#bucket_policy — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #bucket_policy, aggregated by home.social.
-
Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают
У нас в публичном облаке VK Cloud у каждого бакета Object Storage есть Bucket Access Policy. Это набор правил в формате JSON, который лежит на самом бакете и говорит, кому какие операции с какими объектами разрешены. Хранилище проверяет эти правила само на каждый запрос. Включается политика в личном кабинете и через S3 API, и я регулярно вижу проекты, где её не настраивали ни разу. В статье разбираю состав бакет-политики, её отличия от AWS-руководства и что задавать областью действия ключа, а что политикой. Дальше три механизма проверки на endpoint и порядок между ними, перенос политики из AWS-руководства как есть с разбором, почему он не работает, и четыре итерации доводки (Resource, Principal, aws:SourceIp, явный Deny). Затем матрица из 16 запросов с ожидаемыми кодами и скрипт прогона, метрика доли отказов по Cloud Audit, регуляторика, чек-лист переноса между AWS S3, Ceph, MinIO и VK Object Storage. Пригодится тем, кто держит прокси перед хранилищем и хочет перенести правила доступа в само хранилище, и специалистам по ИБ, которым нужно доказать разграничение доступа выгрузкой, а не скриншотом консоли. Для другого S3-совместимого хранилища применима основная часть: механика проверки и матрица тестов от платформы не зависят.
https://habr.com/ru/companies/vktech/articles/1076548/
#vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3
-
Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают
Бакет в S3 — не просто папка для файлов, а ресурс, на котором хранилище принимает решение о доступе к объектам. Пока доступ контролирует только nginx или собственный прокси, у любого обладателя действующего ключа остаётся прямой путь к S3 endpoint. Достаточно указать другой --endpoint-url в aws-cli. Прокси не увидит запрос, а хранилище вернёт 200, если на самом бакете нет правил, способных его остановить. Меня зовут Стас Погоржельский, я технологический евангелист VK Cloud . В статье разберём, как вернуть авторизацию туда, где лежат данные: выдать ключи минимальной области — на бакет или префикс — и дополнить их Bucket Access Policy. Посмотрим, что из шести функций прокси действительно переезжает в хранилище, что переносится лишь частично, а что остаётся снаружи: бизнес-логика допуска, лимиты на конкретного принципала, аудит с бизнес-контекстом и гарантированный запрет нешифрованного трафика. Дальше разложим решение endpoint на политику бакета, область действия ключа и ACL; отделим явный Deny от запрета по умолчанию, проверим, как режим OwnershipControls может выдать доступ в обход политики. На примере AWS-политики покажем, почему знакомый JSON нельзя переносить без ревью: у VK Object Storage ограничен набор Condition, а aws:SecureTransport и s3:prefix не работают. Затем соберём политику четырьмя итерациями — Resource, Principal, aws:SourceIp и явный Deny — и подтвердим результат матрицей из 16 запросов с ожидаемыми 200, 403 и открытыми вопросами, которые надо снять на своём стенде. В конце настроим наблюдение по Cloud Audit, разберём, какие доказательства переноса пригодятся для ИБ и аудита, и составим чек-лист для переезда между AWS S3, Ceph, MinIO, Yandex Object Storage и VK Object Storage. Главный критерий успеха здесь не сохранённый JSON и не работающий разрешённый запрос, а отказ там, где доступ должен быть закрыт.
https://habr.com/ru/companies/vktech/articles/1066258/
#vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3