0Pricing
Cloud & IT Cert Prep · บทเรียน

จุดเข้าถึงและความเป็นเจ้าของออบเจ็กต์

กำหนดขอบเขตการเข้าถึงอย่างชัดเจนและหลีกเลี่ยง ACL ข้ามบัญชีที่มีความเสี่ยง

จุดเข้าถึงและความเป็นเจ้าของออบเจ็กต์ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใด ACL จึงมีความเสี่ยง

ACL แบบเดิม (รายการควบคุมการเข้าถึง) อนุญาตให้คุณมอบสิทธิ์การเข้าถึงระดับอ็อบเจ็กต์ได้ แต่มีมาก่อน IAM และนโยบายบัคเก็ต และตรวจสอบได้ยากเมื่อใช้งานในระดับใหญ่

อันตรายที่สุดคือการอัปโหลดข้ามบัญชี อ็อบเจ็กต์ที่บัญชีอื่นเขียนอาจตกเป็นของบัญชีนั้น ทำให้เจ้าของบัคเก็ตไม่สามารถควบคุมได้

ความเป็นเจ้าของอ็อบเจ็กต์ S3

S3 Object Ownership กำหนดว่าใครเป็นเจ้าของอ็อบเจ็กต์ที่อัปโหลด การตั้งค่าที่แนะนำคือ Bucket owner enforced ซึ่งปิดใช้งาน ACL ทั้งหมด และทำให้เจ้าของบัคเก็ตเป็นเจ้าของอ็อบเจ็กต์ทุกชิ้นโดยอัตโนมัติ

เมื่อปิด ACL แล้ว การเข้าถึงทั้งหมดจะถูกควบคุมอย่างเป็นระบบด้วย IAM และนโยบายบัคเก็ต ทำความเข้าใจและตรวจสอบได้ง่ายกว่ามาก

บังคับให้เจ้าของบัคเก็ตเป็นเจ้าของ

เมื่อ Object Ownership ตั้งเป็น Bucket owner enforced แล้ว ACL จะไม่มีผลอีกต่อไป และไม่สามารถมอบสิทธิ์การเข้าถึงได้เลย

นี่เป็นค่าเริ่มต้นสำหรับบัคเก็ตใหม่และเป็นแนวทางปฏิบัติที่ AWS แนะนำ ช่วยขจัดปัญหาความเป็นเจ้าของข้ามบัญชีที่สับสนและเกิดข้อผิดพลาดได้ง่ายออกไปทั้งหมดด้วยการตั้งค่าเดียว

ปัญหาความเป็นเจ้าของ

ลองจินตนาการว่าบัญชี A เป็นเจ้าของบัคเก็ต แต่บัญชี B อัปโหลดบันทึกลงในบัคเก็ตนั้น ตามการทำงานเดิมของ ACL บัญชี B จะเป็นเจ้าของอ็อบเจ็กต์เหล่านั้น ดังนั้น A จึงไม่สามารถอ่านหรือลบเนื้อหาในบัคเก็ตของตนเองได้

Bucket owner enforced แก้ปัญหานี้ โดยให้ A เป็นเจ้าของอ็อบเจ็กต์ทุกชิ้นโดยอัตโนมัติ ไม่ว่าใครจะเป็นผู้อัปโหลด ทำให้เจ้าของบัคเก็ตกลับมาควบคุมได้อย่างเต็มที่

Access Points คืออะไร

S3 Access Points คือปลายทางเครือข่ายที่มีชื่อ ซึ่งเชื่อมต่อกับบัคเก็ต โดยแต่ละจุดมีนโยบายการเข้าถึงของตนเอง

แทนที่จะใช้นโยบายบัคเก็ตขนาดใหญ่และซับซ้อนสำหรับทุกแอปพลิเคชัน ให้สร้างจุดเข้าถึงเฉพาะสำหรับแต่ละกรณีใช้งาน โดยแต่ละจุดมีนโยบายที่เรียบง่ายและจำกัดขอบเขต ทำให้จัดการและตรวจสอบการเข้าถึงได้ง่ายขึ้นมาก

เหตุใด Access Points จึงช่วยได้

นโยบายบัคเก็ตแบบใช้ร่วมกันเพียงรายการเดียวจะซับซ้อนและมีความเสี่ยงมากขึ้นเมื่อมีทีมใช้บัคเก็ตเพิ่มขึ้น จุดเข้าถึงช่วยแยกนโยบายดังกล่าวออกเป็นนโยบายขนาดเล็กจำนวนมาก

คุณสามารถจำกัดจุดเข้าถึงแต่ละจุดให้ใช้ได้เฉพาะกับ VPC ตั้งชื่อและกำหนดสิทธิ์ของตนเอง และเพิกถอนแยกจากกันได้ ดังนั้นความต้องการของทีมหนึ่งจึงไม่บังคับให้คุณลดการควบคุมการเข้าถึงของทุกคน

arn:aws:s3:us-east-1:111122223333:accesspoint/finance-ap

จุดเข้าถึงที่จำกัดเฉพาะ VPC

คุณสามารถตั้งค่าจุดเข้าถึงให้รับคำขอจาก VPC (Virtual Private Cloud) ที่ระบุเท่านั้น จากนั้นอ็อบเจ็กต์ที่เข้าถึงผ่านจุดนี้จะไม่สามารถเข้าถึงได้จากอินเทอร์เน็ตสาธารณะโดยสิ้นเชิง

