AWS Security Academy · Lezione

Proteggere l'edge di CloudFront

Usi l'edge globale per terminare e proteggere il traffico in entrata.

Lezione 4 di 413 passaggi

Proteggere l'edge di CloudFront è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

CloudFront come edge di sicurezza

Amazon CloudFront è la rete per la distribuzione dei contenuti (CDN) di AWS, che distribuisce i contenuti da edge location globali. Oltre a migliorare la velocità, costituisce un potente confine di sicurezza: termina le connessioni sull'edge, assorbe gli attacchi DDoS tramite Shield, ospita l'ispezione WAF e nasconde l'origine dall'esposizione diretta.

Terminazione TLS sull'edge

CloudFront termina TLS sull'edge location più vicina, crittografando il traffico tra gli utenti e l'edge con i protocolli e i cifrari moderni configurati tramite una policy di sicurezza. È inoltre possibile imporre la modalità solo HTTPS reindirizzando HTTP a HTTPS, per garantire che i dati in transito siano sempre crittografati.

Certificati con ACM

CloudFront utilizza certificati di AWS Certificate Manager (ACM) per HTTPS sui domini personalizzati. I certificati per CloudFront devono essere richiesti in us-east-1, indipendentemente dalla posizione dell'origine: è un dettaglio su cui l'esame ama verificare la preparazione. ACM rinnova automaticamente anche questi certificati.

Integrazione con WAF e Shield

CloudFront si integra strettamente con AWS WAF (associando una web ACL con ambito CLOUDFRONT) e AWS Shield (Standard gratuito, Advanced opzionale). È quindi possibile ispezionare e limitare la frequenza delle richieste e assorbire i flussi DDoS sull'edge, prima che il traffico raggiunga l'infrastruttura regionale.

Controllo degli accessi all'origine

Per le origini S3, Origin Access Control (OAC) protegge il bucket, rendendolo raggiungibile solo tramite CloudFront e non direttamente. Il bucket rimane privato, mentre CloudFront firma le richieste indirizzate a esso. OAC sostituisce il precedente Origin Access Identity (OAI) e supporta funzionalità come SSE-KMS e tutte le Regions.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Protezione delle origini personalizzate

Per le origini ALB o personalizzate, impedisca l'accesso diretto limitando l'origine agli intervalli di indirizzi IP di CloudFront oppure verificando un header segreto personalizzato che CloudFront aggiunge e che l'origine (o il relativo WAF) controlla. In questo modo si impedisce alle richieste di aggirare le protezioni edge di CloudFront.

URL e cookie firmati

Per limitare l'accesso ai contenuti privati, CloudFront supporta URL firmati e cookie firmati. Solo le richieste che contengono una firma valida, eventualmente limitata nel tempo e all'indirizzo IP, possono recuperare il contenuto. Questo protegge i contenuti multimediali a pagamento o sensibili senza esporre l'origine né richiedere policy del bucket per ogni oggetto.

Restrizione geografica

La restrizione geografica di CloudFront può consentire o bloccare gli utenti in base al Paese direttamente sull'edge. In questo modo applica i vincoli di licenza o conformità prima che le richieste raggiungano l'applicazione. Per un controllo più dettagliato, una regola di geo-match del WAF offre lo stesso approccio, con la flessibilità di combinare la posizione geografica con altre condizioni.

Crittografia a livello di campo

La crittografia a livello di campo di CloudFront cifra specifici campi sensibili dei moduli (come il numero di una carta di credito) sull'edge usando una chiave pubblica, così i dati rimangono cifrati nell'intero stack fino alla loro decifratura da parte del servizio autorizzato. In questo modo protegge i campi sensibili anche dai componenti intermedi sotto il Suo controllo.

CloudFront Functions e Lambda@Edge

CloudFront Functions e Lambda@Edge eseguono codice nelle edge location per aggiungere header di sicurezza, convalidare token o normalizzare le richieste prima che raggiungano l'origine. Consentono di applicare globalmente la logica di sicurezza con bassa latenza, ad esempio aggiungendo HSTS o riscrivendo richieste sospette.

Lo stack di sicurezza edge

Un edge CloudFront adeguatamente protetto combina HTTPS obbligatorio con ACM, WAF, Shield, OAC o blocco dell'origine, URL firmati, restrizione geografica e funzioni edge. Insieme, questi elementi fanno dell'edge il principale confine di applicazione delle policy, mantenendo privata l'origine e filtrando gli attacchi prima che raggiungano l'infrastruttura principale.

Verifica rapida

Applichi le conoscenze sulla sicurezza edge di CloudFront.

Riepilogo

CloudFront è un edge di sicurezza: termina TLS con i certificati ACM (richiesti in us-east-1), ospita WAF e Shield e nasconde l'origine. Utilizzi Origin Access Control (OAC) per mantenere privato S3, blocchi le origini personalizzate con intervalli IP o header segreti, limiti i contenuti con URL/cookie firmati e restrizioni geografiche ed esegua la logica di sicurezza tramite CloudFront Functions o Lambda@Edge.

Gratis per iniziare

Impara AWS Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
30
Lezioni
120

Domande Frequenti

La lezione «Proteggere l'edge di CloudFront» è gratuita?

Sì — il testo completo di «Proteggere l'edge di CloudFront» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Proteggere l'edge di CloudFront»?

Usi l'edge globale per terminare e proteggere il traffico in entrata. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Proteggere l'edge di CloudFront»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa offre AWS Network Firewall
  2. Gruppi di regole stateful e regole Suricata
  3. Filtraggio dei domini e controllo dell'egress
  4. Proteggere l'edge di CloudFront
← Torna a AWS Security Academy