あるニュースサイトは、画像や動的コンテンツの配信にAmazon CloudFrontを使用しています。特定のプレミアム会員にのみ、特定のコンテンツへのアクセスを24時間限定で許可する仕組みを導入したいと考えています。また、コンテンツのURLがSNSなどで共有されても、非会員は見られないようにする必要があります。どの方法を選択すべきですか?
CloudFrontの署名付きURL/クッキーが、プライベートコンテンツの配信制限に特化した標準機能です。個別の有効期限を設定でき、署名がないリクエストは拒否されるため、URLが共有されても安全です。 選択肢BのS3バケットを公開設定にすることは、セキュリティ上不適切です。 選択肢CのAWS WAFの使用は、IPアドレスベースであり、会員個人を特定する要件には適しません。 選択肢DのLambda@Edgeの配置は、実装可能ですが、署名検証を自前で行う必要があり、標準の署名付きURL機能を使用する方が効率的かつセキュアです。