นี่เป็นวิธีที่ชัดเจนในการรับรองว่าข้อมูลสำคัญจะถูกเข้าถึงได้เฉพาะโดยเวิร์กโหลดภายในของคุณผ่านเส้นทางเครือข่ายส่วนตัว

จุดเข้าถึงหลายภูมิภาค

Multi-Region Access Points มอบปลายทางทั่วโลกเพียงรายการเดียว ซึ่งกำหนดเส้นทางไปยังบัคเก็ตในหลายภูมิภาค

ในมุมมองด้านความปลอดภัย จุดเข้าถึงเหล่านี้ช่วยให้จัดการนโยบายสำหรับข้อมูลที่กระจายอยู่ทั่วโลกได้ง่ายขึ้น และมีการสลับไปใช้ระบบสำรองโดยอัตโนมัติ ทำให้แอปพลิเคชันยังทำงานต่อได้โดยไม่ต้องระบุชื่อบัคเก็ตตามภูมิภาคไว้ตายตัว

การแชร์ข้ามบัญชีอย่างถูกต้อง

สำหรับการแชร์ข้ามบัญชี ให้ใช้นโยบายบัคเก็ต จุดเข้าถึง และ Object Ownership ร่วมกัน แทนการใช้ ACL

ตั้งค่าเป็น Bucket owner enforced มอบสิทธิ์ให้อีกบัญชีผ่านนโยบายบัคเก็ตหรือจุดเข้าถึงที่จำกัดขอบเขต แล้วคุณจะได้การเข้าถึงข้ามบัญชีที่ตรวจสอบและเพิกถอนได้ โดยไม่เกิดความสับสนเรื่องความเป็นเจ้าของแบบที่ ACL ก่อให้เกิด

นโยบายของจุดเข้าถึง

จุดเข้าถึงแต่ละจุดมีนโยบายของจุดเข้าถึงเป็นของตนเอง และจะถูกประเมินร่วมกับนโยบายบัคเก็ต นโยบายบัคเก็ตยังสามารถมอบหมายสิทธิ์ให้จุดเข้าถึงได้ โดยอนุญาตให้เข้าถึงผ่านจุดเหล่านั้นเท่านั้น

วิธีนี้ช่วยให้คุณคงนโยบายบัคเก็ตที่เรียบง่ายและเข้มงวดไว้หนึ่งรายการ พร้อมกำหนดสิทธิ์เฉพาะแอปพลิเคชันผ่านนโยบายของจุดเข้าถึงขนาดเล็กที่แยกจากกัน ตรวจสอบและเพิกถอนได้ง่าย

สรุปแนวทางปฏิบัติที่ดีที่สุด

แนวทางการควบคุมการเข้าถึง S3 สมัยใหม่นั้นชัดเจน ให้ปิดใช้งาน ACL ด้วย Bucket owner enforced ควบคุมการเข้าถึงผ่าน IAM และนโยบายบัคเก็ต และใช้จุดเข้าถึงเพื่อให้นโยบายสำหรับแต่ละแอปพลิเคชันมีขนาดเล็กและจำกัดขอบเขต

การผสมผสานนี้ปลอดภัยกว่าและตรวจสอบได้ง่ายกว่าโลกที่ใช้ ACL แบบเดิมอย่างมาก

ตรวจสอบอย่างรวดเร็ว

เลือกวิธีแก้ไขที่เป็นระบบที่สุด

สรุปทบทวน

ACL แบบเดิมทำให้เกิดปัญหาความเป็นเจ้าของข้ามบัญชีและตรวจสอบได้ยาก ตั้งค่า S3 Object Ownership เป็น Bucket owner enforced เพื่อปิดใช้งาน ACL และทำให้คุณเป็นเจ้าของอ็อบเจ็กต์ทุกชิ้นอย่างเป็นระบบ โดยควบคุมการเข้าถึงผ่าน IAM และนโยบายบัคเก็ต ใช้ S3 Access Points เพื่อมอบนโยบายขนาดเล็กและจำกัดขอบเขตให้แต่ละแอปพลิเคชัน โดยอาจจำกัดเฉพาะ VPC ได้ และใช้ Multi-Region Access Points สำหรับข้อมูลทั่วโลก ทั้งหมดนี้ช่วยแทนที่ ACL ด้วยรูปแบบการเข้าถึงตามสิทธิ์น้อยที่สุดที่ตรวจสอบได้

คำถามที่พบบ่อย

บทเรียน “จุดเข้าถึงและความเป็นเจ้าของออบเจ็กต์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “จุดเข้าถึงและความเป็นเจ้าของออบเจ็กต์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “จุดเข้าถึงและความเป็นเจ้าของออบเจ็กต์”

กำหนดขอบเขตการเข้าถึงอย่างชัดเจนและหลีกเลี่ยง ACL ข้ามบัญชีที่มีความเสี่ยง คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “จุดเข้าถึงและความเป็นเจ้าของออบเจ็กต์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การบล็อกการเข้าถึงแบบสาธารณะและนโยบายบักเก็ต
  2. จุดเข้าถึงและความเป็นเจ้าของออบเจ็กต์
  3. การค้นหาข้อมูลละเอียดอ่อนด้วย Amazon Macie
  4. วงจรชีวิตข้อมูลและการลบอย่างปลอดภัย
← กลับไปที่ Cloud & IT Cert Prep