Réseau et diffusion de contenuService régional
CloudFront
Permet de distribuer ou de mettre en cache du contenu afin de réduire la latence
Fonctionnement
- Système de cache
- si l’objet est en cache il est servi immédiatement
- sinon il est récupéré depuis son origine (S3, EC2, API Gateway…)
- durée du cache contrôlée par le TTL
- il est possible de forcer une invalidation du cache
Le cache permet de réduire les coûts en soulageant l’origine
À partir de 1000 requêtes/mois les invalidations de cache sont facturées
- Plus 300 Edge locations réparties dans le monde permettent de servir des données au plus proche des clients
Cas d’utilisations
- Accélérer un site web (S3 en origine)
- Protéger un backend API
- Distribuer vidéos, images, fichiers lourds
- Réduire la latence
Origines supportées
- S3 (public ou privé)
- Load Balancers (ALB/NLB)
- EC2
- API Gateway
- Origine personnalisée (hors AWS, ex : serveur on-premise)
Sécurité
- Protection des origines privées (ex. S3) :
- OAI (Origin Access Identity)
- identifiant spécial utilisé par cloudFront pour accéder à un bucket S3 privé
- classique, S3 uniquement (GET)
- OAC (Origin Access Control)
- recommandé, plus flexible (S3, ALB…) et moderne
- gère des politiques de sécurité plus granulaires
- OAI (Origin Access Identity)
- Intégration WAF : protection contre DDoS, injections, bots…
- HTTPS supporté (ACM ou certificat custom)
- Restrictions géographiques possibles
Fonctions avancées
- Signed URLs : lien temporaire et signé permettant l’accès à un fichier unique
- Signed Cookies : accès à plusieurs fichiers
- Lambda@Edge : exécution de fonctions Lambda dans les edge locations pour modifier les requêtes/réponses à la volée (ex : A/B testing, redirection, ajout d’en-têtes)
- Compression automatique (gzip, brotli), permet de réduire la taille des fichiers et d’améliorer les performances
- Pages d’erreur personnalisées servies depuis le CDN