【CloudFrontの役割(セキュリティ設計)】
目次
🔍 1. 結論
💎 一言でいうと Amazon CloudFront はコンテンツ配信ネットワーク(CDN)ですが、セキュリティ面では 「世界中のエッジで悪意あるトラフィックを吸収・遮断する防波堤」 の役割を果たします。S3を安全に公開するための必須コンポーネントです。
- AWS Shield Standard(無料) が組み込まれており、自動的にDDoS攻撃を緩和する。
- OAC(Origin Access Control) を使うことで、S3バケットを「CloudFrontからのみアクセス可能」にできる。
- AWS WAF をアタッチして、悪意のある国やIPからのアクセスをエッジで弾く。
📈 2. SAAで出やすいポイント
- S3の保護 (OAI / OAC): 静的Webサイトをホスティングする際、S3バケット自体をパブリック公開するのは危険です。S3は非公開にし、CloudFrontに OAC (Origin Access Control) (旧: OAI)を設定して、CloudFront経由でのみアクセスを許可するのがベストプラクティスです。
- HTTPSの強制: クライアントからCloudFront間、およびCloudFrontからオリジン(EC2やALB)間の両方でSSL/TLS暗号化を強制できます。(ACMで無料証明書を発行)
- DDoS保護とWAF統合: リクエストがバックエンド(自分のVPC)に到達する前の「エッジロケーション」で攻撃を処理するため、バックエンドサーバーがダウンするのを防ぎます。
🗝 3. キーワードでの判断
| 問題文のキーワード | 疑う構成・機能 |
|---|---|
| 🛡️ 「S3への直接アクセスを防ぎたい」「S3をセキュアに公開」 | CloudFront + OAC (Origin Access Control) |
| 🌍 「グローバル規模のDDoS攻撃からWebアプリを守る」 | CloudFront + AWS Shield / WAF |
| 🔒 「ユーザーに近い場所でHTTPS通信を終端させたい」 | CloudFront + ACM (us-east-1での証明書発行) |
| 🛑 「特定の国からのアクセスを弾きたい」 | CloudFrontの地理的制限 (Geo Restriction) |
⚠️ 4. ひっかけポイント
🚫 よくある誤答パターン – 「S3のパブリックアクセスブロックを無効化する」 → SAA試験において「S3をパブリックにする」選択肢はほぼ罠です。CloudFront + OACを使うのが正解。 – 「ACMの証明書を東京リージョンで発行してCloudFrontに付ける」 → 実務的なひっかけです。CloudFrontにアタッチするACM証明書は、必ず バージニア北部 (us-east-1) リージョン で発行する必要があります。
💡 5. 覚え方
🧠 暗記ショートカット – CloudFront = 「世界中に配置された最強の受付嬢」。 – 悪い客(DDoS攻撃や特定の国)は入口で門前払いし、正規の客からのリクエスト(HTTPS)だけを奥の部屋(S3やALB)に取り次ぐ。 – S3の直リンクを隠す 「OAC」 というマジックミラーを持っている。
📚 6. 関連サービス
| アイコン | サービス名 | セキュリティにおける役割 |
|---|---|---|
| 🪣 | Amazon S3 | CloudFrontの背後に隠し、安全なストレージとして利用 |
| 🛡️ | AWS WAF | CloudFrontにアタッチし、L7攻撃をエッジで防御 |
| 📜 | ACM | CloudFront用のSSL/TLS証明書を無料で発行(us-east-1) |
🗒️ 7. Obsidian管理メモ
- 見返すタイミング: 静的Webサイトホスティング、エッジセキュリティの学習時
- 関連ノート候補:
AWS_セキュア設計_S3,AWS_セキュア設計_WAF
8. HTMLファイル名:
AWS_セキュア設計_CloudFront.html