【要約】【AWS】S3 + CloudFrontで静的サイトを安全に公開!OACとAWS WAF(IP制限)の設定手順 [Qiita_Trend] | Summary by TechDistill
> Source: Qiita_Trend
Execute Primary Source
// Problem
開発者は、Webサイト公開時のセキュリティ確保と配信効率の両立という課題に直面する。S3を直接公開する場合、以下の問題が発生する。
- ・S3への直接アクセスによる不正利用のリスク。
- ・HTTP通信によるデータの盗聴リスク。
- ・特定のIP以外からのアクセスを制御できない問題。
// Approach
構築者は、CloudFrontをフロントに置く多層防御の構成を採用した。以下の手順で、セキュアな配信環境を構築する。
- ・S3のパブリックアクセスを完全に遮断。
- ・OACを用いてCloudFront経由のアクセスのみを許可。
- ・AWS WAFにより、特定のIPアドレスのみを許可。
// Result
構築者は、設定したセキュリティ制御が正しく機能することを検証した。以下の成果を確認した。
- ・S3への直接アクセスを遮断し、安全性を向上。
- ・HTTPSへの自動リダイレクトによる通信の保護。
- ・WAFによるIP制限で、許可外のアクセスを403で遮断。
Senior Engineer Insight
> 本構成は静的サイト配信における標準的なベストプラクティスである。OACの採用により、S3のパブリックアクセスを完全に封じ込められる点は高く評価できる。ただし、WAFの導入はリクエスト数に応じたコスト増を招く。大規模なトラフィックを扱う現場では、WAFのルール設計とコスト試算が不可欠だ。また、バケットポリシーの記述ミスは致命的な脆弱性となるため、IaCによる管理を推奨する。