我想通过访问限制、资源监控和数据加密来保护我的 Amazon S3 存储桶,以保护我的文件并符合安全最佳实践。
首先,确定您的 Amazon S3 存储桶类型是通用存储桶、目录还是表。然后,选择与您的存储桶类型相应的安全措施和监控服务。
默认情况下,所有 S3 存储桶都是私有的。只有您明确授予存储桶权限的用户才能访问存储桶。
要限制对您的 S3 存储桶或对象的访问,请执行以下操作:
如果您使用 ACL 来保护您的资源,请实施以下最佳实践:
您还可以通过以下方式限制对特定操作的访问权限:
要开启日志记录和监控您的 S3 资源,请执行以下操作:
如果您需要在传输期间进行加密,请使用 HTTPS 协议对传入和传出 Amazon S3 的数据进行加密。默认情况下,所有 AWS SDK 和 AWS 工具都使用 HTTPS。
**注意:**如果您使用第三方工具与 Amazon S3 进行交互,请联系第三方公司,确认他们的工具是否也支持 HTTPS 协议。
如果您需要对静态数据进行加密,请使用服务器端加密 (SSE) 选项 Amazon S3 托管密钥 (SSE-S3)、AWS Key Management Service (AWS KMS) 密钥 (SSE-KMS) 或客户提供的密钥 (SSE-C)。SSE 通过 CloudTrail 提供额外的保护层和详细的审计跟踪记录。您可以在向存储桶写入对象时指定 SSE 参数。您也可以使用 SSE-S3 或 SSE- KMS 对存储桶启用默认加密。
**注意:**Amazon S3 会自动为所有新存储桶启用 SSE-S3。
如果您需要客户端加密,请参阅使用客户端加密保护数据。
Amazon S3 中的 Identity and Access Management
Amazon S3 中的数据保护
如何要求其他 AWS 账户的用户使用 MFA 访问我的 Amazon S3 存储桶?
如何查看哪些用户正在访问我的 Amazon S3 存储桶和对象?
rePost Polyglot
已提问 3 年前
Tim
已发布 2 年前