本文へスキップ
MameTechNews
バックエンド

CloudFrontがS3 MRAP向けOACに対応、Lambda@Edge署名が不要に

## POINTS

  • これまで必須だったSigV4a自前計算のLambda@Edgeを廃止できるのが最大の運用効果
  • 導入時はMRAPポリシーだけでなく、配下の各バケットポリシーでもCloudFront許可が必要
  • 中国リージョンのCloudFront以外で利用でき、この機能自体に追加料金は発生しない

何が起きたか

Amazon Web Servicesは2026年8月20日、Amazon CloudFrontがAmazon S3 Multi-Region Access Point(MRAP)をOrigin Access Control(OAC)で保護できるようになったと発表した。指定したCloudFrontディストリビューション以外からのMRAPアクセスを制限できる。これまでは非対称SigV4aのAuthorizationヘッダをLambda@Edgeなどで自前計算して転送する必要があったが、CloudFrontがMRAP向け署名をネイティブに行う。

背景

MRAPは単一のグローバルエンドポイントから、キャッシュミス時に近い複製バケットへルーティングする用途で使われる。多リージョン配信の性能と耐障害性を取りやすい一方、オリジン閉域と署名実装の運用コストが課題だった。

エンジニアへの影響

グローバル静的配信やマルチリージョン原点をCloudFront+S3で組むチームは、カスタム署名関数の削除とOAC設定への置き換えを検討できる。追加料金はなく、中国リージョンのCloudFrontを除き利用可能。導入時はMRAPポリシーと配下バケットポリシーの両方でcloudfront.amazonaws.comに権限を付与する必要がある。