Die CloudFront-Edge absichern
Nutzen Sie die globale Edge, um eingehenden Datenverkehr zu terminieren und zu schützen.
Die CloudFront-Edge absichern ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
CloudFront als Sicherheitsgrenze
Amazon CloudFront ist das Content Delivery Network (CDN) von AWS, das Inhalte von globalen Edge-Standorten ausliefert. Über die Geschwindigkeitsvorteile hinaus bildet es eine leistungsfähige Sicherheitsgrenze: Es beendet Verbindungen am Edge, absorbiert DDoS-Angriffe über Shield, hostet die WAF-Prüfung und schützt Ihren Origin vor direkter Erreichbarkeit.
TLS-Terminierung am Edge
CloudFront beendet TLS am nächstgelegenen Edge-Standort und verschlüsselt den Datenverkehr zwischen Benutzern und dem Edge mit modernen Protokollen und Verschlüsselungsverfahren, die Sie über eine Sicherheitsrichtlinie konfigurieren. Sie können außerdem HTTPS-only durch eine Weiterleitung von HTTP zu HTTPS erzwingen und so sicherstellen, dass Daten während der Übertragung immer verschlüsselt sind.
Zertifikate mit ACM
CloudFront verwendet Zertifikate aus dem AWS Certificate Manager (ACM) für HTTPS auf Ihren benutzerdefinierten Domains. Zertifikate für CloudFront müssen unabhängig vom Standort Ihres Origins in us-east-1 angefordert werden – ein Detail, das in der Prüfung gerne abgefragt wird. ACM verlängert diese Zertifikate außerdem automatisch.
Integration mit WAF und Shield
CloudFront ist eng in AWS WAF (durch Zuordnung einer Web-ACL mit dem Bereich CLOUDFRONT) und AWS Shield (Standard kostenlos, Advanced optional) integriert. Dadurch können Sie Anfragen am Edge prüfen und rate-limiten sowie DDoS-Angriffe abfangen, bevor der Datenverkehr Ihre regionale Infrastruktur erreicht.
Origin Access Control
Bei S3-Origin-Servern sperrt Origin Access Control (OAC) den Bucket so, dass er nur über CloudFront und nicht direkt erreichbar ist. Der Bucket bleibt privat, während CloudFront die Anfragen an ihn signiert. OAC ersetzt die ältere Origin Access Identity (OAI) und unterstützt Funktionen wie SSE-KMS sowie alle Regions.
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>Benutzerdefinierte Ursprünge schützen
Bei ALB oder benutzerdefinierten Ursprüngen verhindern Sie den direkten Zugriff, indem Sie den Ursprung auf CloudFront-IP-Adressbereiche beschränken oder einen benutzerdefinierten geheimen Header überprüfen, den CloudFront hinzufügt und den Ursprung (oder dessen WAF) kontrolliert. Dadurch wird sichergestellt, dass Anfragen die Schutzmechanismen der CloudFront-Edge nicht umgehen können.
Signierte URLs und Cookies
Um den Zugriff auf private Inhalte zu beschränken, unterstützt CloudFront signierte URLs und signierte Cookies. Nur Anfragen mit einer gültigen Signatur können die Inhalte abrufen; die Signatur kann optional zeitlich begrenzt und auf bestimmte IP-Adressen beschränkt werden. So schützen Sie kostenpflichtige oder vertrauliche Medien, ohne den Ursprung offenzulegen oder Bucket-Richtlinien für einzelne Objekte zu benötigen.
Geografische Einschränkung
Mit der geografischen Einschränkung von CloudFront können Sie Viewer an der Edge anhand ihres Landes zulassen oder blockieren. Dadurch werden Lizenzierungs- oder Compliance-Grenzen durchgesetzt, bevor Anfragen Ihre Anwendung erreichen. Für eine feinere Steuerung bietet eine WAF-Regel für geografische Übereinstimmungen dasselbe Prinzip und ermöglicht zusätzlich, geografische Kriterien mit anderen Bedingungen zu kombinieren.
Verschlüsselung auf Feldebene
Die Verschlüsselung auf Feldebene von CloudFront verschlüsselt bestimmte vertrauliche Formularfelder (z. B. eine Kreditkartennummer) an der Edge mithilfe eines öffentlichen Schlüssels. Dadurch bleiben die Daten in Ihrer gesamten Verarbeitungskette verschlüsselt, bis der autorisierte Dienst sie entschlüsselt. So werden vertrauliche Felder sogar vor Ihren eigenen Zwischenkomponenten geschützt.
CloudFront Functions und Lambda@Edge
CloudFront Functions und Lambda@Edge führen Code an Edge-Standorten aus, um Sicherheits-Header hinzuzufügen, Token zu validieren oder Anfragen zu normalisieren, bevor diese den Ursprung erreichen. Damit können Sie Sicherheitslogik weltweit mit geringer Latenz durchsetzen, beispielsweise HSTS hinzufügen oder verdächtige Anfragen umschreiben.
Der Edge-Sicherheits-Stack
Eine gehärtete CloudFront-Edge kombiniert HTTPS-only mit ACM, WAF, Shield, OAC oder einer Ursprungsabsicherung, signierten URLs, geografischer Einschränkung und Edge-Funktionen. Zusammen machen diese Maßnahmen die Edge zur primären Durchsetzungsgrenze, halten den Ursprung privat und filtern Angriffe, bevor sie Ihre Kerninfrastruktur erreichen.
Schnelltest
Wenden Sie Ihr Wissen über die CloudFront-Edge-Sicherheit an.
Zusammenfassung
CloudFront ist eine Sicherheits-Edge: Der Dienst beendet TLS mit ACM-Zertifikaten (angefordert in us-east-1), hostet WAF und Shield und verbirgt den Ursprung. Verwenden Sie Origin Access Control (OAC), um S3 privat zu halten, sichern Sie benutzerdefinierte Ursprünge mit IP-Adressbereichen oder geheimen Headern, beschränken Sie Inhalte mit signierten URLs/Cookies und geografischer Einschränkung und führen Sie Sicherheitslogik über CloudFront Functions oder Lambda@Edge aus.
Lerne AWS Security Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 30
- Lektionen
- 120
Häufig gestellte Fragen
Ist die Lektion „Die CloudFront-Edge absichern“ kostenlos?
Ja — der vollständige Text von „Die CloudFront-Edge absichern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Die CloudFront-Edge absichern“?
Nutzen Sie die globale Edge, um eingehenden Datenverkehr zu terminieren und zu schützen. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Die CloudFront-Edge absichern“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was AWS Network Firewall bietet
- Zustandsbehaftete Regelgruppen und Suricata-Regeln
- Domainfilterung und Egress-Kontrolle
- Die CloudFront-Edge absichern