AWS DVA-C02 #33 CloudFront도메인 설정
AWS DVA-C02 #33 CloudFront도메인 설정 — #개발자의도구들 #AWS시험 #CloudFront도메인 #AWS클라우드프론트 참고: ExamPotic Disscussion...
#개발자의도구들 #AWS시험 #CloudFront도메인 #AWS클라우드프론트
참고: ExamPotic Disscussion
문제 찾는법 : 여기 최하단
요구사항 분석
- API Gate way (REST API) - us-east-2 Region
- Amazon Cloud Front, custom domain name for api
- SSL/TLS 인증
👉 API Gateway(us-east-2) 앞단에 CloudFront를 쓰고 커스텀 도메인을 연결
👉 인증서는 서드파티(3rd-party) 발급이며, 이를 AWS에 가져와야 함
보기 분석
A. API와 같은 리전의 ACM에 SSL/TLS 인증을 불러온다. DNS A 레토드
B. 인증서를 직접 CloudFront에 적접 저장 Import + CNAME
C. ACM 같은 리전(us-east-2) + CNAME
D. ACM(us-east-1) + CNAME
핵심패턴
- CloudFront에 붙일 커스텀 도메인의 인증서는 무조건 ACM us-east-1 (N. Virginia)에 존재해야 한다.
👉 CloudFront가 전 서계 엣지에서 쓰는 글로벌 서비스라, 인증서 저장 리전이 고장되어 있음.
DNS는 커스텀 도메인 → CloudFront 배포 도메인(xxxxx.cloudfront.net)으로 CNAME(또는 Route 53 ALIAS) 사용
A.
❌ CloudFront에서 쓸 인증서는 us-east-1 고정이다. CloudFront 도메인에 CNAME/ALIAS로 매핑해야한다
.
B.
❌ 권장되지 않는 솔루션
C.
❌ Cloud Front 용 인증서는 us-east-1
D.
✅ 인증서 us-east-1, CNAME 정답
올바른 구성 절차
- 서드파티 인증서(Public cert) → ACM(us-east-1)에 Import
- 인증서, 프라이빗 키, 체인(중간/루트) 업로드
- CloudFront 배포 생성
- Alternate Domain Names (CNAMEs)에 커스텀 도메인 추가
- Custom SSL certificate로 ACM 인증서 선택
- Origin은 API Gateway의 invoke URL(Regional 도메인 권장)을 사용
- DNS 설정
- 커스텀 도메인 → CloudFront 도메인(xxxx.cloudfront.net)으로 CNAME(또는 Route 53이면 ALIAS) 생성
개념 정리
SSL/TLS 개념
TLS: 클라이언트-서버 통신을 암호화하고 무결성/서버 인증 제공
인증서: 도메인 소유를 증명하는 공개키 인증서(일반적으로 X.509), 브라우저는 CA체인을 통해 신뢰 검증
ACM
: AWS의 인증서 관리 서비스
- 공인 인증서 발급/갱신/배포 자동화
- CloudFront용 인증서는 반드시 ACM(us-east-1)
- 🚀 추가적으로 Lambda@Edge 역시 해당 리전에 배포되어야 한다.
- Regional 서비스(ALB/ API Gateway Regional 엔드포인트)에는 래당 리전의 인증서 사용
CNAME, A Record
A Record
: domain → IP Address
example.com → 203.0.113.25
CNAME
: alias → real domain
api.example.com → d123abcde.cloudfront.net
👉 CNAME이 왜 필요한가?
CloudFront는 기본적으로 AWS가 발급한 xxx.cloudfront.net 도메인만 알고 있다.
내가 가진 도메인(예: api.mydomain.com)을 쓰려면
- CloudFront 배포 설정에 "Alternater Domain Name(CNAME)"으로 api.mydomain.com 등록
- 내 DNS 서버(Route 53 또는 외부 DNS)에 CNAME 레코드를 만들어서 api.mydomain.com → xxxx.cloudfront.net 으로 연결
⚠️ Route 53의 ALIAS 레코드나, 다른 DNS 업체의 ANAME만 CNAME 사용 가능
사용자 브라우저 → api.mydomain.com
DNS 조회
CNAME: api.mydomain.com → d123abcde.cloudfront.net
A 레코드: d123abcde.cloudfront.net → 203.0.113.55
실제 연결: 203.0.113.55 (CloudFront 엣지 서버)
올바른 구성 절차
- 서드파티 인증서(Public cert) → ACM(us-east-1)에 Import
- 인증서, 프라이빗 키, 체인 업로드
- CloudFront 생성
-
- 커스텀 도메인 추가
- Custom SSL certificate로 ACM(us-east-1) 인증서 선택
- Origin은 API Geateway의 invoke URL을 사용
- DNS 설정
-
- 커스텀 도메인 → CloudFront 도메인(xxxx.cloudfront.net)으로 CNAME(또는 Route 53이면 ALIAS ) 생성