【发布时间】:2014-07-07 14:04:05
【问题描述】:
感谢收看。
我是 Amazon S3 的新手,我已经设置了一个包含大约 100K 文件的存储桶。我想限制仅从一个域访问这些文件,因此我在存储桶上设置了 CORS 策略:
<?xml version="1.0" encoding="UTF-8"?>
<CORSConfiguration xmlns="http://s3.amazonaws.com/doc/2006-03-01/">
<CORSRule>
<AllowedOrigin>http://www.example.com</AllowedOrigin>
<AllowedMethod>GET</AllowedMethod>
<MaxAgeSeconds>3000</MaxAgeSeconds>
<AllowedHeader>Authorization</AllowedHeader>
</CORSRule>
<CORSRule>
<AllowedOrigin>http://www.example.com/*</AllowedOrigin>
<AllowedMethod>GET</AllowedMethod>
<MaxAgeSeconds>3000</MaxAgeSeconds>
<AllowedHeader>Authorization</AllowedHeader>
</CORSRule>
</CORSConfiguration>
问题
即使有了这个 CORs 政策,我也可以直接在浏览器中输入单个文件的 URL 并访问它,因此安全性似乎不起作用。
目前,S3 中每个文件的安全性设置为“所有人”以获得读取权限。我会假设 CORS 文件会覆盖它。如果我从权限中删除“所有人”,那么我根本无法访问该文件(即使有 CORS 策略)。
有什么想法吗?
【问题讨论】:
标签: amazon-web-services amazon-s3 amazon