Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Batasi akses ke file
Anda dapat mengontrol akses pengguna ke konten pribadi Anda dengan dua cara:
-
Batasi akses ke file yang ada di tempat Anda dengan melakukan salah satu hal berikut:
Batasi akses ke file dalam CloudFront cache
Anda dapat mengonfigurasi CloudFront untuk mengharuskan pengguna mengakses file Anda menggunakan URL yang ditandatangani atau cookie yang ditandatangani. Kemudian, Anda mengembangkan aplikasi Anda untuk membuat dan mendistribusikan untuk pengguna terotentikasi atau untuk mengirim header Set-Cookie yang menetapkan cookie yang ditandatangani untuk pengguna yang diautentikasi. (Untuk memberi beberapa pengguna akses jangka panjang ke sejumlah kecil file, Anda juga dapat membuat URL secara manual.)
Saat Anda membuat URL atau cookie yang ditandatangani untuk mengendalikan akses ke file Anda, Anda dapat menentukan batasan berikut:
-
Tanggal dan waktu akhir, yang setelahnya URL tidak lagi valid.
-
(Opsional) Tanggal dan waktu URL menjadi valid.
-
(Opsional) Alamat IP atau berbagai alamat komputer yang dapat digunakan untuk mengakses konten Anda.
Salah satu bagian dari URL yang ditandatangani atau cookie yang ditandatangani di- hash dan ditandatangani menggunakan kunci pribadi dari pasangan kunci publik–swasta. Ketika seseorang menggunakan URL yang ditandatangani atau cookie yang ditandatangani untuk mengakses file, CloudFront membandingkan bagian URL atau cookie yang ditandatangani dan tidak ditandatangani. Jika tidak cocok, CloudFront tidak menyajikan file.
Anda harus menggunakan kunci pribadi RSA 2048 atau ECDSA 256 untuk menandatangani URL atau cookie.
Batasi akses ke file di bucket Amazon S3
Secara opsional, Anda dapat mengamankan konten di bucket Amazon S3 sehingga pengguna dapat mengaksesnya melalui CloudFront distribusi yang ditentukan tetapi tidak dapat mengaksesnya secara langsung dengan menggunakan URL Amazon S3. Ini mencegah seseorang melewati CloudFront dan menggunakan URL Amazon S3 untuk mendapatkan konten yang ingin Anda batasi aksesnya. Langkah ini tidak diwajibkan untuk menggunakan URL yang ditandatangani, tetapi kami merekomendasikannya.
Untuk mengharuskan pengguna mengakses konten Anda melalui CloudFront URL, Anda melakukan tugas berikut:
-
Berikan izin kontrol akses CloudFront asal untuk membaca file di bucket S3.
-
Buat kontrol akses asal dan kaitkan dengan CloudFront distribusi Anda.
-
Hapus izin orang lain untuk menggunakan URL Amazon S3 untuk membaca file.
Untuk informasi selengkapnya, lihat Batasi akses ke asal Amazon S3 atau Membatasi akses ke asal Titik Multi-Region Akses Amazon S3.
Batasi akses ke file pada asal kustom
Jika Anda menggunakan asal kustom, Anda dapat secara opsional mengatur header khusus untuk membatasi akses. CloudFront Untuk mendapatkan file Anda dari sumber khusus, file harus dapat diakses dengan CloudFront menggunakan permintaan HTTP (atau HTTPS) standar. Tetapi dengan menggunakan header khusus, Anda dapat lebih membatasi akses ke konten Anda sehingga pengguna dapat mengaksesnya hanya melaluiCloudFront, bukan secara langsung. Langkah ini tidak diwajibkan untuk menggunakan URL yang ditandatangani, tetapi kami merekomendasikannya.
Untuk mengharuskan pengguna mengakses konten melalui CloudFront, ubah setelan berikut di CloudFront distribusi Anda:
- Header Kustom Asal
Konfigur CloudFront asikan untuk meneruskan header khusus ke asal Anda. Lihat Konfigurasikan CloudFront untuk menambahkan header khusus ke permintaan asal.
- Kebijakan Protokol Penampil
Konfigurasikan distribusi Anda untuk mengharuskan pemirsa menggunakan HTTPS untuk mengakses CloudFront. Lihat Kebijakan protokol penampil.
- Kebijakan Protokol Asal
Konfigurasikan distribusi Anda agar menghar CloudFront uskan menggunakan protokol yang sama dengan pemirsa untuk meneruskan permintaan ke sumber. Lihat Protokol (hanya asal khusus).
Setelah Anda membuat perubahan ini, perbarui aplikasi Anda pada asal kustom Anda untuk hanya menerima permintaan yang menyertakan header khusus yang telah Anda konfigurasi CloudFront untuk dikirim.
Kombinasi dari Kebijakan Protokol Penampil dan Kebijakan Protokol Asal memastikan bahwa header kustom dienkripsi saat transit. Namun, kami menyarankan Anda melakukan hal berikut secara berkala untuk memutar header kustom yang diter CloudFront uskan ke asal Anda:
Perbarui CloudFront distribusi Anda untuk mulai meneruskan header baru ke asal kustom Anda.
Perbarui aplikasi Anda untuk menerima header baru sebagai konfirmasi bahwa permintaan berasal CloudFront.
Ketika permintaan tidak lagi menyertakan header yang Anda ganti, perbarui aplikasi Anda agar tidak lagi menerima header lama sebagai konfirmasi bahwa permintaan berasal CloudFront.