View a markdown version of this page

Contrôles CSPM de Security Hub pour Amazon CloudFront - AWS Hub de sécurité
[CloudFront.1] CloudFront les distributions doivent avoir un objet racine configuré par défaut[CloudFront.3] CloudFront les distributions devraient nécessiter un cryptage en transit[CloudFront.4] CloudFront les distributions doivent avoir le basculement d'origine configuré[CloudFront.5] CloudFront les distributions doivent avoir la journalisation activée[CloudFront.6] CloudFront les distributions doivent avoir le WAF activé[CloudFront.7] CloudFront les distributions doivent utiliser des SSL/TLS certificats personnalisés[CloudFront.8] CloudFront les distributions doivent utiliser le SNI pour traiter les requêtes HTTPS[CloudFront.9] CloudFront les distributions doivent crypter le trafic vers des origines personnalisées[CloudFront.10] CloudFront les distributions ne doivent pas utiliser de protocoles SSL obsolètes entre les emplacements périphériques et les origines personnalisées[CloudFront.12] CloudFront les distributions ne doivent pas pointer vers des origines S3 inexistantes[CloudFront.13] CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine[CloudFront.14] les CloudFront distributions doivent être étiquetées[CloudFront.15] CloudFront les distributions doivent utiliser la politique de sécurité TLS recommandée[CloudFront.16] CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine pour les origines des URL des fonctions Lambda[CloudFront.17] CloudFront les distributions doivent utiliser des groupes de clés fiables pour les URL signées et les cookies

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôles CSPM de Security Hub pour Amazon CloudFront

Ces AWS Security Hub CSPM contrôles évaluent le CloudFront service et les ressources Amazon. Les commandes ne sont peut-être pas disponibles dans tous Régions AWS. Pour de plus amples informations, veuillez consulter Disponibilité des contrôles par région.

[CloudFront.1] CloudFront les distributions doivent avoir un objet racine configuré par défaut

Exigences associées : NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), PCI DSS v4.0. 1/22.2.6

Catégorie : Protéger > Gestion sécurisée des accès > Ressources non accessibles au public

Gravité : Élevée

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-default-root-object-configured

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si une CloudFront distribution Amazon ayant pour origine S3 est configurée pour renvoyer un objet spécifique qui est l'objet racine par défaut. Le contrôle échoue si la CloudFront distribution utilise des origines S3 et qu'aucun objet racine par défaut n'est configuré. Ce contrôle ne s'applique pas aux CloudFront distributions qui utilisent des origines personnalisées.

Un utilisateur peut parfois demander l'URL racine de la distribution au lieu d'un objet de la distribution. Dans ce cas, la spécification d'un objet racine par défaut peut vous aider à éviter d'exposer le contenu de votre distribution web.

Correction

Pour configurer un objet racine par défaut pour une CloudFront distribution, consultez Comment spécifier un objet racine par défaut dans l'Amazon CloudFront Developer Guide.

[CloudFront.3] CloudFront les distributions devraient nécessiter un cryptage en transit

Exigences associées : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23 (3) NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/42.1.1

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-viewer-policy-https

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si une CloudFront distribution Amazon nécessite que les spectateurs utilisent directement le protocole HTTPS ou si elle utilise la redirection. La commande échoue si elle ViewerProtocolPolicy est réglée sur allow-all pour defaultCacheBehavior ou pourcacheBehaviors.

Vous pouvez utiliser HTTPS (TLS) pour empêcher les pirates potentiels d'espionner ou de manipuler le trafic réseau à l'aide d'attaques de l'homme du milieu au d'autres attaques similaires. Seules les connexions chiffrées via HTTPS (TLS) doivent être autorisées. Le chiffrement des données en transit peut affecter les performances. Vous devriez tester votre application à l'aide de cette fonctionnalité pour comprendre le profil de performances et l'impact du protocole TLS.

Correction

Pour chiffrer une CloudFront distribution en transit, consultez la section Exiger le protocole HTTPS pour les communications entre les spectateurs et CloudFront le guide du CloudFront développeur Amazon.

[CloudFront.4] CloudFront les distributions doivent avoir le basculement d'origine configuré

Exigences connexes : NIST.800-53.r5 CP-10, NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Catégorie : Restaurer > Résilience > Haute disponibilité

Gravité : Faible

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-origin-failover-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si une CloudFront distribution Amazon est configurée avec un groupe d'origine qui possède deux origines ou plus.

CloudFront le basculement d'origine peut améliorer la disponibilité. Le basculement d'origine redirige automatiquement le trafic vers une origine secondaire si l'origine principale n'est pas disponible ou si elle renvoie des codes d'état de réponse HTTP spécifiques.

