0Pricing
Cloud & IT Cert Prep · Lektion

Die CloudFront-Edge absichern

Nutzen Sie die globale Edge, um eingehenden Datenverkehr zu terminieren und zu schützen.

Die CloudFront-Edge absichern ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

CloudFront als Sicherheitsgrenze

Amazon CloudFront ist das Content Delivery Network (CDN) von AWS, das Inhalte von globalen Edge-Standorten ausliefert. Über die Geschwindigkeitsvorteile hinaus bildet es eine leistungsfähige Sicherheitsgrenze: Es beendet Verbindungen am Edge, absorbiert DDoS-Angriffe über Shield, hostet die WAF-Prüfung und schützt Ihren Origin vor direkter Erreichbarkeit.

TLS-Terminierung am Edge

CloudFront beendet TLS am nächstgelegenen Edge-Standort und verschlüsselt den Datenverkehr zwischen Benutzern und dem Edge mit modernen Protokollen und Verschlüsselungsverfahren, die Sie über eine Sicherheitsrichtlinie konfigurieren. Sie können außerdem HTTPS-only durch eine Weiterleitung von HTTP zu HTTPS erzwingen und so sicherstellen, dass Daten während der Übertragung immer verschlüsselt sind.

Zertifikate mit ACM

CloudFront verwendet Zertifikate aus dem AWS Certificate Manager (ACM) für HTTPS auf Ihren benutzerdefinierten Domains. Zertifikate für CloudFront müssen unabhängig vom Standort Ihres Origins in us-east-1 angefordert werden – ein Detail, das in der Prüfung gerne abgefragt wird. ACM verlängert diese Zertifikate außerdem automatisch.

Integration mit WAF und Shield

CloudFront ist eng in AWS WAF (durch Zuordnung einer Web-ACL mit dem Bereich CLOUDFRONT) und AWS Shield (Standard kostenlos, Advanced optional) integriert. Dadurch können Sie Anfragen am Edge prüfen und rate-limiten sowie DDoS-Angriffe abfangen, bevor der Datenverkehr Ihre regionale Infrastruktur erreicht.

Origin Access Control

Bei S3-Origin-Servern sperrt Origin Access Control (OAC) den Bucket so, dass er nur über CloudFront und nicht direkt erreichbar ist. Der Bucket bleibt privat, während CloudFront die Anfragen an ihn signiert. OAC ersetzt die ältere Origin Access Identity (OAI) und unterstützt Funktionen wie SSE-KMS sowie alle Regions.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Benutzerdefinierte Ursprünge schützen

Bei ALB oder benutzerdefinierten Ursprüngen verhindern Sie den direkten Zugriff, indem Sie den Ursprung auf CloudFront-IP-Adressbereiche beschränken oder einen benutzerdefinierten geheimen Header überprüfen, den CloudFront hinzufügt und den Ursprung (oder dessen WAF) kontrolliert. Dadurch wird sichergestellt, dass Anfragen die Schutzmechanismen der CloudFront-Edge nicht umgehen können.

Signierte URLs und Cookies

Um den Zugriff auf private Inhalte zu beschränken, unterstützt CloudFront signierte URLs und signierte Cookies. Nur Anfragen mit einer gültigen Signatur können die Inhalte abrufen; die Signatur kann optional zeitlich begrenzt und auf bestimmte IP-Adressen beschränkt werden. So schützen Sie kostenpflichtige oder vertrauliche Medien, ohne den Ursprung offenzulegen oder Bucket-Richtlinien für einzelne Objekte zu benötigen.

Geografische Einschränkung

Mit der geografischen Einschränkung von CloudFront können Sie Viewer an der Edge anhand ihres Landes zulassen oder blockieren. Dadurch werden Lizenzierungs- oder Compliance-Grenzen durchgesetzt, bevor Anfragen Ihre Anwendung erreichen. Für eine feinere Steuerung bietet eine WAF-Regel für geografische Übereinstimmungen dasselbe Prinzip und ermöglicht zusätzlich, geografische Kriterien mit anderen Bedingungen zu kombinieren.

Verschlüsselung auf Feldebene

Die Verschlüsselung auf Feldebene von CloudFront verschlüsselt bestimmte vertrauliche Formularfelder (z. B. eine Kreditkartennummer) an der Edge mithilfe eines öffentlichen Schlüssels. Dadurch bleiben die Daten in Ihrer gesamten Verarbeitungskette verschlüsselt, bis der autorisierte Dienst sie entschlüsselt. So werden vertrauliche Felder sogar vor Ihren eigenen Zwischenkomponenten geschützt.

CloudFront Functions und Lambda@Edge

CloudFront Functions und Lambda@Edge führen Code an Edge-Standorten aus, um Sicherheits-Header hinzuzufügen, Token zu validieren oder Anfragen zu normalisieren, bevor diese den Ursprung erreichen. Damit können Sie Sicherheitslogik weltweit mit geringer Latenz durchsetzen, beispielsweise HSTS hinzufügen oder verdächtige Anfragen umschreiben.

Der Edge-Sicherheits-Stack

Eine gehärtete CloudFront-Edge kombiniert HTTPS-only mit ACM, WAF, Shield, OAC oder einer Ursprungsabsicherung, signierten URLs, geografischer Einschränkung und Edge-Funktionen. Zusammen machen diese Maßnahmen die Edge zur primären Durchsetzungsgrenze, halten den Ursprung privat und filtern Angriffe, bevor sie Ihre Kerninfrastruktur erreichen.

Schnelltest

Wenden Sie Ihr Wissen über die CloudFront-Edge-Sicherheit an.

Zusammenfassung

CloudFront ist eine Sicherheits-Edge: Der Dienst beendet TLS mit ACM-Zertifikaten (angefordert in us-east-1), hostet WAF und Shield und verbirgt den Ursprung. Verwenden Sie Origin Access Control (OAC), um S3 privat zu halten, sichern Sie benutzerdefinierte Ursprünge mit IP-Adressbereichen oder geheimen Headern, beschränken Sie Inhalte mit signierten URLs/Cookies und geografischer Einschränkung und führen Sie Sicherheitslogik über CloudFront Functions oder Lambda@Edge aus.

Häufig gestellte Fragen

Ist die Lektion „Die CloudFront-Edge absichern“ kostenlos?

Ja — der vollständige Text von „Die CloudFront-Edge absichern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Die CloudFront-Edge absichern“?

Nutzen Sie die globale Edge, um eingehenden Datenverkehr zu terminieren und zu schützen. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Die CloudFront-Edge absichern“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was AWS Network Firewall bietet
  2. Zustandsbehaftete Regelgruppen und Suricata-Regeln
  3. Domainfilterung und Egress-Kontrolle
  4. Die CloudFront-Edge absichern
← Zurück zu Cloud & IT Cert Prep