Amazon S3 中的基础设施安全性 - Amazon Simple Storage Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

Amazon S3 中的基础设施安全性

作为一个受管理的服务,Amazon S3 受到 Amazon 全局网络安全过程的保护,这些过程在 Amazon Well-Architected 框架的安全支柱中进行了描述。

通过网络访问 Amazon S3 是通过 Amazon 发布的 API 进行的。客户端必须支持传输层安全性(TLS)1.2。我们建议还支持 TLS 1.3。(有关此建议的更多信息,请参阅《Amazon 安全博客》上的使用 TLS 1.3 加快 Amazon 云连接)。客户端还必须支持具有完全向前保密 (PFS) 的密码套件,例如 Ephemeral Diffie-Hellman (DHE) 或 Elliptic Curve Diffie-Hellman Ephemeral (ECDHE)。另外,请求必须使用 Amazon 签名 V4 或 Amazon 签名 V2 进行签名,同时要求提供有效凭证。

这些 API 可以从任何网络位置调用。然而,Amazon S3 的确支持基于资源的访问策略,其中可以包含基于源 IP 地址的限制。您还可以使用 Amazon S3 存储桶策略控制从特定 Virtual Private Cloud(VPC)端点或特定 VPC 对存储桶的访问。事实上,这隔离了在 Amazon 网络中仅从特定 VPC 到给定 Amazon S3 存储桶的网络访问。有关更多信息,请参阅 使用存储桶策略控制从 VPC 端点的访问

下面的安全最佳实践也处理 Amazon S3 中的基础设施安全性: