0Pricing
Cloud & IT Cert Prep · Lektion

Öffentlichen Zugriff und Bucket-Richtlinien blockieren

Verhindern Sie, dass Ihre S3-Objekte versehentlich öffentlich zugänglich werden.

Öffentlichen Zugriff und Bucket-Richtlinien blockieren ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Die häufigste Sicherheitsverletzung

Durch eine Fehlkonfiguration eines S3-Buckets (Simple Storage Service) offengelegte Daten gehören zu den häufigsten Cloud-Sicherheitsverletzungen. Eine einzige falsche Einstellung kann Millionen von Objekten dem gesamten Internet zugänglich machen.

S3 ist standardmäßig privat, doch mehrere Berechtigungsebenen können den Zugriff versehentlich öffnen. Das Verständnis dieser Ebenen gehört zum grundlegenden Sicherheitswissen.

S3-Zugriffsebenen

Der Zugriff auf ein S3-Objekt kann durch mehrere Mechanismen gewährt werden:

  • IAM-Richtlinien für Benutzer und Rollen.
  • Bucket-Richtlinien, die dem Bucket zugeordnet sind.
  • ACLs (Access Control Lists) für Buckets und Objekte.
  • Block Public Access-Einstellungen, die alle anderen Einstellungen überschreiben.

Eine öffentliche Offenlegung entsteht meist durch eine fehlerhafte Bucket-Richtlinie oder ACL.

Öffentlichen Zugriff blockieren

S3 Block Public Access (BPA) ist ein zentraler Sicherheitsschalter. Wenn BPA aktiviert ist, überschreibt es jede Bucket-Richtlinie oder ACL, die öffentlichen Zugriff gewähren würde – unabhängig von deren Inhalt.

AWS aktiviert BPA inzwischen standardmäßig für neue Buckets. Lassen Sie BPA auf Kontoebene aktiviert, damit eine einzelne fehlerhafte Richtlinie niemals Daten öffentlich offenlegen kann.

Funktionsweise von BPA

BPA umfasst vier unabhängige Einstellungen: Sie blockieren öffentliche ACLs, ignorieren vorhandene öffentliche ACLs, blockieren öffentliche Bucket-Richtlinien und beschränken den öffentlichen Zugriff über jeden Access Point.

Zusammen bilden sie eine feste Obergrenze: Selbst wenn jemand eine Richtlinie erstellt, die öffentliches Lesen erlaubt, verweigert BPA den Zugriff. BPA ist Ihre stärkste Schutzmaßnahme gegen versehentliche Offenlegung.

Bucket-Richtlinien

Eine Bucket-Richtlinie ist eine ressourcenbasierte JSON-Richtlinie, die einem Bucket zugeordnet ist. Sie definiert, wer (der Principal) welche Aktionen für welche Objekte unter welchen Bedingungen ausführen darf.

Bucket-Richtlinien sind leistungsfähig für kontoübergreifenden Zugriff und eine differenzierte Steuerung. Ein unachtsam gesetzter Principal von "*" gewährt jedoch der ganzen Welt Zugriff. Prüfen Sie diese Richtlinien sorgfältig.

{
  "Effect": "Allow",
  "Principal": "*",
  "Action": "s3:GetObject",
  "Resource": "arn:aws:s3:::my-bucket/*"
}

Das gefährliche Platzhalterzeichen

Das gerade gesehene Snippet zeigt genau, wie eine Datenpanne aussieht: Principal "*" mit s3:GetObject gewährt jedem anonymen Benutzer Lesezugriff auf alle Objekte.

Sofern Sie nicht absichtlich öffentliche Inhalte bereitstellen, handelt es sich um eine Fehlkonfiguration. Block Public Access würde diese Einstellung überschreiben – deshalb ist BPA Ihr Sicherheitsnetz.

Verschlüsselung per Richtlinie erzwingen

Bucket-Richtlinien gewähren nicht nur Zugriff, sondern können auch Sicherheitsbedingungen erzwingen. Ein gängiges Muster verweigert jeden Upload, der nicht verschlüsselt ist oder nicht über TLS eingeht.

