0Pricing
AWS Security Academy · Lección

Protección del perímetro de CloudFront

Use el perímetro global para terminar y proteger el tráfico entrante

Protección del perímetro de CloudFront es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

CloudFront como perímetro de seguridad

Amazon CloudFront es la red de entrega de contenido (CDN) de AWS, que sirve contenido desde ubicaciones periféricas globales. Además de ofrecer velocidad, es un potente límite de seguridad: termina las conexiones en el perímetro, absorbe ataques DDoS mediante Shield, aloja la inspección de WAF y oculta el origen de la exposición directa.

Terminación de TLS en el perímetro

CloudFront termina TLS en la ubicación periférica más cercana, cifrando el tráfico entre los usuarios y el perímetro mediante protocolos y cifrados modernos que puede configurar con una política de seguridad. También puede exigir solo HTTPS redirigiendo HTTP a HTTPS, para garantizar que los datos en tránsito estén siempre cifrados.

Certificados con ACM

CloudFront utiliza certificados de AWS Certificate Manager (ACM) para HTTPS en sus dominios personalizados. Los certificados para CloudFront deben solicitarse en us-east-1, independientemente de dónde se encuentre el origen, un detalle que el examen suele evaluar. ACM también renueva automáticamente estos certificados.

Integración con WAF y Shield

CloudFront se integra estrechamente con AWS WAF (asocie una ACL web con ámbito CLOUDFRONT) y AWS Shield (Standard gratuito, Advanced opcional). Esto permite inspeccionar y limitar la velocidad de las solicitudes, así como absorber las inundaciones DDoS en el perímetro, antes de que el tráfico llegue a su infraestructura regional.

Control de acceso al origen

Para los orígenes de S3, Origin Access Control (OAC) bloquea el bucket para que solo sea accesible a través de CloudFront y no directamente. El bucket permanece privado mientras CloudFront firma las solicitudes dirigidas a él. OAC sustituye al anterior Origin Access Identity (OAI) y admite funciones como SSE-KMS y todas las regiones.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Protección de orígenes personalizados

Para ALB u orígenes personalizados, evite el acceso directo restringiendo el origen a los rangos de IP de CloudFront o verificando un encabezado secreto personalizado que CloudFront añade y que el origen (o su WAF) comprueba. Así se garantiza que las solicitudes no puedan eludir las protecciones del perímetro de CloudFront.

URL y cookies firmadas

Para restringir el acceso a contenido privado, CloudFront admite URL firmadas y cookies firmadas. Solo las solicitudes que incluyan una firma válida, con límites opcionales de tiempo y de dirección IP, pueden obtener el contenido. Esto protege contenido multimedia de pago o confidencial sin exponer el origen ni requerir políticas de bucket por objeto.

Restricción geográfica

La restricción geográfica de CloudFront puede permitir o bloquear a los usuarios según el país desde el perímetro. Esto aplica los límites de licencias o cumplimiento antes de que las solicitudes lleguen a su aplicación. Para un control más preciso, una regla de coincidencia geográfica de WAF ofrece la misma idea, con la flexibilidad de combinar la ubicación geográfica con otras condiciones.

Cifrado a nivel de campo

El cifrado a nivel de campo de CloudFront cifra campos específicos y confidenciales de formularios (como un número de tarjeta de crédito) en el perímetro mediante una clave pública, de modo que los datos permanecen cifrados en toda su arquitectura hasta que el servicio autorizado los descifra. Esto protege los campos confidenciales incluso frente a sus propios componentes intermedios.

CloudFront Functions y Lambda@Edge

CloudFront Functions y Lambda@Edge ejecutan código en las ubicaciones de borde para añadir encabezados de seguridad, validar tokens o normalizar solicitudes antes de que lleguen al origen. Permiten aplicar la lógica de seguridad globalmente y con baja latencia, por ejemplo, añadiendo HSTS o reescribiendo solicitudes sospechosas.

La pila de seguridad del perímetro

Un perímetro de CloudFront reforzado combina HTTPS obligatorio con ACM, WAF, Shield, OAC o bloqueo del origen, URL firmadas, restricción geográfica y funciones de perímetro. En conjunto, convierten el perímetro en el límite principal de aplicación de controles, mantienen privado el origen y filtran los ataques antes de que lleguen a su infraestructura central.

Comprobación rápida

Aplique sus conocimientos sobre la seguridad del perímetro de CloudFront.

Repaso

CloudFront es un perímetro de seguridad: termina TLS con certificados de ACM (solicitados en us-east-1), aloja WAF y Shield y oculta el origen. Use Origin Access Control (OAC) para mantener privado S3, bloquee los orígenes personalizados mediante rangos de IP o encabezados secretos, restrinja el contenido con URL/cookies firmadas y restricción geográfica, y ejecute la lógica de seguridad mediante CloudFront Functions o Lambda@Edge.

Preguntas frecuentes

¿La lección «Protección del perímetro de CloudFront» es gratis?

Sí — el texto completo de «Protección del perímetro de CloudFront» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Protección del perímetro de CloudFront»?

Use el perímetro global para terminar y proteger el tráfico entrante Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Protección del perímetro de CloudFront»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué ofrece AWS Network Firewall
  2. Grupos de reglas con estado y reglas de Suricata
  3. Filtrado de dominios y control de salida
  4. Protección del perímetro de CloudFront
← Volver a AWS Security Academy