CloudFront distributions that do not enforce a modern minimum TLS protocol version can allow legacy TLS/SSL versions, increasing the risk of downgrade attacks and interception of data in transit.
For Ansible CloudFront resources (modules community.aws.cloudfront_distribution and cloudfront_distribution), the viewer_certificate.minimum_protocol_version property must be defined and set to TLSv1.1 or TLSv1.2 (preferably TLSv1.2) when using a custom certificate (viewer_certificate.cloudfront_default_certificate set to false). Resources that omit minimum_protocol_version or specify any other value are flagged.
Secure configuration example for Ansible:
- name:Create CloudFront distribution with secure TLScommunity.aws.cloudfront_distribution:name:my-distributionviewer_certificate:cloudfront_default_certificate:falseacm_certificate_arn:arn:aws:acm:region:acct:certificate/your-cert-idminimum_protocol_version:TLSv1.2
Compliant Code Examples
- name:examplecommunity.aws.cloudfront_distribution:state:presentcaller_reference:unique test distribution IDorigins:- id:my test origin-000111domain_name:www.example.comorigin_path:/productioncustom_headers:- header_name:MyCustomHeaderNameheader_value:MyCustomHeaderValueviewer_certificate:cloudfront_default_certificate:true
Non-Compliant Code Examples
- name:examplecommunity.aws.cloudfront_distribution:state:presentcaller_reference:unique test distribution IDorigins:- id:'my test origin-000111'domain_name:www.example.comorigin_path:/productioncustom_headers:- header_name:MyCustomHeaderNameheader_value:MyCustomHeaderValueviewer_certificate:cloudfront_default_certificate:falseminimum_protocol_version:'SSLv3'
1
2
rulesets:- Ansible / AWS # Rules to enforce / AWS.
맞춤형 데모 요청
Datadog 시작하기
Ask AI
AI-generated responses may be inaccurate. Verify important info.