AWS DVA-C02AWS 허브발행일 2025. 8. 17.원본 https://blog.naver.com/jword_/223971869251 ↗

AWS DVA-C02 #33 CloudFront도메인 설정

AWS DVA-C02 #33 CloudFront도메인 설정 — #개발자의도구들 #AWS시험 #CloudFront도메인 #AWS클라우드프론트 참고: ExamPotic Disscussion...

#DVA-C02#Naver Blog

#개발자의도구들 #AWS시험 #CloudFront도메인 #AWS클라우드프론트

​

참고: ExamPotic Disscussion

문제 찾는법 : 여기 최하단

요구사항 분석

  • API Gate way (REST API) - us-east-2 Region
  • Amazon Cloud Front, custom domain name for api
  • SSL/TLS 인증

​

text 코드 예제
                                    👉 API Gateway(us-east-2) 앞단에 CloudFront를 쓰고 커스텀 도메인을 연결
👉 인증서는 서드파티(3rd-party) 발급이며, 이를 AWS에 가져와야 함

​

보기 분석

A. API와 같은 리전의 ACM에 SSL/TLS 인증을 불러온다. DNS A 레토드

​

B. 인증서를 직접 CloudFront에 적접 저장 Import + CNAME

​

C. ACM 같은 리전(us-east-2) + CNAME

​

D. ACM(us-east-1) + CNAME

​


핵심패턴

  • CloudFront에 붙일 커스텀 도메인의 인증서는 무조건 ACM us-east-1 (N. Virginia)에 존재해야 한다.

👉 CloudFront가 전 서계 엣지에서 쓰는 글로벌 서비스라, 인증서 저장 리전이 고장되어 있음.

​

DNS는 커스텀 도메인 → CloudFront 배포 도메인(xxxxx.cloudfront.net)으로 CNAME(또는 Route 53 ALIAS) 사용

​

A.

❌ CloudFront에서 쓸 인증서는 us-east-1 고정이다. CloudFront 도메인에 CNAME/ALIAS로 매핑해야한다

.

B.

❌ 권장되지 않는 솔루션

​

C.

❌ Cloud Front 용 인증서는 us-east-1

​

D.

✅ 인증서 us-east-1, CNAME 정답

올바른 구성 절차

  1. 서드파티 인증서(Public cert) → ACM(us-east-1)에 Import
  • 인증서, 프라이빗 키, 체인(중간/루트) 업로드
  1. CloudFront 배포 생성
  • Alternate Domain Names (CNAMEs)에 커스텀 도메인 추가
  • Custom SSL certificate로 ACM 인증서 선택
  • Origin은 API Gateway의 invoke URL(Regional 도메인 권장)을 사용

​

  1. DNS 설정
  • 커스텀 도메인 → CloudFront 도메인(xxxx.cloudfront.net)으로 CNAME(또는 Route 53이면 ALIAS) 생성

개념 정리

SSL/TLS 개념

TLS: 클라이언트-서버 통신을 암호화하고 무결성/서버 인증 제공

인증서: 도메인 소유를 증명하는 공개키 인증서(일반적으로 X.509), 브라우저는 CA체인을 통해 신뢰 검증

​

ACM

​: AWS의 인증서 관리 서비스

  • 공인 인증서 발급/갱신/배포 자동화
  • CloudFront용 인증서는 반드시 ACM(us-east-1)
  • 🚀 추가적으로 Lambda@Edge 역시 해당 리전에 배포되어야 한다.
  • Regional 서비스(ALB/ API Gateway Regional 엔드포인트)에는 래당 리전의 인증서 사용

​

CNAME, A Record

​

A Record

: domain → IP Address

text 코드 예제
                                    example.com → 203.0.113.25

​

CNAME

: alias → real domain

text 코드 예제
                                    api.example.com → d123abcde.cloudfront.net

👉 CNAME이 왜 필요한가?

CloudFront는 기본적으로 AWS가 발급한 xxx.cloudfront.net 도메인만 알고 있다.

내가 가진 도메인(예: api.mydomain.com)을 쓰려면

  1. CloudFront 배포 설정에 "Alternater Domain Name(CNAME)"으로 api.mydomain.com 등록
  2. 내 DNS 서버(Route 53 또는 외부 DNS)에 CNAME 레코드를 만들어서 api.mydomain.com → xxxx.cloudfront.net 으로 연결

​

⚠️ Route 53의 ALIAS 레코드나, 다른 DNS 업체의 ANAME만 CNAME 사용 가능

​

text 코드 예제
                                    사용자 브라우저 → api.mydomain.com
   DNS 조회
      CNAME: api.mydomain.com → d123abcde.cloudfront.net
      A 레코드: d123abcde.cloudfront.net → 203.0.113.55
   실제 연결: 203.0.113.55 (CloudFront 엣지 서버)

올바른 구성 절차

  1. 서드파티 인증서(Public cert) → ACM(us-east-1)에 Import
  • 인증서, 프라이빗 키, 체인 업로드

​

  1. CloudFront 생성

-

  • 커스텀 도메인 추가
  • Custom SSL certificate로 ACM(us-east-1) 인증서 선택
  • Origin은 API Geateway의 invoke URL을 사용

​

  1. DNS 설정

-

  • 커스텀 도메인 → CloudFront 도메인(xxxx.cloudfront.net)으로 CNAME(또는 Route 53이면 ALIAS ) 생성

​