View a markdown version of this page

Controles de CSPM de Security Hub para Amazon CloudFront - AWS Centro de seguridad

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Controles de CSPM de Security Hub para Amazon CloudFront

Estos AWS Security Hub CSPM controles evalúan el CloudFront servicio y los recursos de Amazon. Es posible que los controles no estén disponibles en todos los casos Regiones de AWS. Para obtener más información, consulte Disponibilidad de los controles por región.

[CloudFront.1] CloudFront las distribuciones deben tener configurado un objeto raíz predeterminado

Requisitos relacionados: NIST.800-53.r5 SC-7 (11), NIST.800-53.r5 SC-7 (16), PCI DSS v4.0. 1/22.6

Categoría: Proteger > Gestión del acceso seguro > Recursos que no son de acceso público

Gravedad: alta

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-default-root-object-configured

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si una CloudFront distribución de Amazon con orígenes en S3 está configurada para devolver un objeto específico que es el objeto raíz predeterminado. El control falla si la CloudFront distribución usa orígenes de S3 y no tiene configurado un objeto raíz predeterminado. Este control no se aplica a CloudFront las distribuciones que utilizan orígenes personalizados.

A veces, un usuario puede solicitar la URL raíz de la distribución en lugar de un objeto de la distribución. Cuando esto ocurre, especificar un objeto raíz predeterminado puede ayudarle a evitar la exposición del contenido de su distribución web.

Corrección

Para configurar un objeto raíz predeterminado para una CloudFront distribución, consulte Cómo especificar un objeto raíz predeterminado en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.3] CloudFront las distribuciones deben requerir el cifrado durante el tránsito

Requisitos relacionados: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), (3), NIST.800-53.r5 SC-12 (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-8 (1) NIST.800-53.r5 SC-8, (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/42.2.1

Categoría: Proteger > Protección de datos > Cifrado de datos en tránsito

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-viewer-policy-https

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si una CloudFront distribución de Amazon requiere que los espectadores usen HTTPS directamente o si utiliza la redirección. El control falla si ViewerProtocolPolicy está configurado como allow-all para defaultCacheBehavior o para cacheBehaviors.

Se puede utilizar HTTPS (TLS) para ayudar a evitar posibles ataques de «persona en medio» o similares para espiar o manipular el tráfico de red. Solo se deben permitir las conexiones cifradas a través de HTTPS (TLS). El cifrado de los datos en tránsito puede afectar al rendimiento. Debe probar su aplicación con esta característica para comprender el perfil de rendimiento y el impacto del TLS.

Corrección

Para cifrar una CloudFront distribución en tránsito, consulta la sección Cómo exigir el HTTPS para la comunicación entre los espectadores y CloudFront en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.4] CloudFront las distribuciones deben tener configurada la conmutación por error de origen

Requisitos relacionados: NIST.800-53.r5 CP-10, NIST.800-53.r5 SC-36, NIST.800-53.r5 SC-5 (2), NIST.800-53.r5 SI-13 (5)

Categoría: Recuperación > Resiliencia > Alta disponibilidad

Gravedad: baja

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-origin-failover-enabled

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si una CloudFront distribución de Amazon está configurada con un grupo de origen que tiene dos o más orígenes.

CloudFront La conmutación por error en el origen puede aumentar la disponibilidad. La conmutación por error de Origin redirige automáticamente el tráfico a un origen secundario si el origen principal no está disponible o si devuelve códigos de estado de respuesta HTTP específicos.

Corrección

Para configurar la conmutación por error de origen para una CloudFront distribución, consulte Creación de un grupo de origen en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.5] CloudFront las distribuciones deben tener habilitado el registro

Requisitos relacionados: NIST.800-53.r5 AC-2 (4), NIST.800-53.r5 AC-4 (26), NIST.800-53.r5 AC-6 (9),, NIST.800-53.r5 AU-10, NIST.800-53.r5 AU-12 NIST.800-53.r5 AU-2 NIST.800-53.r5 AU-3, NIST.800-53.r5 AU-6 (3), NIST.800-53.r5 AU-6 (4), (9) NIST.800-53.r5 CA-7, NIST.800-53.r5 SC-7 (8), NIST.800-53.r5 SI-3 (20), NIST.800-53.r5 SI-4 NIST.800-53.r5 SI-7 (8), PCI DSS v4.0. 1/104.2.2

Categoría: Identificar - Registro

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-accesslogs-enabled

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si el registro de acceso al servidor está habilitado en las CloudFront distribuciones. El control falla si el registro de acceso no está habilitado para una distribución. Este control solo evalúa si el registro estándar (heredado) está habilitado para una distribución.

