Protegendo a Borda do CloudFront
Use a borda global para encerrar e proteger o tráfego de entrada.
Protegendo a Borda do CloudFront é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
CloudFront como borda de segurança
O Amazon CloudFront é a rede de entrega de conteúdo (CDN) da AWS, que disponibiliza conteúdo a partir de locais de borda globais. Além da velocidade, ele é um poderoso limite de segurança: encerra conexões na borda, absorve ataques DDoS por meio do Shield, hospeda a inspeção do WAF e oculta sua origem da exposição direta.
Encerramento do TLS na borda
O CloudFront encerra o TLS no local de borda mais próximo, criptografando o tráfego entre os usuários e a borda com protocolos e cifras modernos que você configura por meio de uma política de segurança. Você também pode exigir somente HTTPS, redirecionando HTTP para HTTPS e garantindo que os dados em trânsito estejam sempre criptografados.
Certificados com ACM
O CloudFront usa certificados do AWS Certificate Manager (ACM) para HTTPS nos seus domínios personalizados. Os certificados do CloudFront devem ser solicitados em us-east-1, independentemente de onde sua origem esteja localizada, um detalhe que o exame costuma testar. O ACM também renova esses certificados automaticamente.
Integração com WAF e Shield
O CloudFront integra-se estreitamente ao AWS WAF (anexe uma ACL web com escopo CLOUDFRONT) e ao AWS Shield (Standard gratuito e Advanced opcional). Isso permite inspecionar e limitar a taxa de solicitações e absorver inundações DDoS na borda, antes que o tráfego alcance sua infraestrutura regional.
Controle de acesso à origem
Para origens no S3, o Origin Access Control (OAC) bloqueia o bucket, permitindo que ele seja acessado somente pelo CloudFront, e não diretamente. O bucket permanece privado enquanto o CloudFront assina as solicitações destinadas a ele. O OAC substitui o Origin Access Identity (OAI) mais antigo e oferece suporte a recursos como SSE-KMS e todas as Regiões.
# S3 bucket policy with OAC (concept)
Allow s3:GetObject
Principal: cloudfront.amazonaws.com
Condition: SourceArn = <distribution ARN>Proteção de origens personalizadas
Para ALB ou origens personalizadas, impeça o acesso direto restringindo a origem aos intervalos de IP do CloudFront ou verificando um cabeçalho secreto personalizado que o CloudFront adiciona e que a origem (ou o respectivo WAF) verifica. Assim, as solicitações não conseguem contornar as proteções de borda do CloudFront.
URLs e cookies assinados
Para restringir o acesso a conteúdo privado, o CloudFront oferece suporte a URLs assinados e cookies assinados. Somente as solicitações que contêm uma assinatura válida, opcionalmente limitada por tempo e restringida por IP, podem obter o conteúdo. Isso protege mídias pagas ou confidenciais sem expor a origem nem exigir políticas de bucket por objeto.
Restrição geográfica
A restrição geográfica do CloudFront pode permitir ou bloquear visualizadores por país na borda. Isso impõe limites de licenciamento ou conformidade antes que as solicitações cheguem à sua aplicação. Para um controle mais preciso, uma regra de correspondência geográfica do WAF oferece a mesma ideia, com a flexibilidade de combinar a localização geográfica com outras condições.
Criptografia em nível de campo
A criptografia em nível de campo do CloudFront criptografa campos específicos e confidenciais de formulários (como um número de cartão de crédito) na borda usando uma chave pública, para que os dados permaneçam criptografados em toda a sua pilha até serem descriptografados pelo serviço autorizado. Isso protege campos confidenciais até mesmo contra os seus próprios componentes intermediários.
CloudFront Functions e Lambda@Edge
CloudFront Functions e Lambda@Edge executam código em locais de borda para adicionar cabeçalhos de segurança, validar tokens ou normalizar solicitações antes que elas cheguem à origem. Eles permitem impor a lógica de segurança globalmente com baixa latência, por exemplo, adicionando HSTS ou reescrevendo solicitações suspeitas.
A pilha de segurança de borda
Uma borda do CloudFront reforçada combina HTTPS obrigatório com ACM, WAF, Shield, OAC ou bloqueio da origem, URLs assinados, restrição geográfica e funções de borda. Juntos, esses recursos fazem da borda o principal limite de aplicação das regras, mantendo a origem privada e filtrando os ataques antes que cheguem à sua infraestrutura central.
Verificação rápida
Aplique seus conhecimentos sobre a segurança de borda do CloudFront.
Revisão
O CloudFront é uma borda de segurança: ele termina o TLS com certificados do ACM (solicitados em us-east-1), hospeda o WAF e o Shield e oculta a origem. Use o Origin Access Control (OAC) para manter o S3 privado, bloqueie origens personalizadas com intervalos de IP ou cabeçalhos secretos, restrinja o conteúdo com URLs/cookies assinados e restrição geográfica e execute a lógica de segurança por meio do CloudFront Functions ou Lambda@Edge.
Perguntas Frequentes
A aula “Protegendo a Borda do CloudFront” é grátis?
Sim — o texto completo de “Protegendo a Borda do CloudFront” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “Protegendo a Borda do CloudFront”?
Use a borda global para encerrar e proteger o tráfego de entrada. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Protegendo a Borda do CloudFront”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que o AWS Network Firewall Oferece
- Grupos de Regras com Estado e Regras Suricata
- Filtragem de Domínios e Controle de Saída
- Protegendo a Borda do CloudFront