Correction

Pour configurer le basculement d'origine pour une CloudFront distribution, consultez la section Création d'un groupe d'origine dans l'Amazon CloudFront Developer Guide.

[CloudFront.5] CloudFront les distributions doivent avoir la journalisation activée

Exigences associées : NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9), NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12, NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), NIST.800-53.r5 SC-7 (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SI-3 (8), (20), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/104,2

Catégorie : Identifier - Journalisation

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-accesslogs-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si la journalisation des accès au serveur est activée sur les CloudFront distributions. Le contrôle échoue si la journalisation des accès n'est pas activée pour une distribution. Ce contrôle évalue uniquement si la journalisation standard (ancienne) est activée pour une distribution.

CloudFront les journaux d'accès fournissent des informations détaillées sur chaque demande utilisateur CloudFront reçue. Chaque journal contient des informations telles que la date et l'heure de réception de la demande, l'adresse IP de l'utilisateur qui a fait la demande, la source de la demande et le numéro de port de la demande formulée par l'utilisateur. Ces journaux sont utiles pour des applications telles que les audits de sécurité et d'accès et les enquêtes judiciaires. Pour plus d'informations sur l'analyse des journaux d'accès, consultez la section Interroger CloudFront les journaux Amazon dans le guide de l'utilisateur Amazon Athena.

Correction

Pour configurer la journalisation standard (ancienne) pour une CloudFront distribution, voir Configurer la journalisation standard (ancienne) dans l'Amazon CloudFront Developer Guide.

[CloudFront.6] CloudFront les distributions doivent avoir le WAF activé

Exigences associées : NIST.800-53.r5 AC-4 (21), PCI DSS v4.0. 1/64,2

Catégorie : Protéger > Services de protection

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-associated-with-waf

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les CloudFront distributions sont associées à des ACL AWS WAF classiques ou AWS WAF Web. Le contrôle échoue si la distribution n'est pas associée à une ACL Web.

AWS WAF est un pare-feu d'applications Web qui permet de protéger les applications Web et les API contre les attaques. Il vous permet de configurer un ensemble de règles appelé liste de contrôle d'accès web (ACL web) qui autorisent, bloquent ou comptent les requêtes web en fonction des règles et conditions de sécurité web personnalisables que vous définissez. Assurez-vous que votre CloudFront distribution est associée à une ACL AWS WAF Web pour la protéger contre les attaques malveillantes.

Correction

Pour associer une ACL AWS WAF Web à une CloudFront distribution, consultez la section Utilisation AWS WAF pour contrôler l'accès à votre contenu dans l'Amazon CloudFront Developer Guide.

[CloudFront.7] CloudFront les distributions doivent utiliser des SSL/TLS certificats personnalisés

Exigences connexes : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4),, NIST.800-53.r5 SC-8 (1) NIST.800-53.r5 SC-8, (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Faible

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-custom-ssl-certificate

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les CloudFront distributions utilisent le SSL/TLS certificat CloudFront fourni par défaut. Ce contrôle passe si la CloudFront distribution utilise un SSL/TLS certificat personnalisé. Ce contrôle échoue si la CloudFront distribution utilise le SSL/TLS certificat par défaut.

Personnalisez : SSL/TLS autorisez vos utilisateurs à accéder au contenu en utilisant d'autres noms de domaine. Vous pouvez stocker des certificats personnalisés dans AWS Certificate Manager (recommandé) ou dans IAM.

Correction

Pour ajouter un autre nom de domaine pour une CloudFront distribution à l'aide d'un SSL/TLS certificat personnalisé, consultez la section Ajouter un autre nom de domaine dans l'Amazon CloudFront Developer Guide.

[CloudFront.8] CloudFront les distributions doivent utiliser le SNI pour traiter les requêtes HTTPS

Exigences connexes : NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2

Catégorie : Protéger - Configuration réseau sécurisée

Gravité : Faible

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-sni-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les CloudFront distributions Amazon utilisent un SSL/TLS certificat personnalisé et sont configurées pour utiliser le SNI pour traiter les requêtes HTTPS. Ce contrôle échoue si un SSL/TLS certificat personnalisé est associé mais que la méthode de SSL/TLS support est une adresse IP dédiée.