CloudFront los registros de acceso proporcionan información detallada sobre cada solicitud de usuario que CloudFront recibe. Cada registro contiene información como la fecha y la hora en que se recibió la solicitud, la dirección IP del espectador que realizó la solicitud, el origen de la solicitud y el número de puerto de la solicitud del espectador. Estos registros son útiles para aplicaciones como auditorías de seguridad y acceso y para investigaciones forenses. Para obtener más información sobre el análisis de los registros de acceso, consulte la sección Consulta CloudFront los registros de Amazon en la guía del usuario de Amazon Athena.

Corrección

Para configurar el registro estándar (heredado) para una CloudFront distribución, consulte Configurar el registro estándar (heredado) en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.6] CloudFront las distribuciones deben tener WAF activado

Requisitos relacionados: NIST.800-53.r5 AC-4 (21), PCI DSS v4.0. 1/64.2.2

Categoría: Proteger > Servicios de protección

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-associated-with-waf

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si CloudFront las distribuciones están asociadas a las ACL AWS WAF clásicas o AWS WAF web. El control falla si la distribución no está asociada a una ACL web.

AWS WAF es un firewall de aplicaciones web que ayuda a proteger las aplicaciones web y las API de los ataques. Le permite configurar un conjunto de reglas denominadas lista de control de acceso web (Web ACL) que permiten, bloquean o cuentan solicitudes web en función de las reglas y condiciones de seguridad web personalizables que defina. Asegúrese de que su CloudFront distribución esté asociada a una ACL AWS WAF web para protegerla de ataques malintencionados.

Corrección

Para asociar una ACL AWS WAF web a una CloudFront distribución, consulte Utilización AWS WAF para controlar el acceso a su contenido en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.7] CloudFront las distribuciones deben usar certificados personalizados SSL/TLS

Requisitos relacionados: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), NIST.800-53.r5 SC-12 (3),, (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (1), (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15

Categoría: Proteger > Protección de datos > Cifrado de datos en tránsito

Gravedad: baja

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-custom-ssl-certificate

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si CloudFront las distribuciones utilizan los certificados predeterminados SSL/TLS que proporciona el certificado. CloudFront Este control se aprueba si la CloudFront distribución usa un SSL/TLS certificado personalizado. Este control falla si la CloudFront distribución usa el SSL/TLS certificado predeterminado.

De SSL/TLS forma personalizada, permite a los usuarios acceder al contenido mediante nombres de dominio alternativos. Puede almacenar los certificados personalizados en AWS Gestor de certificados (recomendado) o en IAM.

Corrección

Para añadir un nombre de dominio alternativo a una CloudFront distribución mediante un SSL/TLS certificado personalizado, consulte Añadir un nombre de dominio alternativo en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.8] CloudFront las distribuciones deben usar el SNI para atender las solicitudes HTTPS

Requisitos relacionados: NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-2

Categoría: Proteger - Configuración de red segura

Gravedad: baja

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-sni-enabled

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si CloudFront las distribuciones de Amazon utilizan un SSL/TLS certificado personalizado y están configuradas para utilizar el SNI para atender las solicitudes HTTPS. Este control falla si se asocia un SSL/TLS certificado personalizado pero el método de SSL/TLS soporte es una dirección IP dedicada.

Server Name Indication (SNI) (Indicación de nombre de servidor [SNI]) es una extensión del protocolo TLS que admiten los navegadores y clientes disponibles desde 2010. Si lo configuras CloudFront para atender las solicitudes HTTPS mediante SNI, CloudFront asocia tu nombre de dominio alternativo a una dirección IP para cada ubicación perimetral. Cuando un espectador envía una solicitud HTTPS de contenido, el servicio DNS dirige la solicitud a la dirección IP de la ubicación de borde correcta. La dirección IP de tu nombre de dominio se determina durante la negociación del SSL/TLS protocolo de enlace; la dirección IP no está dedicada a tu distribución.

