AWS Security Academy · レッスン

CloudFrontエッジの保護

グローバルエッジで受信トラフィックを終端し、保護します。

レッスン 4/413 ステップ

「CloudFrontエッジの保護」はCoddyKit上の無料AWS Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAWS Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 AWS Security Academyコースには全4レッスンが含まれています。

セキュリティエッジとしてのCloudFront

Amazon CloudFrontは、グローバルなエッジロケーションからコンテンツを配信するAWSのコンテンツデリバリーネットワーク(CDN)です。高速化だけでなく、強力なセキュリティ境界としても機能します。エッジで接続を終端し、ShieldによってDDoSを吸収し、WAFによる検査を提供するとともに、オリジンを直接公開せずに済みます。

エッジでのTLS終端

CloudFrontは最寄りのエッジロケーションでTLSを終端し、セキュリティポリシーで設定した最新のプロトコルと暗号方式によって、ユーザーとエッジ間のトラフィックを暗号化します。また、HTTPからHTTPSへリダイレクトしてHTTPSのみを強制することもでき、転送中のデータを常に暗号化できます。

ACMを使用した証明書

CloudFrontは、カスタムドメインでHTTPSを使用するためにAWS Certificate Manager(ACM)の証明書を使用します。CloudFront用の証明書は、オリジンの場所に関係なくus-east-1でリクエストする必要があります。この点は試験でよく問われます。ACMはこれらの証明書を自動更新します。

WAFおよびShieldとの統合

CloudFrontはAWS WAF(CLOUDFRONTスコープのウェブACLを関連付けます)およびAWS Shield(Standardは無料、Advancedはオプション)と緊密に統合されます。これにより、リクエストの検査とレート制限を行い、トラフィックがリージョンのインフラストラクチャに到達する前に、エッジでDDoSフラッドを吸収できます。

オリジンアクセスコントロール

S3オリジンでは、Origin Access Control(OAC)によってバケットをロックし、直接ではなくCloudFront経由でのみアクセスできるようにします。バケットはプライベートなまま維持され、CloudFrontがリクエストに署名してアクセスします。OACは従来のOrigin Access Identity(OAI)に代わるもので、SSE-KMSやすべてのリージョンなどの機能をサポートします。

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

カスタムオリジンの保護

ALB またはカスタムオリジンでは、オリジンへのアクセスをCloudFront の IP レンジに制限するか、CloudFront が追加し、オリジン(またはその WAF)が検証するカスタムシークレットヘッダーを使って、直接アクセスを防止します。これにより、リクエストが CloudFront エッジの保護を迂回できないようにします。

署名付き URL と Cookie

プライベートコンテンツへのアクセスを制限するため、CloudFront では署名付き URL と署名付き Cookieを使用できます。有効な署名を含むリクエストだけがコンテンツを取得でき、署名には有効期限や IP 制限を設定することもできます。これにより、オリジンを公開したり、オブジェクトごとにバケットポリシーを設定したりせずに、有料または機密性の高いメディアを保護できます。

地理的制限

CloudFront の地理的制限を使用すると、エッジで国別に閲覧者を許可またはブロックできます。これにより、リクエストがアプリケーションに到達する前に、ライセンスやコンプライアンス上の境界を適用できます。より細かく制御するには、WAF の地理的一致ルールを使用できます。これは同じ考え方に基づきながら、地域と他の条件を組み合わせられる柔軟性を備えています。

フィールドレベル暗号化

CloudFront のフィールドレベル暗号化は、クレジットカード番号など、特定の機密性の高いフォームフィールドをエッジで公開鍵を使って暗号化します。そのため、認証されたサービスが復号するまで、データはシステム全体で暗号化されたままになります。これにより、自社の中間コンポーネントからも機密フィールドを保護できます。

CloudFront Functions と Lambda@Edge

CloudFront Functions と Lambda@Edge はエッジロケーションでコードを実行し、オリジンに到達する前にセキュリティヘッダーの追加、トークンの検証、リクエストの正規化などを行います。HSTS の追加や不審なリクエストの書き換えなど、低レイテンシーでセキュリティロジックをグローバルに適用できます。

エッジセキュリティスタック

強化された CloudFront エッジは、ACM による HTTPS 専用設定、WAF、Shield、OAC またはオリジンのロックダウン、署名付き URL、地理的制限、エッジ関数を組み合わせます。これらにより、エッジが主要な適用境界となり、オリジンを非公開にしたまま、攻撃をコアインフラストラクチャに到達する前にフィルタリングできます。

クイックチェック

CloudFront のエッジセキュリティに関する知識を適用します。

まとめ

CloudFront はセキュリティエッジです。us-east-1 でリクエストした ACM 証明書を使用して TLS を終端し、WAF と Shieldを配置して、オリジンを隠します。Origin Access Control (OAC) で S3 を非公開に保ち、IP レンジまたはシークレットヘッダーでカスタムオリジンをロックダウンします。また、署名付き URL/Cookieと地理的制限でコンテンツへのアクセスを制限し、CloudFront Functions または Lambda@Edgeでセキュリティロジックを実行します。

無料で開始

AI チューターと学ぶ AWS Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
30
レッスン
120

よくある質問

「CloudFrontエッジの保護」レッスンは無料ですか?

はい。「CloudFrontエッジの保護」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、AWS Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 AWS Security Academyコースには全4レッスンが含まれています。

「CloudFrontエッジの保護」で何を学びますか?

グローバルエッジで受信トラフィックを終端し、保護します。 ブラウザで直接実行するハンズオンコードでAWS Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

AWS Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAWS Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「CloudFrontエッジの保護」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAWS Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのAWS Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. AWS Network Firewallが提供する機能
  2. ステートフルルールグループとSuricataルール
  3. ドメインフィルタリングとEgress制御
  4. CloudFrontエッジの保護
← AWS Security Academyに戻る