View a markdown version of this page

Protezione dei dati in Amazon CloudFront - Amazon CloudFront

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Protezione dei dati in Amazon CloudFront

Il modello di responsabilità AWS https://aws.amazon.com/compliance/shared-responsibility-model/ si applica alla protezione dei dati in Amazon CloudFront. Come descritto in questo modello, AWS è responsabile della protezione dell'infrastruttura globale che gestisce tutti i Cloud AWS. L’utente è responsabile del controllo dei contenuti ospitati su questa infrastruttura. L’utente è inoltre responsabile della configurazione della protezione e delle attività di gestione per i Servizi AWS utilizzati. Per ulteriori informazioni sulla privacy dei dati, vedi Domande frequenti sulla privacy dei dati Termini legali della regione . Per ulteriori informazioni sulla protezione dei dati in Europa, consulta il Centro generale sulla protezione dei dati (GDPR).

Ai fini della protezione dei dati, ti consigliamo di proteggere Account AWS le credenziali e configurare i singoli utenti con Centro identità AWS IAM o AWS Identity and Access Management (IAM). In tal modo, a ogni utente verranno assegnate solo le autorizzazioni necessarie per svolgere i suoi compiti. Suggeriamo, inoltre, di proteggere i dati nei seguenti modi:

  • Utilizza l’autenticazione a più fattori (MFA) con ogni account.

  • SSL/TLS Usalo per comunicare con AWS le risorse. È richiesto TLS 1.2 ed è consigliato TLS 1.3.

  • Configura l'API e la registrazione delle attività degli utenti con AWS CloudTrail. Per informazioni sull'uso dei CloudTrail percorsi per acquisire AWS le attività, consulta Lavorare con i CloudTrail percorsi nella Guida per l'AWS CloudTrail utente.

  • Utilizza soluzioni di AWS crittografia, insieme a tutti i controlli di sicurezza predefiniti all'interno Servizi AWS.

  • Utilizza i servizi di sicurezza gestiti avanzati, come Amazon Macie, che aiutano a individuare e proteggere i dati sensibili archiviati in Amazon S3.

  • Se hai bisogno di moduli crittografici convalidati FIPS 140-3 per l'accesso AWS tramite un'interfaccia a riga di comando o un'API, utilizza un endpoint FIPS. Per ulteriori informazioni sugli endpoint FIPS disponibili, consulta il Federal Information Processing Standard (FIPS) 140-3.

Ti consigliamo di non inserire mai informazioni riservate o sensibili, ad esempio gli indirizzi e-mail dei clienti, nei tag o nei campi di testo in formato libero, ad esempio nel campo Nome. Ciò include quando lavori con CloudFront o altri Servizi AWS utilizzi la console, l'API o gli SDK. AWS CLI AWS I dati inseriti nei tag o nei campi di testo in formato libero utilizzati per i nomi possono essere utilizzati per i la fatturazione o i log di diagnostica. Quando si fornisce un URL a un server esterno, suggeriamo vivamente di non includere informazioni sulle credenziali nell’URL per convalidare la richiesta al server.

Amazon CloudFront offre diverse opzioni che puoi utilizzare per proteggere i contenuti che fornisce:

  • Configurazione connessioni HTTPS.

  • Configurare la crittografia a livello di campo per fornire una protezione aggiuntiva per dati specifici durante il transito.

  • Restrizione dell'accesso ai contenuti in modo che solo determinate persone o persone in un'area specifica siano in grado di visualizzarli.

I seguenti argomenti spiegano le opzioni nel dettaglio.

Crittografia dei dati in transito

Per crittografare i tuoi dati durante il transito, configuri Amazon in modo che richieda CloudFront agli spettatori di utilizzare HTTPS per richiedere i tuoi file, in modo che le connessioni siano crittografate quando CloudFront comunichi con gli spettatori. Puoi anche configurare l'uso CloudFront di HTTPS per ottenere file dalla tua origine, in modo che le connessioni siano crittografate quando CloudFront comunicano con la tua origine.

Per ulteriori informazioni, consulta Usa HTTPS con CloudFront.

