AWS Security Academy · Les

De CloudFront-edge beveiligen

Gebruik de wereldwijde edge om inkomend verkeer te beëindigen en te beschermen.

Les 4 van 413 stappen

De CloudFront-edge beveiligen is een gratis AWS Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject AWS Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus AWS Security Academy bevat in totaal 4 lessen.

CloudFront als beveiligingsrand

Amazon CloudFront is het content delivery network (CDN) van AWS dat inhoud vanuit wereldwijde edge-locaties aanbiedt. Naast snelheid vormt het een krachtige beveiligingsgrens: het beëindigt verbindingen aan de rand, vangt DDoS-aanvallen op via Shield, voert WAF-inspectie uit en verbergt je origin voor rechtstreekse blootstelling.

TLS-beëindiging aan de rand

CloudFront beëindigt TLS op de dichtstbijzijnde edge-locatie en versleutelt verkeer tussen gebruikers en de edge met moderne protocollen en cijfersuites die je via een beveiligingsbeleid configureert. Je kunt ook alleen HTTPS afdwingen door HTTP naar HTTPS om te leiden, zodat gegevens tijdens het transport altijd zijn versleuteld.

Certificaten met ACM

CloudFront gebruikt certificaten van AWS Certificate Manager (ACM) voor HTTPS op je aangepaste domeinen. Certificaten voor CloudFront moeten worden aangevraagd in us-east-1, ongeacht waar je origin zich bevindt. Dit is een detail dat op het examen graag wordt getest. ACM vernieuwt deze certificaten ook automatisch.

Integratie met WAF en Shield

CloudFront integreert nauw met AWS WAF (koppel een web-ACL met CLOUDFRONT-scope) en AWS Shield (Standard gratis, Advanced optioneel). Zo kun je verzoeken aan de edge inspecteren en hun snelheid beperken en DDoS-overstromingen opvangen voordat verkeer ooit je regionale infrastructuur bereikt.

Toegangsbeheer voor de origin

Voor S3-origins vergrendelt Origin Access Control (OAC) de bucket, zodat deze alleen via CloudFront bereikbaar is en niet rechtstreeks. De bucket blijft privé, terwijl CloudFront verzoeken ernaartoe ondertekent. OAC vervangt de oudere Origin Access Identity (OAI) en ondersteunt functies zoals SSE-KMS en alle Regions.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Aangepaste origins beveiligen

Voor ALB- of aangepaste origins voorkom je rechtstreekse toegang door de origin te beperken tot IP-bereiken van CloudFront of door een aangepaste geheime header te controleren die CloudFront toevoegt en die de origin (of zijn WAF) controleert. Zo kunnen aanvragen de beveiligingen aan de CloudFront-edge niet omzeilen.

Ondertekende URL's en cookies

Om de toegang tot privé-inhoud te beperken, ondersteunt CloudFront ondertekende URL's en ondertekende cookies. Alleen aanvragen met een geldige handtekening, die optioneel een beperkte geldigheidsduur en een IP-beperking heeft, kunnen de inhoud ophalen. Zo bescherm je betaalde of gevoelige media zonder de origin bloot te stellen of beleid per object voor de bucket nodig te hebben.

Geografische beperking

Met een geografische beperking van CloudFront kun je kijkers aan de edge per land toestaan of blokkeren. Zo dwing je licentie- of nalevingsgrenzen af voordat aanvragen je applicatie bereiken. Voor fijnmazigere controle biedt een geo-matchregel in WAF hetzelfde principe, met de flexibiliteit om geografie met andere voorwaarden te combineren.

Versleuteling op veldniveau

Met versleuteling op veldniveau versleutelt CloudFront specifieke gevoelige formuliervelden (zoals een creditcardnummer) aan de edge met een publieke sleutel. Zo blijft de data versleuteld binnen je hele stack totdat de bevoegde service deze ontsleutelt. Hiermee bescherm je gevoelige velden zelfs tegen je eigen tussenliggende componenten.

CloudFront Functions en Lambda@Edge

CloudFront Functions en Lambda@Edge voeren code uit op edge-locaties om beveiligingsheaders toe te voegen, tokens te valideren of aanvragen te normaliseren voordat deze de origin bereiken. Zo kun je beveiligingslogica wereldwijd afdwingen met een lage latentie, bijvoorbeeld door HSTS toe te voegen of verdachte aanvragen te herschrijven.

De beveiligingsstack aan de edge

Een geharde CloudFront-edge combineert alleen HTTPS met ACM, WAF, Shield, OAC of het afschermen van de origin, ondertekende URL's, geografische beperking en edge-functies. Samen maken deze onderdelen van de edge de primaire handhavingsgrens, houden ze de origin privé en worden aanvallen gefilterd voordat ze je kerninfrastructuur bereiken.

Korte controle

Pas je kennis van CloudFront-beveiliging aan de edge toe.

Samenvatting

CloudFront is een beveiligingslaag aan de edge: het beëindigt TLS met ACM-certificaten (aangevraagd in us-east-1), biedt WAF en Shield en verbergt de origin. Gebruik Origin Access Control (OAC) om S3 privé te houden, scherm aangepaste origins af met IP-bereiken of geheime headers, beperk inhoud met ondertekende URL's/cookies en geografische beperking en voer beveiligingslogica uit via CloudFront Functions of Lambda@Edge.

Gratis beginnen

Leer AWS Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “De CloudFront-edge beveiligen” gratis?

Ja — de volledige tekst van “De CloudFront-edge beveiligen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus AWS Security Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus AWS Security Academy bevat in totaal 4 lessen.

Wat leer ik in “De CloudFront-edge beveiligen”?

Gebruik de wereldwijde edge om inkomend verkeer te beëindigen en te beschermen. Je oefent met AWS Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met AWS Security Academy te beginnen?

Ervaring vooraf is niet nodig. AWS Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “De CloudFront-edge beveiligen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over AWS Security Academy?

Ja. Elke les over AWS Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat AWS Network Firewall biedt
  2. Stateful regelgroepen en Suricata-regels
  3. Domeinfiltering en egressbeheer
  4. De CloudFront-edge beveiligen
← Terug naar AWS Security Academy