보안 정책이 TLS 1.2 미만의 연결을 허용하면 구형 프로토콜로 접속할 수 있습니다. 기본 CloudFront 인증서는 최소 버전이 TLSv1로 고정되어 있어, 더 높은 최소 버전을 적용하려면 사용자 지정 인증서가 필요합니다.

잠재적 영향

구형 프로토콜 연결을 허용하면 전송 보안 기준을 충족하지 못하고 오래된 암호화 방식에 노출될 수 있습니다.

해결 방법

서비스 도메인을 포함하는 사용자 지정 인증서와 TLS 1.2 이상의 보안 정책을 설정하세요. 변경 전에 클라이언트 호환성을 확인하세요.

예시

인증서 설정 부분을 보여 주는 예시입니다. 인증서 ARN 변수에는 us-east-1에서 발급하거나 가져온 ACM 인증서를 지정하세요.

변경 전

hcl
resource "aws_cloudfront_distribution" "example" {
  origin {
    domain_name = aws_s3_bucket.b.bucket_regional_domain_name
    origin_id   = local.s3_origin_id

    s3_origin_config {
      origin_access_identity = "origin-access-identity/cloudfront/ABCDEFG1234567"
    }
  }

  enabled             = true
  comment             = "Some comment"
  default_root_object = "index.html"

  viewer_certificate {
    cloudfront_default_certificate = false
    acm_certificate_arn            = var.acm_certificate_arn
    ssl_support_method             = "sni-only"
    minimum_protocol_version       = "TLSv1_2016"
  }
}

변경 후

hcl
resource "aws_cloudfront_distribution" "example" {
  origin {
    domain_name = aws_s3_bucket.b.bucket_regional_domain_name
    origin_id   = local.s3_origin_id

    s3_origin_config {
      origin_access_identity = "origin-access-identity/cloudfront/ABCDEFG1234567"
    }
  }

  enabled             = true
  comment             = "Some comment"
  default_root_object = "index.html"

  viewer_certificate {
    cloudfront_default_certificate = false
    acm_certificate_arn            = var.acm_certificate_arn
    ssl_support_method             = "sni-only"
    minimum_protocol_version       = "TLSv1.2_2021"
  }
}

참조