🛡️ セキュリティ:CloudFrontの使いどころ

【CloudFrontの役割(セキュリティ設計)】

目次

🔍 1. 結論

💎 一言でいうと Amazon CloudFront はコンテンツ配信ネットワーク(CDN)ですが、セキュリティ面では 「世界中のエッジで悪意あるトラフィックを吸収・遮断する防波堤」 の役割を果たします。S3を安全に公開するための必須コンポーネントです。

  • AWS Shield Standard(無料) が組み込まれており、自動的にDDoS攻撃を緩和する。
  • OAC(Origin Access Control) を使うことで、S3バケットを「CloudFrontからのみアクセス可能」にできる。
  • AWS WAF をアタッチして、悪意のある国やIPからのアクセスをエッジで弾く。

📈 2. SAAで出やすいポイント

  • S3の保護 (OAI / OAC): 静的Webサイトをホスティングする際、S3バケット自体をパブリック公開するのは危険です。S3は非公開にし、CloudFrontに OAC (Origin Access Control) (旧: OAI)を設定して、CloudFront経由でのみアクセスを許可するのがベストプラクティスです。
  • HTTPSの強制: クライアントからCloudFront間、およびCloudFrontからオリジン(EC2やALB)間の両方でSSL/TLS暗号化を強制できます。(ACMで無料証明書を発行)
  • DDoS保護とWAF統合: リクエストがバックエンド(自分のVPC)に到達する前の「エッジロケーション」で攻撃を処理するため、バックエンドサーバーがダウンするのを防ぎます。

🗝 3. キーワードでの判断

問題文のキーワード 疑う構成・機能
🛡️ 「S3への直接アクセスを防ぎたい」「S3をセキュアに公開」 CloudFront + OAC (Origin Access Control)
🌍 「グローバル規模のDDoS攻撃からWebアプリを守る」 CloudFront + AWS Shield / WAF
🔒 「ユーザーに近い場所でHTTPS通信を終端させたい」 CloudFront + ACM (us-east-1での証明書発行)
🛑 「特定の国からのアクセスを弾きたい」 CloudFrontの地理的制限 (Geo Restriction)

⚠️ 4. ひっかけポイント

🚫 よくある誤答パターン – 「S3のパブリックアクセスブロックを無効化する」 → SAA試験において「S3をパブリックにする」選択肢はほぼ罠です。CloudFront + OACを使うのが正解。 – 「ACMの証明書を東京リージョンで発行してCloudFrontに付ける」 → 実務的なひっかけです。CloudFrontにアタッチするACM証明書は、必ず バージニア北部 (us-east-1) リージョン で発行する必要があります。


💡 5. 覚え方

🧠 暗記ショートカット – CloudFront = 「世界中に配置された最強の受付嬢」。 – 悪い客(DDoS攻撃や特定の国)は入口で門前払いし、正規の客からのリクエスト(HTTPS)だけを奥の部屋(S3やALB)に取り次ぐ。 – S3の直リンクを隠す 「OAC」 というマジックミラーを持っている。


📚 6. 関連サービス

アイコン サービス名 セキュリティにおける役割
🪣 Amazon S3 CloudFrontの背後に隠し、安全なストレージとして利用
🛡️ AWS WAF CloudFrontにアタッチし、L7攻撃をエッジで防御
📜 ACM CloudFront用のSSL/TLS証明書を無料で発行(us-east-1)

🗒️ 7. Obsidian管理メモ

  • 見返すタイミング: 静的Webサイトホスティング、エッジセキュリティの学習時
  • 関連ノート候補: AWS_セキュア設計_S3, AWS_セキュア設計_WAF

8. HTMLファイル名: AWS_セキュア設計_CloudFront.html

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次