Access Points und Object Ownership
Grenzen Sie Zugriffe sauber ein und vermeiden Sie riskante kontenübergreifende ACLs.
Access Points und Object Ownership ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Warum ACLs riskant sind
Die veralteten ACLs (Access Control Lists, Zugriffssteuerungslisten) ermöglichen Zugriff auf Objektebene, stammen jedoch aus der Zeit vor IAM und Bucket-Richtlinien und lassen sich bei großem Umfang nur schwer überprüfen.
Die größte Gefahr besteht bei kontoübergreifenden Uploads: Ein von einem anderen Konto geschriebenes Objekt könnte diesem Konto gehören, sodass der Bucket-Eigentümer keine Kontrolle darüber hätte.
S3 Object Ownership
S3 Object Ownership legt fest, wem hochgeladene Objekte gehören. Die empfohlene Einstellung Bucket owner enforced deaktiviert ACLs vollständig und weist dem Bucket-Eigentümer automatisch jedes Objekt zu.
Bei deaktivierten ACLs wird der gesamte Zugriff sauber durch IAM und Bucket-Richtlinien gesteuert – deutlich einfacher zu verstehen und zu überprüfen.
Bucket owner enforced
Wenn Object Ownership auf Bucket owner enforced gesetzt ist, gelten ACLs nicht mehr und können keinerlei Zugriff gewähren.
Dies ist inzwischen die Standardeinstellung für neue Buckets und die von AWS empfohlene Best Practice. Mit einer einzigen Einstellung wird eine ganze Klasse verwirrender und fehleranfälliger Probleme mit kontoübergreifenden Besitzverhältnissen beseitigt.
Das Problem mit dem Besitz
Stellen Sie sich vor, Konto A besitzt einen Bucket, aber Konto B lädt Protokolle dorthin hoch. Beim früheren ACL-Verhalten gehören diese Objekte B, sodass A die Inhalte des eigenen Buckets weder lesen noch löschen kann.
Bucket owner enforced behebt dieses Problem: A besitzt automatisch jedes Objekt, unabhängig davon, wer es hochgeladen hat. Dadurch erhält der Bucket-Eigentümer die vollständige Kontrolle zurück.
Was sind Access Points?
S3 Access Points sind benannte Netzwerkendpunkte, die mit einem Bucket verbunden sind und jeweils über eine eigene Zugriffsrichtlinie verfügen.
Statt einer einzigen großen und unübersichtlichen Bucket-Richtlinie für alle Anwendungen erstellen Sie für jeden Anwendungsfall einen eigenen Access Point mit einer einfachen, gezielt begrenzten Richtlinie. Dadurch lassen sich Zugriffe deutlich einfacher verwalten und überprüfen.
Warum Access Points helfen
Eine gemeinsam genutzte Bucket-Richtlinie wird komplex und riskant, wenn immer mehr Teams den Bucket verwenden. Access Points zerlegen diese Richtlinie in viele kleine Richtlinien.
Jeder Access Point kann auf eine VPC beschränkt, mit einem eigenen Namen und eigenen Berechtigungen versehen und unabhängig widerrufen werden. Die Anforderungen eines Teams zwingen Sie daher nie dazu, den Zugriff für alle zu lockern.
arn:aws:s3:us-east-1:111122223333:accesspoint/finance-apAuf VPCs beschränkte Access Points
Ein Access Point kann so konfiguriert werden, dass er Anfragen nur von einer bestimmten VPC (Virtual Private Cloud) annimmt. Objekte, auf die über diesen Access Point zugegriffen wird, sind dann vollständig aus dem öffentlichen Internet nicht erreichbar.
So stellen Sie auf einfache Weise sicher, dass vertrauliche Daten nur von Ihren internen Workloads über einen privaten Netzwerkpfad abgerufen werden.
Multi-Region Access Points
Multi-Region Access Points stellen einen einzigen globalen Endpunkt bereit, der Anfragen an Buckets in mehreren Regionen weiterleitet.
Aus Sicherheitssicht vereinfachen sie die Richtlinienverwaltung für global verteilte Daten und bieten automatisches Failover. Anwendungen bleiben dadurch funktionsfähig, ohne regionale Bucket-Namen fest im Code hinterlegen zu müssen.
Kontoübergreifender Zugriff richtig umgesetzt
Verwenden Sie für die gemeinsame Nutzung über Kontogrenzen hinweg Bucket-Richtlinien, Access Points und Object Ownership statt ACLs.
Setzen Sie Bucket owner enforced, gewähren Sie dem anderen Konto Zugriff über eine gezielt begrenzte Bucket- oder Access-Point-Richtlinie, und Sie erhalten einen überprüfbaren und widerrufbaren kontoübergreifenden Zugriff ohne die durch ACLs verursachte Unklarheit über Besitzverhältnisse.
Richtlinien für Access Points
Jeder Access Point verfügt über eine eigene Access-Point-Richtlinie, die zusammen mit der Bucket-Richtlinie ausgewertet wird. Die Bucket-Richtlinie kann sogar an Access Points delegieren und Zugriff ausschließlich über diese gewähren.
So können Sie eine einfache, restriktive Bucket-Richtlinie beibehalten und Berechtigungen pro Anwendung in kleinen, unabhängigen Access-Point-Richtlinien ausdrücken, die sich leicht überprüfen und widerrufen lassen.
Zusammenfassung der Best Practices
Die moderne Zugriffskonfiguration für S3 ist eindeutig: Deaktivieren Sie ACLs mit Bucket owner enforced, steuern Sie den Zugriff über IAM und Bucket-Richtlinien und verwenden Sie Access Points, damit die Richtlinien pro Anwendung klein und gezielt begrenzt bleiben.
Diese Kombination ist sicherer und lässt sich deutlich einfacher überprüfen als das frühere ACL-Modell.
Schnelltest
Wählen Sie die sauberste Lösung.
Zusammenfassung
Veraltete ACLs verursachen bei kontoübergreifenden Zugriffen Probleme mit Besitzverhältnissen und lassen sich nur schwer überprüfen. Setzen Sie S3 Object Ownership auf Bucket owner enforced, um ACLs zu deaktivieren und den Besitz jedes Objekts eindeutig zuzuweisen. Steuern Sie den Zugriff über IAM und Bucket-Richtlinien. Verwenden Sie S3 Access Points, um jeder Anwendung eine kleine, gezielt begrenzte und optional auf eine VPC beschränkte Richtlinie zu geben, sowie Multi-Region Access Points für globale Daten. Zusammen ersetzen diese Komponenten ACLs durch ein überprüfbares Zugriffsmodell nach dem Prinzip der geringsten Berechtigungen.
Häufig gestellte Fragen
Ist die Lektion „Access Points und Object Ownership“ kostenlos?
Ja — der vollständige Text von „Access Points und Object Ownership“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Access Points und Object Ownership“?
Grenzen Sie Zugriffe sauber ein und vermeiden Sie riskante kontenübergreifende ACLs. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Access Points und Object Ownership“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Öffentlichen Zugriff und Bucket-Richtlinien blockieren
- Access Points und Object Ownership
- Sensible Daten mit Amazon Macie finden
- Datenlebenszyklus und sicheres Löschen