Es gibt viele verschiedene Möglichkeiten, S3 zu verwenden. Es gibt kein einziges "Best-Practice".
Serve alle Inhalte an Web-Server:
In diesem Szenario wird S3 einfach als Speichermedium verwendet. Der Inhalt wird über den Webserver angefordert, der dann den Inhalt von S3 herunterlädt und den Inhalt an den Client weiterleitet.
In diesem Szenario ist dem Client der S3-Bucket nicht bekannt.
nicht besiegen Dies ist nicht der Zweck der S3, da der Zweck der S3 (in diesem Szenario) Content-Speicher ist nicht Lieferung.
Serve Inhalt von einem öffentlichen S3 Eimer:
In diesem Szenario Ihnen Setup-Eimer Ihrer S3 den Inhalt direkt zu servieren. In diesem Fall ist der gesamte Inhalt öffentlich, daher wird eine direkte Verknüpfung mit dem Inhalt aus der Web-App verwendet. Alle Inhalte im S3-Bucket können von jedem heruntergeladen werden.
Der Eimer kann als bucket.s3-website.amazonaws.com oder unter Ihrer eigenen Domain verwiesen werden.
Dieses Szenario hat den Vorteil, dass es die Bereitstellung des Inhalts von Ihrem Webserver auslastet.
Serve Inhalt von einem privaten S3 Eimer:
In diesem Szenario Ihre Eimer sind privat, aber immer noch direkt den Inhalt servieren. Mit diesem System erstellen Sie ablaufende vor-signierte URLs, um den privaten Inhalt zu schützen. Der Inhalt wird direkt von S3 heruntergeladen, aber nicht alle Inhalte können von jedem heruntergeladen werden.
Wie im vorherigen Szenario hat dieses Szenario den Vorteil, dass sie die Lieferung des Inhalts von Ihrem Web-Server auslagert.
Cloudfront:
Sie Cloudfront vor Ihrer Anwendung verwenden können, und/oder S3 Eimer eine der folgenden Funktionen ausführen:
der Inhalt
- Cache, globale Lieferung beschleunigen,
- Schützen Sie Ihren Webserver, in Verbindung mit WAF
Abschließende Gedanken:
Die von Ihnen gewählte Konfiguration hängt von Ihrer Anwendung ab.
Sicherheit durch Obscurity (dh in der Hoffnung, dass die Leute keine Informationen finden) ist keine gute Form der Sicherheit. Ihr System sollte so gestaltet sein, dass es sicher ist, unabhängig davon, welche Informationen bekannt sind (z. B. die Ordnerstruktur Ihrer Dokumente). Wenn Sie Inhalte über eine signierte URL bereitstellen, wird die Sicherheit der Dateien gewährleistet, selbst wenn jemand die Speicherstruktur kennt. –