- Node.js Lambda in us-east-1, deploy as Lambda@Edge.
- Viewer request + Include Body (body is not exposed otherwise).
- No env vars on Lambda@Edge — load the key from Secrets Manager / SSM at cold start, or bake it at deploy.
- CloudFront truncates bodies over the viewer-request size limit.
Edge / WAF
AWS CloudFront
TrustGuard from Lambda@Edge on viewer request.
AWS WAF cannot call external services. Use Lambda@Edge on viewer request with
Include Body.