如何为边缘优化型API Gateway关联AWS WAF WebACL?
边缘优化型API Gateway关联AWS WAF WebACL的实现方法
关键结论
你可以直接将WAF WebACL关联至边缘优化型API Gateway,无需操作底层AWS托管的CloudFront分发——AWS已经提供了直接关联的通道。
具体操作与规则限制
- 关联操作:直接在API Gateway控制台(或通过AWS CLI/SDK)找到目标边缘优化型API,进入其「Web应用防火墙」配置项,选择已创建的WebACL完成关联即可。
- WebACL的创建要求:
- 必须在us-east-1区域创建WebACL,且创建时指定
scope=CLOUDFRONT。这是因为边缘优化型API Gateway的底层CloudFront属于全局服务,对应的WAF防护规则必须是CloudFront范围且部署在us-east-1区域才能生效。 - 不能使用与API Gateway同区域、scope为
REGIONAL的WebACL,这类WebACL仅适用于区域型API Gateway,无法作用于边缘优化型的底层CloudFront分发。
- 必须在us-east-1区域创建WebACL,且创建时指定
额外说明
虽然你无法查看或管理API Gateway背后的CloudFront分发,但通过API Gateway层面关联CloudFront范围的WebACL后,AWS会自动将防护规则应用到底层分发上,实现边缘节点的流量防护。
内容的提问来源于stack exchange,提问作者Subhashree Dhal
相关产品推荐
相关产品推荐

