
s3 默认公开的 object url 存在严重安全隐患,任何知晓链接的人都可直接访问。本文介绍通过 cloudfront + 签名 url 实现基于时效性与权限控制的安全分发方案,无需暴露原始 s3 存储桶。
s3 默认公开的 object url 存在严重安全隐患,任何知晓链接的人都可直接访问。本文介绍通过 cloudfront + 签名 url 实现基于时效性与权限控制的安全分发方案,无需暴露原始 s3 存储桶。
要解决 S3 对象 URL 被任意用户无鉴权访问的问题,核心原则是:绝不将私有资源置于公开可读的 S3 bucket 中,也不直接暴露 s3.amazonaws.com 域名下的原始 URL。推荐采用 AWS 官方最佳实践——CloudFront 配合签名 URL(Signed URLs)或签名 Cookie(Signed Cookies),实现细粒度、有时效、可审计的访问控制。
✅ 正确做法:使用 CloudFront 分发 + 私有 S3 源
关闭 S3 存储桶的公共读取权限
确保目标 bucket(如 approves3)的 Bucket Policy 和 ACL 均禁止 s3:GetObject 的匿名访问;同时将 bucket 设为「私有」。-
配置 CloudFront 分发,以 S3 为源站,并启用 Origin Access Identity(OAI)
- 在 CloudFront 创建新分发时,选择 S3 bucket 作为源;
- 启用「Restrict Bucket Access」,CloudFront 会自动创建 OAI 并更新 S3 bucket policy,仅允许该 OAI 访问对象;
- 不启用「Viewer Protocol Policy」中的 HTTP(建议强制 HTTPS);
- 设置合理的缓存策略与 TTL。
后端生成签名 URL(Java 示例)
使用 AWS SDK for Java v2 生成 CloudFront 签名 URL:
import software.amazon.awssdk.services.cloudfront.CloudFrontUtilities;
import software.amazon.awssdk.services.cloudfront.model.Signer;
String distributionDomain = "d1234567890abc.cloudfront.net";
String objectKey = "44/IMG_0189.jpg";
String keyPairId = "APK..."; // CloudFront Key Pair ID(IAM 中创建)
Path privateKeyPath = Paths.get("/path/to/private-key.pem");
// 生成 15 分钟有效期的签名 URL
Instant expiresAt = Instant.now().plus(15, ChronoUnit.MINUTES);
String signedUrl = Signer.create()
.distributionDomain(distributionDomain)
.objectKey(objectKey)
.keyPairId(keyPairId)
.privateKey(Files.readAllBytes(privateKeyPath))
.expiresAt(expiresAt)
.sign();
// 返回给前端:https://d1234567890abc.cloudfront.net/44/IMG_0189.jpg?Expires=...&Signature=...&Key-Pair-Id=...⚠️ 注意事项:
- 私钥文件 .pem 必须严格保密,禁止提交至代码库或日志;建议通过 Secrets Manager 或环境变量注入;
- 签名 URL 一旦生成即不可撤销,应合理设置 Expires(建议 ≤ 1 小时),敏感文件可缩短至数分钟;
- 若需支持同一用户访问多个资源(如文档列表),推荐使用 Signed Cookies,避免逐个签名;
- 前端不应缓存签名 URL,服务端应在每次请求时按需生成(或复用短时效缓存)。
✅ 补充加固建议
- 启用 CloudFront 的 Field-Level Encryption(FLE)对敏感参数加密;
- 结合 Cognito 用户池或自定义授权器(Lambda@Edge),实现基于用户身份/角色的动态权限校验;
- 开启 CloudFront 访问日志 + S3 服务器访问日志,用于审计异常下载行为。
通过以上架构,您将彻底规避 s3.amazonaws.com/... 公开 URL 的风险,所有用户访问均经 CloudFront 鉴权拦截,真正实现“谁该看、何时看、看多久”的可控分发。

