Corrección

Si quieres configurar una CloudFront distribución para que utilice el SNI para atender las solicitudes HTTPS, consulta Cómo utilizar el SNI para atender las solicitudes HTTPS (funciona para la mayoría de los clientes) en la CloudFront Guía para desarrolladores. Para obtener información sobre los certificados SSL personalizados, consulta los requisitos para usar SSL/TLS certificados con. CloudFront

[CloudFront.9] CloudFront las distribuciones deben cifrar el tráfico para convertirlo en orígenes personalizados

Requisitos relacionados: NIST.800-53.r5 AC-17 (2) NIST.800-53.r5 AC-4, NIST.800-53.r5 IA-5 (1), (3), NIST.800-53.r5 SC-12 (3) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-23 (3), NIST.800-53.r5 SC-7 (4), (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), PCI DSS v4.0. 1/42.2.1

Categoría: Proteger > Protección de datos > Cifrado de datos en tránsito

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-traffic-to-origin-encrypted

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si CloudFront las distribuciones de Amazon cifran el tráfico con orígenes personalizados. Este control falla en una CloudFront distribución cuya política de protocolo de origen permite «solo HTTP». Este control también falla si la política de protocolo de origen de la distribución es “match-viewer”, mientras que la política de protocolo de visor es “permisible para todos”.

El protocolo HTTPS (TLS) se puede utilizar para evitar el espionaje o la manipulación del tráfico de la red. Solo se deben permitir las conexiones cifradas a través de HTTPS (TLS).

Corrección

Para actualizar la política de protocolo de origen para exigir el cifrado de una CloudFront conexión, consulta la sección sobre cómo exigir el HTTPS para la comunicación entre tu origen personalizado CloudFront y tu origen personalizado en la Guía para desarrolladores de Amazon. CloudFront

[CloudFront.10] CloudFront las distribuciones no deben usar protocolos SSL obsoletos entre ubicaciones de borde y orígenes personalizados

Requisitos relacionados: NIST.800-53.r5 AC-17 (2), NIST.800-53.r5 IA-5 (1) NIST.800-53.r5 AC-4, NIST.800-53.r5 SC-12 (3),,, (4) NIST.800-53.r5 SC-13 NIST.800-53.r5 SC-23, NIST.800-53.r5 SC-7 (1) NIST.800-53.r5 SC-8, NIST.800-53.r5 SC-8 (2), NIST.800-53.r5 SC-8 NIST.800-53.r5 SI-7 (6), NIST.800-171.r2 3.13.15, PCI DSS v4.0. 1/42.2.1

Categoría: Proteger > Protección de datos > Cifrado de datos en tránsito

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-no-deprecated-ssl-protocols

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si CloudFront las distribuciones de Amazon utilizan protocolos SSL obsoletos para la comunicación HTTPS entre las ubicaciones de CloudFront borde y tus orígenes personalizados. Este control falla si una CloudFront distribución tiene un CustomOriginConfig lugar donde se OriginSslProtocols incluye. SSLv3

En 2015, el Internet Engineering Task Force (IETF) anunció oficialmente que el SSL 3.0 debería quedar obsoleto debido a que el protocolo no era lo suficientemente seguro. Se recomienda usar TLSv1.2 o más adelante para la comunicación HTTPS con sus orígenes personalizados.

Corrección

Para actualizar los protocolos SSL de Origin para una CloudFront distribución, consulte la Guía para CloudFront desarrolladores de Amazon sobre cómo exigir HTTPS para la comunicación entre su origen personalizado CloudFront y su origen personalizado.

[CloudFront.12] CloudFront las distribuciones no deben apuntar a orígenes de S3 inexistentes

Requisitos relacionados: NIST.800-53.r5 CM-2, NIST.800-53.r5 CM-2 (2), PCI DSS v4.0. 1/21.2.6

Categoría: Identificar > Configuración de recursos

Gravedad: alta

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-s3-origin-non-existent-bucket

Tipo de programa: Periódico

Parámetros: ninguno

Este control comprueba si CloudFront las distribuciones de Amazon apuntan a orígenes inexistentes de Amazon S3. El control falla en una CloudFront distribución si el origen está configurado para apuntar a un bucket inexistente. Este control solo se aplica a CloudFront las distribuciones en las que el origen de S3 es un bucket de S3 sin alojamiento estático de sitios web.

Cuando una CloudFront distribución de tu cuenta está configurada para que apunte a un bucket inexistente, un tercero malintencionado puede crear el bucket al que se hace referencia y publicar su propio contenido a través de tu distribución. Recomendamos comprobar todos los orígenes, independientemente del comportamiento de enrutamiento, para asegurarse de que sus distribuciones apuntan a los orígenes adecuados.

