Clément Schanen

Réseau et diffusion de contenuService régional

CloudFront

Permet de distribuer ou de mettre en cache du contenu afin de réduire la latence

Fonctionnement

  • Système de cache
    • si l’objet est en cache il est servi immédiatement
    • sinon il est récupéré depuis son origine (S3, EC2, API Gateway…)
    • durée du cache contrôlée par le TTL
    • il est possible de forcer une invalidation du cache

Le cache permet de réduire les coûts en soulageant l’origine

À partir de 1000 requêtes/mois les invalidations de cache sont facturées

  • Plus 300 Edge locations réparties dans le monde permettent de servir des données au plus proche des clients

Cas d’utilisations

  • Accélérer un site web (S3 en origine)
  • Protéger un backend API
  • Distribuer vidéos, images, fichiers lourds
  • Réduire la latence

Origines supportées

  • S3 (public ou privé)
  • Load Balancers (ALB/NLB)
  • EC2
  • API Gateway
  • Origine personnalisée (hors AWS, ex : serveur on-premise)

Sécurité

  • Protection des origines privées (ex. S3) :
    • OAI (Origin Access Identity)
      • identifiant spécial utilisé par cloudFront pour accéder à un bucket S3 privé
      • classique, S3 uniquement (GET)
    • OAC (Origin Access Control)
      • recommandé, plus flexible (S3, ALB…) et moderne
      • gère des politiques de sécurité plus granulaires
  • Intégration WAF : protection contre DDoS, injections, bots…
  • HTTPS supporté (ACM ou certificat custom)
  • Restrictions géographiques possibles

Fonctions avancées

  • Signed URLs : lien temporaire et signé permettant l’accès à un fichier unique
  • Signed Cookies : accès à plusieurs fichiers
  • Lambda@Edge : exécution de fonctions Lambda dans les edge locations pour modifier les requêtes/réponses à la volée (ex : A/B testing, redirection, ajout d’en-têtes)
  • Compression automatique (gzip, brotli), permet de réduire la taille des fichiers et d’améliorer les performances
  • Pages d’erreur personnalisées servies depuis le CDN