설명
CloudFront의 TLS 보안 정책은 클라이언트 연결에 허용할 최소 프로토콜 버전과 암호군을 결정합니다. 사용자 지정 인증서를 사용할 때는 viewer_certificate.minimum_protocol_version으로 정책을 선택하세요.
잠재적 영향
구식 SSL/TLS 프로토콜을 허용하면 알려진 취약점이나 약한 암호화에 노출될 수 있습니다.
해결 방법
사용자 지정 인증서와 ssl_support_method = "sni-only"를 구성하고 TLS 1.2 이상을 요구하는 정책을 선택하세요. 기본 인증서로 바꾸는 것만으로 TLS 1.2 이상을 요구할 수는 없습니다.
예시
예시는 인증서 관련 설정만 보여 줍니다. 변경 후에는 같은 사용자 지정 인증서에 TLS 1.2를 요구하는 정책을 적용합니다. 참조한 ACM 인증서는 us-east-1 리전에 있어야 합니다.
변경 전
hcl
resource "aws_cloudfront_distribution" "example" {
viewer_certificate {
cloudfront_default_certificate = false
acm_certificate_arn = aws_acm_certificate.example.arn
ssl_support_method = "vip"
minimum_protocol_version = "SSLv3"
}
}
변경 후
hcl
resource "aws_cloudfront_distribution" "example" {
viewer_certificate {
cloudfront_default_certificate = false
acm_certificate_arn = aws_acm_certificate.example.arn
ssl_support_method = "sni-only"
minimum_protocol_version = "TLSv1.2_2021"
}
}