https://aws.amazon.com/about-aws/whats-new/2026/05/amazon-cloudfront-websockets-vpc-origins/
Упрощение архитектуры для вебсокет приложений с compliance требованиями — теперь вебсокеты пробрасываются через CloudFront VPC origins сразу в приватную подсеть, а не публичную, как до этого.
Кто пропустил, в 2024-м появились CloudFront VPC origins, позволяющие CloudFront origins работать напрямую CloudFront => VPC. Но они не умели в вебсокеты, теперь умеют.
Реализуется путём создания специальной AWS managed Security Group с префиксом
CloudFront-VPCOrigins-Service-SG, которая прикрепляется к ALB/NLB/EC2 в приватной подсети и через которую работает CloudFront.#CloudFront