Corrección

Para modificar una CloudFront distribución para que apunte a un nuevo origen, consulta Cómo actualizar una distribución en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.13] CloudFront las distribuciones deben usar el control de acceso al origen

Categoría: Proteger > Gestión del acceso seguro > Recurso no accesible públicamente

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-s3-origin-access-control-enabled

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si una CloudFront distribución de Amazon con un origen en Amazon S3 tiene configurado el control de acceso al origen (OAC). El control falla si el OAC no está configurado para la CloudFront distribución.

Cuando utilices un bucket de S3 como origen para tu CloudFront distribución, puedes habilitar el OAC. Esto permite el acceso al contenido del depósito solo a través de la CloudFront distribución especificada y prohíbe el acceso directo desde el depósito u otra distribución. Si bien CloudFront es compatible con Origin Access Identity (OAI), OAC ofrece funciones adicionales y las distribuciones que utilizan OAI pueden migrar a OAC. Si bien OAI proporciona una forma segura de acceder a los orígenes de S3, tiene limitaciones, como la falta de soporte para configuraciones de políticas granulares y para las HTTP/HTTPS solicitudes que utilizan el método POST y Regiones de AWS que requieren la versión 4 de la AWS firma (SIGv4). OAI tampoco admite el cifrado con. AWS Key Management Service El OAC se basa en la práctica AWS recomendada de utilizar los principios de servicio de IAM para autenticarse con los orígenes de S3.

Corrección

Para configurar OAC para una CloudFront distribución con orígenes en S3, consulte Restringir el acceso a un origen de Amazon S3 en la Guía para desarrolladores de Amazon. CloudFront

[CloudFront.14] CloudFront las distribuciones deben estar etiquetadas

Categoría: Identificar > Inventario > Etiquetado

Gravedad: baja

Tipo de recurso: AWS::CloudFront::Distribution

AWS Config regla: tagged-cloudfront-distribution (regla CSPM personalizada de Security Hub)

Tipo de horario: provocado por un cambio

Parámetros:

Parámetro Descripción Tipo Valores personalizados permitidos Valor predeterminado de Security Hub CSPM
requiredTagKeys Lista de claves de etiquetas que no corresponden al sistema que debe contener el recurso evaluado. Las claves de etiqueta distinguen entre mayúsculas y minúsculas. StringList (máximo de 6 artículos) De 1 a 6 claves de etiquetas que cumplan los requisitos de AWS. Sin valor predeterminado

Este control comprueba si una CloudFront distribución de Amazon tiene etiquetas con las claves específicas definidas en el parámetrorequiredTagKeys. El control lanza un error si la distribución no tiene ninguna clave de etiqueta o si no tiene todas las claves especificadas en el parámetro requiredTagKeys. Si no se proporciona el parámetro requiredTagKeys, el control solo comprueba la existencia de una clave de etiqueta y lanza un error si la distribución no está etiquetada con ninguna clave. Las etiquetas del sistema, que se aplican automáticamente y comienzan con aws:, se ignoran.

Una etiqueta es una etiqueta que se asigna a un AWS recurso y se compone de una clave y un valor opcional. Puede crear etiquetas para clasificar los recursos según su finalidad, propietario, entorno u otro criterio. Las etiquetas pueden ayudarlo a identificar, organizar, buscar y filtrar recursos. El etiquetado también ayuda a realizar un seguimiento de las acciones y las notificaciones de los propietarios responsables de los recursos. Cuando utiliza el etiquetado, puede implementar el control de acceso basado en atributos (ABAC) como estrategia de autorización, el cual define permisos en función de las etiquetas. Puede adjuntar etiquetas a las entidades de IAM (usuarios o roles) y a AWS los recursos. Puede crear una única política de ABAC o un conjunto independiente de políticas para sus entidades principales de IAM. Puede diseñar estas políticas de ABAC de manera que permitan operaciones cuando la etiqueta de la entidad principal coincida con la etiqueta del recurso. Para obtener más información, consulte ¿Para qué sirve ABAC? AWSen la Guía del usuario de IAM.

nota

No agregue información de identificación personal (PII) ni otra información confidencial en las etiquetas. Las etiquetas son accesibles para muchos Servicios de AWS, incluso AWS Billing. Para conocer más prácticas recomendadas para el etiquetado, consulte Etiquetado de recursos de AWS en la Referencia general de AWS.

Corrección

Para añadir etiquetas a una CloudFront distribución, consulte Etiquetar CloudFront distribuciones de Amazon en la Guía para CloudFront desarrolladores de Amazon.

