Amazon Simple Storage Service
开发人员指南 (API 版本 2006-03-01)
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

Amazon S3 中的基础设施安全性

作为一项托管服务,Amazon S3 由 Amazon Web Services:安全流程概述白皮书中所述的 AWS 全球网络安全程序提供保护。

通过网络访问 Amazon S3 是通过 AWS 发布的 API 进行的。客户端必须支持传输层安全性 (TLS) 1.0。我们建议使用 TLS 1.2。客户端还必须支持具有完全向前保密 (PFS) 的密码套件,例如 Ephemeral Diffie-Hellman (DHE) 或 Elliptic Curve Diffie-Hellman Ephemeral (ECDHE)。另外,请求必须使用 AWS 签名 V4 或 AWS 签名 V2 进行签名,同时要求提供有效证书。

这些 API 可以从任何网络位置调用。然而,Amazon S3 的确支持基于资源的访问策略,其中可以包含基于源 IP 地址的限制。您还可以使用 Amazon S3 存储桶策略控制从特定 Amazon Virtual Private Cloud (Amazon VPC) 终端节点或特定 VPC 对存储桶的访问。事实上,这隔离了在 AWS 网络中仅从一个特定 VPC 到给定 Amazon S3 存储桶的网络访问。有关更多信息,请参阅Amazon S3 的 VPC 终端节点的示例存储桶策略

下面的安全最佳实践也处理 Amazon S3 中的基础设施安全性: