You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

S3静态网站与CloudFront之间的加密配置及合规验证咨询

关于CloudFront到S3回源链路TLS加密的配置说明

你当前完成的CloudFront SSL配置、HTTP自动跳转HTTPS配置,仅保障了用户访问CloudFront节点这段链路的TLS加密,并不代表CloudFront到S3静态站点的回源链路已强制启用TLS加密。

配置逻辑说明

CloudFront的传输加密分为两段独立的配置项,互不继承:

  • 观众端(Viewer)配置:你当前配置的SSL证书、HTTP跳转HTTPS规则都属于该类配置,仅作用于终端用户到CloudFront边缘节点的流量
  • 回源端(Origin)配置:CloudFront边缘节点到S3源站的链路加密策略需要单独配置,默认不会自动同步观众端的加密规则

强制回源TLS的配置方法

要满足端到端加密的合规要求,你需要补充完成两项配置:

  • 在CloudFront对应分发配置的「源站设置」中,将*源站协议策略(Origin Protocol Policy)*设置为HTTPS Only,强制所有CloudFront回源请求仅通过HTTPS传输
  • 在S3存储桶的桶策略中添加规则,通过aws:SecureTransport条件键拦截所有HTTP协议的访问请求,从源站侧兜底保障无明文传输

官方支撑说明

AWS官方文档明确规定:CloudFront的观众端与回源端加密规则相互独立;当源站协议策略设置为HTTPS Only时,所有回源请求将强制使用TLS加密;S3侧可通过aws:SecureTransport条件键实现HTTP请求的全局拦截,保障所有存储桶访问仅通过加密链路完成。

配置生效验证方式

你可以通过以下方式验证端到端加密配置生效,作为合规支撑材料:

  • 导出CloudFront分发配置的源站参数截图,确认源站协议策略已设置为HTTPS Only
  • 导出S3存储桶的访问日志,过滤CloudFront回源请求,确认所有请求的协议字段均为HTTPS
  • 手动构造HTTP请求访问S3存储桶的站点资源,验证请求会被桶策略拦截返回403错误

内容的提问来源于stack exchange,提问作者Jay Bonk

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 18:27:07