Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
CloudFront のオリジン保護アップデート(マネージドプレフィックスリスト、OAC)
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
YAMASHITA Mitsuhiro(山下 光洋)
November 23, 2022
Technology
0
900
CloudFront のオリジン保護アップデート(マネージドプレフィックスリスト、OAC)
2022/11/24 APNオンラインセミナー「2022年のAWSアップデートを 振り返ろう ~Season 4~」で発表した資料です。
YAMASHITA Mitsuhiro(山下 光洋)
November 23, 2022
Tweet
Share
More Decks by YAMASHITA Mitsuhiro(山下 光洋)
See All by YAMASHITA Mitsuhiro(山下 光洋)
yamashita-kumonokai-vol11.pdf
yamamanx
0
450
Amazon Location Service入門ハンズオン
yamamanx
0
790
AWS re:Invent 2022 re:Cap セキュリティ
yamamanx
0
94
AWSを理解するということ~JAWS DAYS 2022
yamamanx
0
290
Amazon Connectで 自動化による日直からの解放
yamamanx
0
780
Webサイトのモニタリングを可視化する選択肢
yamamanx
0
520
Amazon Connectで自動化はじめました
yamamanx
1
640
Other Decks in Technology
See All in Technology
Secure Boot 2026 - Aggiornamento dei certificati UEFI e piano di adozione in azienda
memiug
0
140
類似画像検索モデルの開発ノウハウ
lycorptech_jp
PRO
4
920
問い合わせ自動化の技術的挑戦
recruitengineers
PRO
2
150
AIエージェント・エコノミーの幕開け 〜 オープンプロトコルが変えるビジネスの未来 〜
shukob
0
100
マルチロールEMが実践する「組織のレジリエンス」を高めるための組織構造と人材配置戦略
coconala_engineer
3
440
Data Hubグループ 紹介資料
sansan33
PRO
0
2.8k
LLM のプロダクト導入における開発の裏側と技術的挑戦
recruitengineers
PRO
1
110
越境する組織づくり ─ 多様性を前提にしたチームビルディングとリードの実践知
kido_engineer
2
110
Datadog Cloud Cost Management で実現するFinOps
taiponrock
PRO
0
140
管理者向けGitHub Enterpriseの運用Tips紹介: 人にもAIにも優しいプラットフォームづくり
yuriemori
0
140
生成AIの利用とセキュリティ /gen-ai-and-security
mizutani
1
1.2k
研究開発部メンバーの働き⽅ / Sansan R&D Profile
sansan33
PRO
4
22k
Featured
See All Featured
Why Your Marketing Sucks and What You Can Do About It - Sophie Logan
marketingsoph
0
99
Designing Dashboards & Data Visualisations in Web Apps
destraynor
231
54k
How to Ace a Technical Interview
jacobian
281
24k
The Psychology of Web Performance [Beyond Tellerrand 2023]
tammyeverts
49
3.3k
Navigating Weather and Climate Data
rabernat
0
130
Ten Tips & Tricks for a 🌱 transition
stuffmc
0
84
Tips & Tricks on How to Get Your First Job In Tech
honzajavorek
0
450
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
32
2.3k
How to build an LLM SEO readiness audit: a practical framework
nmsamuel
1
660
Marketing Yourself as an Engineer | Alaka | Gurzu
gurzu
0
140
Agile Actions for Facilitating Distributed Teams - ADO2019
mkilby
0
140
Digital Ethics as a Driver of Design Innovation
axbom
PRO
1
210
Transcript
2022年のAWSアップデートを 振り返ろう ~Season 4~ CloudFront のオリジン保護アップデート (マネージドプレフィックスリスト、OAC)
•山下 光洋 トレノケート株式会社 AWS認定インストラクター (ATP Award 2018,2019,2020
最優秀インストラクター、 2021,2022 APN AWS Top Engineers, All Certification ) クラウドトレーニングアドボケイト プロトタイプビルダー Twitter: @yamamanx 自己紹介
年表 1990 2000 2010 2020 🟠1995 🟠1997 🟠2002 🟠2003 🟠2011