[CloudFront.15] CloudFront las distribuciones deben usar la política de seguridad TLS recomendada

Categoría: Proteger > Protección de datos > Cifrado de datos en tránsito

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-ssl-policy-check

Tipo de horario: provocado por un cambio

Parámetros: securityPolicies: TLSv1.2_2021,TLSv1.2_2025,TLSv1.3_2025 (no personalizables)

Este control comprueba si una CloudFront distribución de Amazon está configurada para usar una política de seguridad TLS recomendada. El control falla si la CloudFront distribución no está configurada para usar una política de seguridad TLS recomendada.

Si configuras una CloudFront distribución de Amazon para que exija a los espectadores que usen HTTPS para acceder al contenido, debes elegir una política de seguridad y especificar la versión mínima del SSL/TLS protocolo que se va a utilizar. Esto determina la versión del protocolo que se CloudFront utiliza para comunicarse con los espectadores y los cifrados que se CloudFront utilizan para cifrar las comunicaciones. Se recomienda utilizar la política de seguridad más reciente que CloudFront proporciona. Esto garantiza que CloudFront utilice los conjuntos de cifrado más recientes para cifrar los datos en tránsito entre un espectador y una CloudFront distribución.

nota

Este control genera resultados solo para CloudFront las distribuciones que están configuradas para usar certificados SSL personalizados y no están configuradas para admitir clientes antiguos.

Corrección

Para obtener información sobre la configuración de la política de seguridad de una CloudFront distribución, consulte Actualizar una distribución en la Guía para CloudFront desarrolladores de Amazon. Cuando configure la política de seguridad para una distribución, elija la política de seguridad más reciente.

[CloudFront.16] CloudFront las distribuciones deben usar el control de acceso de origen para los orígenes de las URL de las funciones de Lambda

Categoría: Proteger - Administración de acceso seguro > Control de acceso

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-origin-lambda-url-oac-enabled

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si una CloudFront distribución de Amazon con una URL de AWS Lambda función como origen tiene activado el control de acceso al origen (OAC). El control falla si la CloudFront distribución tiene una URL de función Lambda como origen y el OAC no está habilitado.

AWS Lambda La URL de una función es un punto final HTTPS dedicado para una función de Lambda. Si la URL de una función de Lambda es el origen de una CloudFront distribución, la URL de la función debe ser de acceso público. Por lo tanto, como práctica recomendada de seguridad, debe crear un OAC y agregarlo a la URL de función de Lambda en una distribución. OAC usa los principios de servicio de IAM para autenticar las solicitudes entre CloudFront la URL de la función y la misma. También admite el uso de políticas basadas en recursos para permitir la invocación de una función solo si la solicitud se realiza en nombre de una distribución especificada en la política. CloudFront

Corrección

Para obtener información sobre la configuración de OAC para una CloudFront distribución de Amazon que utilice la URL de una función de Lambda como origen, consulte Restringir el acceso al origen de la URL de una AWS Lambda función en la Guía para desarrolladores de Amazon. CloudFront

[CloudFront.17] CloudFront las distribuciones deben usar grupos de claves confiables para las URL y cookies firmadas

Categoría: Proteger - Administración de acceso seguro > Control de acceso

Gravedad: media

Tipo de recurso: AWS::CloudFront::Distribution

Regla de AWS Config : cloudfront-distribution-key-group-enabled

Tipo de horario: provocado por un cambio

Parámetros: ninguno

Este control comprueba si una CloudFront distribución de Amazon está configurada para usar grupos de claves de confianza para la autenticación de URL firmadas o cookies firmadas. El control falla si la CloudFront distribución usa firmantes de confianza o si la distribución no tiene configurada la autenticación.

Para utilizar URL firmadas o cookies firmadas, necesita un signatario. Un firmante es un grupo de claves de confianza en CloudFront el que se crea o una AWS cuenta que contiene un par de CloudFront claves. Te recomendamos que utilices grupos de claves de confianza, ya que con los grupos de CloudFront claves no necesitas usar el usuario raíz de la AWS cuenta para administrar las claves públicas de las URL CloudFront firmadas y las cookies firmadas.

nota

Este control no evalúa las distribuciones de varios inquilinos CloudFront . (connectionMode=tenant-only)

Corrección

Para obtener información sobre el uso de grupos de claves de confianza con URL y cookies firmadas, consulte Uso de grupos de claves de confianza en la Guía para desarrolladores de Amazon CloudFront .