Server Name Indication (SNI) est une extension du protocole TLS prise en charge par les navigateurs et les clients lancés après 2010. Si vous configurez CloudFront pour traiter les requêtes HTTPS à l'aide du SNI, CloudFront associez votre nom de domaine alternatif à une adresse IP pour chaque emplacement périphérique. Lorsqu’un utilisateur envoie une demande HTTPS pour votre contenu, DNS achemine la demande vers l’adresse IP de l’emplacement périphérique correct. L'adresse IP de votre nom de domaine est déterminée lors de la négociation de la SSL/TLS poignée de main ; l'adresse IP n'est pas dédiée à votre distribution.

Correction

Pour configurer une CloudFront distribution de manière à utiliser le SNI pour traiter les requêtes HTTPS, consultez la section Utilisation du SNI pour servir les requêtes HTTPS (fonctionne pour la plupart des clients) dans le Guide du CloudFront développeur. Pour plus d'informations sur les certificats SSL personnalisés, consultez la section Exigences relatives à l'utilisation de SSL/TLS certificats avec CloudFront.

[CloudFront.9] CloudFront les distributions doivent crypter le trafic vers des origines personnalisées

Exigences associées : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3), NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-23 (3) NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/42.1.1

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-traffic-to-origin-encrypted

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les CloudFront distributions Amazon chiffrent le trafic vers des origines personnalisées. Ce contrôle échoue pour une CloudFront distribution dont la politique de protocole d'origine autorise « HTTP uniquement ». Ce contrôle échoue également si la politique de protocole d'origine de la distribution est « match-viewer » alors que la politique de protocole de visualisation est « Allow-all ».

Le protocole HTTPS (TLS) peut être utilisé pour empêcher l'écoute ou la manipulation du trafic réseau. Seules les connexions chiffrées via HTTPS (TLS) doivent être autorisées.

Correction

Pour mettre à jour la politique du protocole d'origine afin d'exiger le chiffrement d'une CloudFront connexion, consultez Exiger le protocole HTTPS pour les communications entre CloudFront et votre origine personnalisée dans l'Amazon CloudFront Developer Guide.

[CloudFront.10] CloudFront les distributions ne doivent pas utiliser de protocoles SSL obsolètes entre les emplacements périphériques et les origines personnalisées

Exigences associées : NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-7 (4) NIST.800-53.r5 SC-23,, (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/42.1.1

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-no-deprecated-ssl-protocols

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si les CloudFront distributions Amazon utilisent des protocoles SSL obsolètes pour les communications HTTPS entre les emplacements CloudFront périphériques et vos origines personnalisées. Ce contrôle échoue si une CloudFront distribution comporte un « CustomOriginConfig where OriginSslProtocols includes SSLv3 ».

En 2015, l'Internet Engineering Task Force (IETF) a officiellement annoncé que le protocole SSL 3.0 devait être obsolète car le protocole n'était pas suffisamment sécurisé. Il est recommandé d'utiliser TLSv1.2 ou une version ultérieure pour les communications HTTPS vers vos origines personnalisées.

Correction

Pour mettre à jour les protocoles SSL Origin pour une CloudFront distribution, consultez la section Exiger le protocole HTTPS pour la communication entre CloudFront et votre origine personnalisée dans l'Amazon CloudFront Developer Guide.

[CloudFront.12] CloudFront les distributions ne doivent pas pointer vers des origines S3 inexistantes

Exigences associées : NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2), PCI DSS v4.0. 1/22.2.6

Catégorie : Identifier > Configuration des ressources

Gravité : Élevée

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-s3-origin-non-existent-bucket

Type de programme : Périodique

Paramètres : Aucun

Ce contrôle vérifie si les CloudFront distributions Amazon pointent vers des origines Amazon S3 inexistantes. Le contrôle échoue pour une CloudFront distribution si l'origine est configurée pour pointer vers un bucket inexistant. Ce contrôle s'applique uniquement aux CloudFront distributions dont l'origine S3 est un compartiment S3 sans hébergement de site Web statique.

Lorsqu'une CloudFront distribution de votre compte est configurée pour pointer vers un compartiment inexistant, un tiers malveillant peut créer le compartiment référencé et diffuser son propre contenu via votre distribution. Nous vous recommandons de vérifier toutes les origines, quel que soit le comportement de routage, afin de vous assurer que vos distributions pointent vers les origines appropriées.

Correction

Pour modifier une CloudFront distribution afin qu'elle pointe vers une nouvelle origine, consultez la section Mettre à jour une distribution dans l'Amazon CloudFront Developer Guide.

[CloudFront.13] CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine

Catégorie : Protéger > Gestion sécurisée des accès > Ressource non accessible au public

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-s3-origin-access-control-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le contrôle d'accès à l'origine (OAC) est configuré pour une CloudFront distribution Amazon ayant une origine Amazon S3. Le contrôle échoue si l'OAC n'est pas configuré pour la CloudFront distribution.