🟠2009 🟠2008 🟠2014 🟠2016 🟠2018 🟠2020 🟠2021 🟠2019 不動産業 ホテルシステム内製 バンド HP、予約フォー ム、掲示板内製 製造業 配送管理DB内製 ソフトウェア業 企業向けソフ トウェア受託開発 LuggageRoom Lotus Awards CTO Innovation Award ActRoom Lotus Technical Award 2009 for Best Architect 情シス業 コーディングに よる自動化 GoogleApps ヤマムギ ブログ AWSで自動化 kintone Twilio SendGrid JAWS DAYS, AWS Summit登 壇 AAI Champion AWS Best Instructor 2018 AWS Best Instructor 2019 AWS緑本出版 AWS Best Instructor 2020 AWS Linux入門ガイ ド出版 2021 APN AWS Top Engineers AWS DVA本出版 AWS SAP本出版
Trainocate #trainocate
Trainocate #trainocate
Our Locations • India • Japan • China • Thailand
• Vietnam • Philippines • Singapore • Malaysia • Indonesia • Hong Kong • Taiwan • Sri Lanka • Australia • USA • UAE
アジェンダ 1. これまでのオリジン保護 2. ALBオリジンの保護(マネージドプレフィックスリスト) 3. S3オリジンの保護(OAC)
これまでの オリジン保護 カスタムヘッダー+WAF カスタムヘッダー+ルーティング セキュリティグループ更新Lambda OAI
AWS Cloud Region Download distribution Application Load Balancer S3 これまでのオリジン保護
AWS Cloud Region Download distribution Application Load Balancer S3 カスタムヘッダー
+ WAF Custom Header Key: Value WAF Web ACL 5USD / 月 ルール 1USD / 月 リクエスト 0.6USD / 100万リクエスト
AWS Cloud Region Download distribution Application Load Balancer S3 カスタムヘッダー
+ ルーティング Custom Header Key: Value Target Group
AWS Cloud Region Download distribution Application Load Balancer S3 セキュリティグループ更新Lambda
Security group Lambda function https://ip-ranges.amazonaws.com/ip-ranges.json
AWS Cloud Region Download distribution Application Load Balancer S3 OAI
Orgin Access Identity
ALBオリジンの 保護 マネージドプレフィックスリスト
AWS Cloud Region Download distribution Application Load Balancer S3 セキュリティグループ更新Lambda
Security group Lambda function https://ip-ranges.amazonaws.com/ip-ranges.json • Lambdaのコスト • 運用コスト • コードメンテナンス
AWS Cloud Region Download distribution Application Load Balancer S3 マネージドプレフィックスリスト
2022年2月 Security group 【注意】 セキュリティグループルール数デフォルト制限値 60 CloudFrontのプレフィックスリストは 55でカウント
S3オリジンの 保護 OAC
AWS Cloud Region Download distribution Application Load Balancer S3 OAI
Orgin Access Identity • SSE-KMSをサポートしていない • 署名バージョン2をサポートしていないリージョンでの PUT には追加ヘッダーが必要 • 署名バージョン2をサポートしていないリージョンでの POSTはサポートしていない
AWS Cloud Region Download distribution Application Load Balancer S3 OAC
Orgin Access Control • SSE-KMSのサポート • 署名バージョン2をサポートしていないリージョンの PUT、 POSTもサポート
AWS Cloud Region Download distribution Application Load Balancer S3 OAC
Orgin Access Control KMS
署名バージョン2をサポートするリージョン 米国東部 (バージニア北部) 米国西部 (北カリフォルニア) 米国西部
(オレゴン) ヨーロッパ (アイルランド) アジアパシフィック (東京) アジアパシフィック (シンガポール) アジアパシフィック (シドニー) 南米 (サンパウロ) 【OAI】 ※ これらのリージョン以外はPUTに追加処理が必要、 POSTはサポートされない ※ 2022年12月以降のリージョンではOAIはサポートさ れない。
まとめ オリジンを保護する選択肢が増えました。 ALBオリジンはルーティングで保護してきました が、今年からセキュリティグループでマネージドプ レフィックスを使用してます。 S3はOAIを新たに使う必要はなし。 OAIもOACに移行しといたほうがよさそう。
re:Invent 2022を楽しみましょう♪
【ご案内】AWS Discovery Day 2022 リアル開催 12/6(火) 大阪、12/12(月) 福岡、12/19(月) 名古屋