Field-level la crittografia aggiunge un ulteriore livello di sicurezza insieme a HTTPS che consente di proteggere dati specifici durante l'elaborazione del sistema in modo che solo determinate applicazioni possano vederli. Configurando la crittografia a livello di campo in CloudFront, puoi caricare in modo sicuro le informazioni sensibili inviate dagli utenti sui tuoi server web. Le informazioni sensibili fornite dai tuoi client sono crittografate nella edge location più vicina all'utente e Rimane crittografata in tutto lo stack di applicazioni, assicurando che solo le applicazioni che necessitano dei dati e dispongono delle credenziali per decrittografarli siano in grado di farlo.

Per ulteriori informazioni, consulta Utilizzo della crittografia a livello di campo per la protezione dei dati sensibili.

Gli endpoint dell' CloudFront API accettano, inoltre, solo il traffico HTTPS. cloudfront.amazonaws.com cloudfront-fips.amazonaws.com Ciò significa che quando invii e ricevi informazioni utilizzando l' CloudFront API, i tuoi dati sono sempre crittografati durante il transito. Questi dati includono configurazioni di distribuzione, criteri di cache e criteri di richiesta di origine, gruppi di chiavi e chiavi pubbliche e codice funzione in CloudFront Functions. Inoltre, tutte le richieste inviate agli endpoint CloudFront API vengono firmate con AWS credenziali e loggate. AWS CloudTrail

Il codice della funzione e la configurazione in CloudFront Functions sono sempre crittografati in transito quando vengono copiati nei punti di presenza (POP) di edge location e tra altre posizioni di archiviazione utilizzate da. CloudFront

Crittografia dei dati a riposo

Il codice della funzione e la configurazione in CloudFront Functions sono sempre archiviati in un formato crittografato nei POP di edge location e in altre posizioni di archiviazione utilizzate da. CloudFront

Limitazione dell'accesso ai contenuti

Molte aziende che distribuiscono contenuti tramite Internet vogliono limitare l'accesso a documenti, dati aziendali, flussi multimediali o contenuti destinati a un subset di utenti. Per pubblicare in modo sicuro questi contenuti utilizzando Amazon CloudFront, puoi effettuare una o più delle seguenti operazioni:

Usa URL o cookie firmati

Puoi limitare l'accesso ai contenuti destinati a utenti selezionati, ad esempio utenti che hanno pagato una commissione, pubblicando questi contenuti privati tramite CloudFront URL firmati o cookie firmati. Per ulteriori informazioni, consulta Gestione di contenuti privati con URL e cookie firmati.

Limitare l'accesso ai contenuti nei bucket Amazon S3

Se limiti l'accesso ai tuoi contenuti utilizzando, ad esempio, URL CloudFront firmati o cookie firmati, non vorrai nemmeno che gli utenti visualizzino i file utilizzando l'URL diretto del file. Invece, vuoi che accedano ai file solo utilizzando l'URL CloudFront , in modo che le protezioni funzionino.

Se utilizzi un bucket Amazon S3 come origine per una CloudFront distribuzione, puoi configurare un controllo di accesso all'origine (OAC) che consente di limitare l'accesso al bucket S3. Per ulteriori informazioni, consulta Limitazione dell’accesso a un’origine Amazon S3.

Limitare l'accesso al contenuto gestito da un Application Load Balancer

Quando utilizzi un Application CloudFront Load Balancer in Elastic Load Balancing come origine, puoi configurarlo CloudFront per impedire agli utenti di accedere direttamente all'Application Load Balancer. Ciò consente agli utenti di accedere all'Application Load Balancer solo tramite CloudFront, assicurandosi di ottenere i vantaggi dell'utilizzo. CloudFront Per ulteriori informazioni, consulta Limitazione dell’accesso ad Application Load Balancer.

Usa gli AWS WAF ACL web

È possibile utilizzare AWS WAF un servizio firewall per applicazioni Web per creare un elenco di controllo degli accessi Web (ACL Web) per limitare l'accesso ai contenuti. In base alle condizioni specificate, ad esempio gli indirizzi IP da cui provengono le richieste o i valori delle stringhe di query, CloudFront risponde alle richieste con il contenuto richiesto o con un codice di stato HTTP 403 (vietato). Per ulteriori informazioni, consulta Utilizzo AWS WAF protezioni.

Usa restrizione geografica

Puoi utilizzare la restrizione geografica, nota anche come geoblocking, per impedire agli utenti in specifiche aree geografiche di accedere ai contenuti distribuiti tramite una distribuzione CloudFront. Puoi scegliere tra varie opzioni quando configuri restrizioni geografiche. Per ulteriori informazioni, consulta Limitazione della distribuzione geografica del contenuto.