デフォルト証明書(*.cloudfront.net)を使う CloudFront で TLS 1.0 / 1.1 を無効化できますか?
困っていた内容
CloudFront のデフォルト証明書を利用中です。セキュリティポリシーを変更して TLS 1.0 / 1.1 を無効化できますか。
どう対応すればいいの?
CloudFront のデフォルト証明書(*.cloudfront.net)を利用している場合、セキュリティポリシーは自動的に TLSv1 に設定され、変更することはできません。API 経由で別の値を指定した場合も、その設定は無視されます。
TLS 1.0 / 1.1 を無効化するには、ディストリビューションに代替ドメイン名(独自ドメイン)とカスタム SSL 証明書を設定したうえで、セキュリティポリシーに TLSv1.2_2018 以降を指定してください。
参考資料
[SSL Certificate (SSL 証明書)] が [Default CloudFront Certificate (デフォルトの CloudFront 証明書) (*.cloudfront.net)] である場合 (API では CloudFrontDefaultCertificate が true である場合)、CloudFront はセキュリティポリシーを自動的に TLSv1 に設定します。
[SSL 証明書] が [カスタム SSL 証明書 (example.com)] で、かつ [カスタム SSL クライアントのサポート] が [Server Name Indication (SNI) をサポートするクライアント) - (推奨)]、(つまり API で CloudFrontDefaultCertificate が false かつ SSLSupportMethod が sni-only である場合) 次のセキュリティポリシーから選択できます。
- TLSv1.3_2025
- TLSv1.2_2025
- TLSv1.2_2021
- TLSv1.2_2019
- TLSv1.2_2018
- TLSv1.1_2016
- TLSv1_2016
- TLSv1
If the distribution uses the CloudFront domain name such as d111111abcdef8.cloudfront.net (you set CloudFrontDefaultCertificate to true), CloudFront automatically sets the security policy to TLSv1 regardless of the value that you set here.