Eine Deny-Regel mit einer Bedingung für aws:SecureTransport oder s3:x-amz-server-side-encryption erzwingt eine sichere Datenverarbeitung bei jedem Schreibvorgang.

Durch Bedingungen einschränken

Bedingungen schränken Richtlinien auf einen bestimmten Kontext ein: Erlauben Sie den Zugriff nur über einen bestimmten VPC-Endpunkt, aus einem bekannten IP-Bereich oder für eine Organisation mit aws:PrincipalOrgID.

Mit diesen Bedingungsschlüsseln können Sie genau den Zugriff gewähren, den eine Workload benötigt, und keinen weitergehenden. Dadurch verringert sich der mögliche Schaden, falls Zugangsdaten missbraucht werden.

Prüfen Sie Ihre Angriffsfläche

Tools helfen Ihnen, Risiken zu erkennen, bevor Angreifer sie ausnutzen. IAM Access Analyzer markiert Buckets, die außerhalb Ihres Kontos freigegeben sind, und die S3-Konsole zeigt für jeden Bucket an, ob er öffentlich ist.

AWS Config-Regeln und Security Hub können kontinuierlich prüfen, ob Block Public Access für alle Buckets aktiviert bleibt.

Durchsetzung auf Kontoebene

Wenden Sie Block Public Access auf Kontenebene an, nicht nur für einzelne Buckets. So werden alle vorhandenen und zukünftigen Buckets automatisch abgedeckt.

Die kontoweite Durchsetzung schließt die Lücke, durch die ein neu erstellter Bucket sonst unbemerkt bleiben könnte. Verwenden Sie AWS Config und SCPs, um sicherzustellen, dass niemand die Einstellung deaktivieren kann. So wird eine öffentliche Freigabe strukturell unmöglich.

Mehrschichtige Verteidigung

Keine einzelne Schutzmaßnahme reicht aus. Kombinieren Sie Block Public Access auf Kontoebene, Bucket-Richtlinien nach dem Prinzip der geringsten Berechtigungen, standardmäßige Verschlüsselung und kontinuierliche Überwachung.

Wenn eine Ebene falsch konfiguriert ist, schützen die anderen weiterhin Ihre Daten. Erst die Kombination mehrerer Ebenen macht aus S3 einen zuverlässig privaten Speicher statt einer häufigen Quelle für Datenpannen.

Schnelltest

Finden Sie die stärkste Schutzmaßnahme.

Zusammenfassung

Fehlkonfigurationen in S3 gehören zu den häufigsten Ursachen für Datenpannen. Der Zugriff wird durch IAM, Bucket-Richtlinien, ACLs und den zentralen Schalter Block Public Access mehrschichtig gesteuert. Dieser überstimmt jede öffentliche Freigabe und sollte kontoweit aktiviert bleiben. Eine Richtlinie mit dem Principal "*" führt zu Datenlecks; verwenden Sie stattdessen Bedingungen, um TLS, Verschlüsselung und gezielten Zugriff durchzusetzen. Überwachen Sie kontinuierlich mit Access Analyzer, Config und Security Hub und setzen Sie auf mehrschichtige Verteidigung, damit kein einzelner Fehler Ihre Objekte offenlegt.

Häufig gestellte Fragen

Ist die Lektion „Öffentlichen Zugriff und Bucket-Richtlinien blockieren“ kostenlos?

Ja — der vollständige Text von „Öffentlichen Zugriff und Bucket-Richtlinien blockieren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Öffentlichen Zugriff und Bucket-Richtlinien blockieren“?

Verhindern Sie, dass Ihre S3-Objekte versehentlich öffentlich zugänglich werden. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Öffentlichen Zugriff und Bucket-Richtlinien blockieren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Öffentlichen Zugriff und Bucket-Richtlinien blockieren
  2. Access Points und Object Ownership
  3. Sensible Daten mit Amazon Macie finden
  4. Datenlebenszyklus und sicheres Löschen
← Zurück zu Cloud & IT Cert Prep