Lorsque vous utilisez un compartiment S3 comme origine pour votre CloudFront distribution, vous pouvez activer l'OAC. Cela permet d'accéder au contenu du compartiment uniquement via la CloudFront distribution spécifiée et interdit l'accès directement depuis le compartiment ou une autre distribution. Bien que CloudFront prenant en charge Origin Access Identity (OAI), l'OAC propose des fonctionnalités supplémentaires, et les distributions utilisant OAI peuvent migrer vers OAC. Bien que l'OAI fournisse un moyen sécurisé d'accéder aux origines S3, il présente des limites, telles que l'absence de prise en charge des configurations de politiques granulaires et des HTTP/HTTPS requêtes utilisant la méthode POST Régions AWS qui nécessitent AWS Signature Version 4 (SigV4). OAI ne prend pas non plus en charge le chiffrement avec AWS Key Management Service. L'OAC est basé sur une AWS bonne pratique consistant à utiliser les principes de service IAM pour s'authentifier auprès des origines S3.

Correction

Pour configurer l'OAC pour une CloudFront distribution ayant des origines S3, consultez la section Restreindre l'accès à une origine Amazon S3 dans l'Amazon CloudFront Developer Guide.

[CloudFront.14] les CloudFront distributions doivent être étiquetées

Catégorie : Identifier > Inventaire > Marquage

Gravité : Faible

Type de ressource : AWS::CloudFront::Distribution

AWS Config règle : tagged-cloudfront-distribution (règle CSPM personnalisée de Security Hub)

Type de calendrier : Déclenché par un changement

Paramètres :

Paramètre Description Type Valeurs personnalisées autorisées Valeur par défaut de Security Hub CSPM
requiredTagKeys Liste des clés de balise non système que la ressource évaluée doit contenir. Les touches des tags distinguent les majuscules et minuscules. StringList (maximum de 6 articles) 1 à 6 clés de tag qui répondent aux AWS exigences. Aucune valeur par défaut

Ce contrôle vérifie si une CloudFront distribution Amazon possède des balises dont les clés spécifiques sont définies dans le paramètrerequiredTagKeys. Le contrôle échoue si la distribution ne possède aucune clé de balise ou si elle ne possède pas toutes les clés spécifiées dans le paramètrerequiredTagKeys. Si le paramètre requiredTagKeys n'est pas fourni, le contrôle vérifie uniquement l'existence d'une clé de balise et échoue si la distribution n'est balisée avec aucune clé. Les balises système, qui sont automatiquement appliquées et commencent paraws:, sont ignorées.

Une balise est une étiquette que vous attribuez à une AWS ressource. Elle se compose d'une clé et d'une valeur facultative. Vous pouvez créer des balises pour classer vos ressources par objectif, propriétaire, environnement ou selon d’autres critères. Les balises peuvent vous aider à identifier, organiser, rechercher et filtrer les ressources. Le balisage vous permet également de suivre les actions et les notifications des propriétaires de ressources responsables. Lorsque vous utilisez le balisage, vous pouvez implémenter le contrôle d'accès basé sur les attributs (ABAC) en tant que stratégie d'autorisation, qui définit les autorisations en fonction des balises. Vous pouvez associer des balises à des entités IAM (utilisateurs ou rôles) et à AWS des ressources. Vous pouvez créer une politique ABAC unique ou un ensemble distinct de politiques pour vos responsables IAM. Vous pouvez concevoir ces politiques ABAC pour autoriser les opérations lorsque la balise du principal correspond à la balise de ressource. Pour plus d'informations, voir À quoi sert l'ABAC ? AWSdans le guide de l'utilisateur IAM.

Note

N'ajoutez pas d'informations personnelles identifiables (PII) ou d'autres informations confidentielles ou sensibles dans les balises. Les balises sont accessibles à de nombreuses personnes Services AWS, y compris AWS Billing. Pour en savoir plus sur les meilleures pratiques en matière de balisage, voir Marquer vos AWS ressources dans le. Références générales AWS

Correction

Pour ajouter des balises à une CloudFront distribution, consultez la section Marquage des CloudFront distributions Amazon dans l'Amazon CloudFront Developer Guide.

