Комбинация Block Public Access, bucket policy, IAM policy и (опционально) ACL/legacy; предпочитайте IAM+bucket policy, шифрование SSE-S3/SSE-KMS, VPC endpoints для private доступа.
Разбор
- Bucket policy может требовать TLS и deny insecure transport.
- KMS key policy тоже влияет на доступ к объектам.
- Pre-signed URL — временный доступ без публичного бакета.
- Проверяйте Access Analyzer findings.
Итог
Доступ к S3 = BPA + IAM/bucket policy + шифрование, без публичных ACL.