멀티 CDN 환경에서 AWS MediaTailor 로 SSAI(서버사이드 광고 삽입)를 붙일 때 마주치는 보안 구성 3가지를 짚는다. 매니페스트는 잘 열리는데 세그먼트만 403 으로 떨어지는 진단이 어려운 실패가 대표 함정이며, 원인은 토큰이 세그먼트 URL 까지 전달되도록 활성화되지 않은 것이다.
핵심 포인트- CDN 토큰은 매니페스트 URL 에 prefix 붙은 쿼리 파라미터로 실어 보내야 한다
- 세그먼트 URL 로의 토큰 pass-through 는 콘솔 설정이 아니라 AWS Support 요청이 필요하다
- 이 활성화를 빠뜨리면 매니페스트는 정상인데 세그먼트만 403 이 나 원인 추적이 오래 걸린다
- MediaPackage 오리진 보호는 CloudFront OAC 와 MediaTailor 의 SigV4 서명 두 방식이 있고, 커버 범위가 다르다
- 서드파티 CDN 은 CORS 세밀 제어와 멀티 오리진 라우팅이 약해, CloudFront 를 앞에 두는 구성이 권장된다
상세 정리- 실패 양상: 토큰 pass-through 미활성 상태에서는 매니페스트 로드가 성공해 정상처럼 보이지만 세그먼트 다운로드에서 인증 오류가 난다
- 오리진 보호 A: CloudFront 를 경유시키고 OAC 를 걸면 매니페스트와 세그먼트 경로를 모두 보호한다
- 오리진 보호 B: MediaTailor 가 SigV4 로 오리진에 직접 접근하는 방식은 매니페스트 요청까지만 커버한다
- 권장 조합: 세그먼트 보안은 CloudFront OAC 가, 매니페스트 조회는 MediaTailor 의 SigV4 가 맡도록 두 방식을 함께 쓴다
- 서드파티 CDN 배치: CloudFront 를 중간에 두어 CORS·behavior 라우팅·토큰 관리를 맡기고, 서드파티는 ISP 엣지 전달용 캐싱 계층으로 한정한다
- 일정 관리: 매니페스트 파라미터 pass-through 활성화 요청은 리드타임이 있으므로 프로젝트 초기에 Support 티켓을 넣어둔다
왜 읽나MediaTailor SSAI 를 멀티 CDN 에 얹으려는 스트리밍 팀에게, 배포 직전에 터지는 403 함정과 그 사전 조치를 알려준다.