0Pricing
AWS Security Academy · Aula

Protegendo a Borda do CloudFront

Use a borda global para encerrar e proteger o tráfego de entrada.

Protegendo a Borda do CloudFront é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

CloudFront como borda de segurança

O Amazon CloudFront é a rede de entrega de conteúdo (CDN) da AWS, que disponibiliza conteúdo a partir de locais de borda globais. Além da velocidade, ele é um poderoso limite de segurança: encerra conexões na borda, absorve ataques DDoS por meio do Shield, hospeda a inspeção do WAF e oculta sua origem da exposição direta.

Encerramento do TLS na borda

O CloudFront encerra o TLS no local de borda mais próximo, criptografando o tráfego entre os usuários e a borda com protocolos e cifras modernos que você configura por meio de uma política de segurança. Você também pode exigir somente HTTPS, redirecionando HTTP para HTTPS e garantindo que os dados em trânsito estejam sempre criptografados.

Certificados com ACM

O CloudFront usa certificados do AWS Certificate Manager (ACM) para HTTPS nos seus domínios personalizados. Os certificados do CloudFront devem ser solicitados em us-east-1, independentemente de onde sua origem esteja localizada, um detalhe que o exame costuma testar. O ACM também renova esses certificados automaticamente.

Integração com WAF e Shield

O CloudFront integra-se estreitamente ao AWS WAF (anexe uma ACL web com escopo CLOUDFRONT) e ao AWS Shield (Standard gratuito e Advanced opcional). Isso permite inspecionar e limitar a taxa de solicitações e absorver inundações DDoS na borda, antes que o tráfego alcance sua infraestrutura regional.

Controle de acesso à origem

Para origens no S3, o Origin Access Control (OAC) bloqueia o bucket, permitindo que ele seja acessado somente pelo CloudFront, e não diretamente. O bucket permanece privado enquanto o CloudFront assina as solicitações destinadas a ele. O OAC substitui o Origin Access Identity (OAI) mais antigo e oferece suporte a recursos como SSE-KMS e todas as Regiões.

# S3 bucket policy with OAC (concept)
Allow s3:GetObject
  Principal: cloudfront.amazonaws.com
  Condition: SourceArn = <distribution ARN>

Proteção de origens personalizadas

Para ALB ou origens personalizadas, impeça o acesso direto restringindo a origem aos intervalos de IP do CloudFront ou verificando um cabeçalho secreto personalizado que o CloudFront adiciona e que a origem (ou o respectivo WAF) verifica. Assim, as solicitações não conseguem contornar as proteções de borda do CloudFront.

URLs e cookies assinados

Para restringir o acesso a conteúdo privado, o CloudFront oferece suporte a URLs assinados e cookies assinados. Somente as solicitações que contêm uma assinatura válida, opcionalmente limitada por tempo e restringida por IP, podem obter o conteúdo. Isso protege mídias pagas ou confidenciais sem expor a origem nem exigir políticas de bucket por objeto.

Restrição geográfica

A restrição geográfica do CloudFront pode permitir ou bloquear visualizadores por país na borda. Isso impõe limites de licenciamento ou conformidade antes que as solicitações cheguem à sua aplicação. Para um controle mais preciso, uma regra de correspondência geográfica do WAF oferece a mesma ideia, com a flexibilidade de combinar a localização geográfica com outras condições.

Criptografia em nível de campo

A criptografia em nível de campo do CloudFront criptografa campos específicos e confidenciais de formulários (como um número de cartão de crédito) na borda usando uma chave pública, para que os dados permaneçam criptografados em toda a sua pilha até serem descriptografados pelo serviço autorizado. Isso protege campos confidenciais até mesmo contra os seus próprios componentes intermediários.

CloudFront Functions e Lambda@Edge

CloudFront Functions e Lambda@Edge executam código em locais de borda para adicionar cabeçalhos de segurança, validar tokens ou normalizar solicitações antes que elas cheguem à origem. Eles permitem impor a lógica de segurança globalmente com baixa latência, por exemplo, adicionando HSTS ou reescrevendo solicitações suspeitas.

A pilha de segurança de borda

Uma borda do CloudFront reforçada combina HTTPS obrigatório com ACM, WAF, Shield, OAC ou bloqueio da origem, URLs assinados, restrição geográfica e funções de borda. Juntos, esses recursos fazem da borda o principal limite de aplicação das regras, mantendo a origem privada e filtrando os ataques antes que cheguem à sua infraestrutura central.

Verificação rápida

Aplique seus conhecimentos sobre a segurança de borda do CloudFront.

Revisão

O CloudFront é uma borda de segurança: ele termina o TLS com certificados do ACM (solicitados em us-east-1), hospeda o WAF e o Shield e oculta a origem. Use o Origin Access Control (OAC) para manter o S3 privado, bloqueie origens personalizadas com intervalos de IP ou cabeçalhos secretos, restrinja o conteúdo com URLs/cookies assinados e restrição geográfica e execute a lógica de segurança por meio do CloudFront Functions ou Lambda@Edge.

Perguntas Frequentes

A aula “Protegendo a Borda do CloudFront” é grátis?

Sim — o texto completo de “Protegendo a Borda do CloudFront” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Protegendo a Borda do CloudFront”?

Use a borda global para encerrar e proteger o tráfego de entrada. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Protegendo a Borda do CloudFront”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que o AWS Network Firewall Oferece
  2. Grupos de Regras com Estado e Regras Suricata
  3. Filtragem de Domínios e Controle de Saída
  4. Protegendo a Borda do CloudFront
← Voltar para AWS Security Academy