[CloudFront.15] CloudFront les distributions doivent utiliser la politique de sécurité TLS recommandée

Catégorie : Protéger > Protection des données > Chiffrement des données en transit

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-ssl-policy-check

Type de calendrier : Déclenché par un changement

Paramètres securityPolicies : TLSv1.2_2021,TLSv1.2_2025,TLSv1.3_2025 (non personnalisable)

Ce contrôle vérifie si une CloudFront distribution Amazon est configurée pour utiliser une politique de sécurité TLS recommandée. Le contrôle échoue si la CloudFront distribution n'est pas configurée pour utiliser une politique de sécurité TLS recommandée.

Si vous configurez une CloudFront distribution Amazon pour obliger les spectateurs à utiliser le protocole HTTPS pour accéder au contenu, vous devez choisir une politique de sécurité et spécifier la version minimale SSL/TLS du protocole à utiliser. Cela détermine la version du protocole CloudFront utilisée pour communiquer avec les spectateurs et les chiffrements CloudFront utilisés pour crypter les communications. Nous vous recommandons d'utiliser la politique de sécurité la plus CloudFront récente. Cela garantit qu'il CloudFront utilise les dernières suites de chiffrement pour crypter les données en transit entre un visualiseur et une CloudFront distribution.

Note

Ce contrôle génère des résultats uniquement pour les CloudFront distributions configurées pour utiliser des certificats SSL personnalisés et qui ne sont pas configurées pour prendre en charge les anciens clients.

Correction

Pour plus d'informations sur la configuration de la politique de sécurité d'une CloudFront distribution, voir Mettre à jour une distribution dans l'Amazon CloudFront Developer Guide. Lorsque vous configurez la politique de sécurité d'une distribution, choisissez la politique de sécurité la plus récente.

[CloudFront.16] CloudFront les distributions doivent utiliser le contrôle d'accès à l'origine pour les origines des URL des fonctions Lambda

Catégorie : Protéger > Gestion sécurisée des accès > Contrôle d'accès

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-origin-lambda-url-oac-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si le contrôle d'accès à l'origine est activé pour une CloudFront distribution Amazon dont l'URL de AWS Lambda fonction est l'origine. Le contrôle échoue si la CloudFront distribution possède une URL de fonction Lambda comme origine et que l'OAC n'est pas activé.

L'URL d'une AWS Lambda fonction est un point de terminaison HTTPS dédié à une fonction Lambda. Si l'URL d'une fonction Lambda est à l'origine d'une CloudFront distribution, l'URL de la fonction doit être accessible au public. Par conséquent, pour des raisons de sécurité, vous devez créer un OAC et l'ajouter à l'URL de la fonction Lambda dans une distribution. L'OAC utilise les principes du service IAM pour authentifier les requêtes entre CloudFront et l'URL de la fonction. Il prend également en charge l'utilisation de politiques basées sur les ressources pour autoriser l'invocation d'une fonction uniquement si une demande est faite pour le compte d'une CloudFront distribution spécifiée dans la politique.

Correction

Pour plus d'informations sur la configuration de l'OAC pour une CloudFront distribution Amazon qui utilise une URL de fonction Lambda comme origine, consultez Restreindre l'accès à l'origine d'une URL de AWS Lambda fonction dans l'Amazon CloudFront Developer Guide.

[CloudFront.17] CloudFront les distributions doivent utiliser des groupes de clés fiables pour les URL signées et les cookies

Catégorie : Protéger > Gestion sécurisée des accès > Contrôle d'accès

Gravité : Moyenne

Type de ressource : AWS::CloudFront::Distribution

Règle AWS Config  : cloudfront-distribution-key-group-enabled

Type de calendrier : Déclenché par un changement

Paramètres : Aucun

Ce contrôle vérifie si une CloudFront distribution Amazon est configurée pour utiliser des groupes de clés fiables pour l'authentification par URL signée ou par cookie signé. Le contrôle échoue si la CloudFront distribution utilise des signataires fiables ou si aucune authentification n'est configurée pour la distribution.

Pour utiliser des URL ou des cookies signés, vous avez besoin d’un signataire. Un signataire est soit un groupe de clés de confiance dans lequel vous créez CloudFront, soit un AWS compte contenant une paire de CloudFront clés. Nous vous recommandons d'utiliser des groupes de clés approuvés, car avec les groupes de CloudFront clés, vous n'avez pas besoin d'utiliser l'utilisateur root du AWS compte pour gérer les clés publiques des URL CloudFront signées et des cookies signés.

Note

Ce contrôle n'évalue pas les CloudFront distributions (connectionMode=tenant-only) multi-locataires.

Correction

Pour plus d'informations sur l'utilisation de groupes de clés fiables avec des URL signées et des cookies, consultez la section Utilisation de groupes de clés fiables dans l'Amazon CloudFront Developer Guide.