

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Validation de conformité pour Amazon CloudFront
<a name="compliance"></a>

Third-party les auditeurs évaluent la sécurité et la conformité d'Amazon dans CloudFront le cadre de multiples programmes de AWS conformité. Il s'agit notamment des certifications SOC, PCI, HIPAA. 

Pour obtenir la liste des AWS services concernés par des programmes de conformité spécifiques, consultez la section [AWS Services concernés par programme de conformité](https://aws.amazon.com/compliance/services-in-scope/). Pour obtenir des informations générales, consultez [Programmes de conformitéAWS](https://aws.amazon.com/compliance/programs/). 

Vous pouvez télécharger des rapports d'audit tiers à l'aide de AWS Artifact. Pour plus d'informations, consultez la section [ Téléchargement de rapports dans AWS Artifact](https://docs.aws.amazon.com/artifact/latest/ug/downloading-documents.html). 

Votre responsabilité en matière de conformité lors de l'utilisation CloudFront dépend de la sensibilité de vos données, des objectifs de conformité de votre entreprise et des lois et réglementations applicables. AWS fournit les ressources suivantes pour faciliter la mise en conformité :
+ [Guides de démarrage rapide en matière de sécurité et de conformité ](https://aws.amazon.com/quickstart/?awsf.quickstart-homepage-filter=categories%23security-identity-compliance) : ces guides de déploiement abordent les considérations architecturales et fournissent les étapes à suivre pour déployer des environnements de base axés sur la sécurité et la conformité sur. AWS
+ [Architecting for HIPAA Security and Compliance on AWS](https://docs.aws.amazon.com/whitepapers/latest/architecting-hipaa-security-and-compliance-on-aws/architecting-hipaa-security-and-compliance-on-aws.html) — Ce livre blanc décrit comment les entreprises peuvent utiliser AWS pour créer des applications. HIPAA-compliant

  Le programme de conformité AWS HIPAA inclut CloudFront (à l'exception de la diffusion de contenu via des POPs CloudFront intégrés) un service éligible à la HIPAA. Si vous avez signé un Business Associate Addendum (BAA) avec AWS, vous pouvez l'utiliser CloudFront (à l'exception de la diffusion de contenu via des POPs CloudFront intégrés) pour diffuser du contenu contenant des informations de santé protégées (PHI). Pour de plus amples informations, consultez [Conformité à la loi HIPAA](https://aws.amazon.com/compliance/hipaa-compliance/). 
+ [AWS Ressources relatives à la conformité ](https://aws.amazon.com/compliance/resources/) : cette collection de classeurs et de guides peut s'appliquer à votre secteur d'activité et à votre région.
+ [AWS Config](https://docs.aws.amazon.com/config/latest/developerguide/evaluate-config.html)— Ce AWS service évalue la conformité de vos configurations de ressources aux pratiques internes, aux directives du secteur et aux réglementations.
+ [AWS Security Hub CSPM](https://docs.aws.amazon.com/securityhub/latest/userguide/what-is-securityhub.html)— Ce AWS service utilise des contrôles de sécurité pour évaluer les configurations des ressources et les normes de sécurité afin de vous aider à vous conformer aux différents cadres de conformité. Pour plus d'informations sur l'utilisation de Security Hub CSPM pour évaluer les CloudFront ressources, consultez les CloudFront contrôles [ Amazon ](https://docs.aws.amazon.com/securityhub/latest/userguide/cloudfront-controls.html) dans le Guide de l'*AWS Security Hub CSPM utilisateur. *

## CloudFront meilleures pratiques en matière de conformité
<a name="compliance-best-practices"></a>

Cette section fournit les meilleures pratiques et des recommandations en matière de conformité lorsque vous utilisez Amazon CloudFront pour diffuser votre contenu.

Vous pouvez exécuter PCI-compliant des HIPAA-compliant charges de travail basées sur le modèle [ de responsabilité ](https://aws.amazon.com/compliance/shared-responsibility-model/)AWS partagée. Dans ce cas, nous vous recommandons d'enregistrer vos données CloudFront d'utilisation des 365 derniers jours à des fins d'audit futurs. Pour journaliser les données d'utilisation, vous pouvez procéder comme suit :
+ Activez les journaux d' CloudFront accès. Pour plus d’informations, consultez [Journaux d'accès (journaux standard)](AccessLogs.md).
+ Demandes de capture envoyées à l' CloudFront API. Pour plus d’informations, consultez [Journalisation des appels CloudFront d'API Amazon à l'aide AWS CloudTrail](logging_using_cloudtrail.md).

En outre, consultez ce qui suit pour plus de détails CloudFront sur la conformité aux normes PCI DSS et SOC.

### Norme de sécurité des données de l’industrie des cartes de paiement (PCI DSS)
<a name="compliance-pci"></a>

CloudFront (à l'exception de la diffusion de contenu via des PoPs CloudFront intégrés) prend en charge le traitement, le stockage et la transmission des données de carte de crédit par un commerçant ou un fournisseur de services, et a été validé comme étant conforme à la norme de sécurité des données (DSS) de l'industrie des cartes de paiement (PCI). Pour plus d'informations sur la norme PCI DSS, notamment sur la procédure à suivre pour demander une copie du package de conformité AWS PCI, consultez la section [ PCI DSS niveau 1. ](https://aws.amazon.com/compliance/pci-dss-level-1-faqs/) 

Pour des raisons de sécurité, nous vous recommandons de ne pas mettre en cache les informations relatives aux cartes de crédit dans les caches CloudFront périphériques. Par exemple, vous pouvez configurer votre origine pour inclure un `Cache-Control:no-cache="` {{field-name}} `"` en-tête dans les réponses contenant des informations de carte de crédit, telles que les quatre derniers chiffres d'un numéro de carte de crédit et les coordonnées du titulaire de la carte.

### System and Organization Controls (SOC)
<a name="compliance-soc"></a>

CloudFront (à l'exception de la diffusion de contenu via des POP CloudFront intégrés) est conforme aux mesures de contrôle du système et de l'organisation (SOC), notamment SOC 1, SOC 2 et SOC 3. Les rapports SOC sont des rapports d'examen indépendants réalisés par des tiers qui montrent AWS comment atteindre les principaux contrôles et objectifs de conformité. Ces audits garantissent que les garanties et les procédures appropriées sont en place pour se protéger contre les risques susceptibles d'affecter la sécurité, la confidentialité et la disponibilité des données des clients et des entreprises. Les résultats de ces audits tiers sont disponibles sur le site Web de conformité du [AWS SOC](https://aws.amazon.com/compliance/soc-faqs/), où vous pouvez consulter les rapports publiés pour obtenir plus d'informations sur les contrôles qui soutiennent les AWS opérations et la conformité.