Pre-Signed URLs - Glacier Vault Lock - S3 Object Lock
Pre-Signed URLs
- Tạo pre-signed URL sử dụng S3 Console, AWS CLI hoặc SDK.
- Thời gian hết hạn URL:
- S3 Console: từ 1 phút đến tối đa 720 phút (12 giờ).
- AWS CLI: cấu hình thời gian hết hạn bằng tham số
--expires-in(tính theo giây).- Mặc định: 3600 giây (~1 giờ)
- Tối đa: 604800 giây (~168 giờ, tương đương 7 ngày)
- Người dùng được cấp pre-signed URL sẽ kế thừa quyền truy cập (GET/PUT) của user đã tạo ra URL đó.
- Ví dụ:
- Chỉ cho phép người dùng đã đăng nhập tải xuống video premium từ S3 bucket.
- Cho phép danh sách người dùng thay đổi liên tục tải file bằng cách sinh URL động.
- Cho phép người dùng upload tạm thời 1 file vào đúng vị trí cụ thể trong S3 bucket.

- Owner (chủ sở hữu bucket) tạo ra pre-signed URL.
- URL đó được chia sẻ đến User bên ngoài.
- User có thể sử dụng URL này để thực hiện hành động (GET/PUT) lên S3 Bucket (Private) mà không cần có IAM credentials trực tiếp với object đó.
Tóm lại: Pre-Signed URL là cách cấp quyền truy cập tạm thời, giới hạn thời gian và chính xác theo quyền của người tạo ra URL.
Glacier Vault Lock
AWS S3 Glacier Vault Lock cho phép bạn áp dụng một chính sách bất biến (immutable) đối với dữ liệu lưu trữ trong Glacier Vault.
Thông qua cơ chế Vault Lock Policy, bạn có thể thiết lập các yêu cầu tuân thủ như mô hình WORM, đảm bảo rằng dữ liệu khi đã ghi vào không thể bị chỉnh sửa hoặc xóa, ngay cả bởi tài khoản root của AWS.
Tính năng này cực kỳ quan trọng trong các hệ thống cần đảm bảo compliance (ví dụ như lưu trữ hồ sơ tài chính, y tế, dữ liệu pháp lý) và hỗ trợ data retention theo đúng quy định.

S3 Object Lock
- Phải bật versioning
- Áp dụng mô hình WORM (Write Once Read Many) – ghi một lần, đọc nhiều lần.
- Chặn việc xóa một phiên bản object trong một khoảng thời gian xác định.
- Retention mode - Compliance
- Các phiên bản object không thể bị ghi đè hoặc xóa bởi bất kỳ người dùng nào, bao gồm cả root user.
- Chế độ giữ và thời gian giữ của object không thể bị thay đổi hoặc rút ngắn.
- Retention mode - Governance
- Hầu hết người dùng không thể ghi đè hoặc xóa phiên bản object hay thay đổi thiết lập khóa.
- Một số người dùng có quyền đặc biệt để thay đổi thời gian giữ hoặc xóa object.
- Retention Period:
- Bảo vệ object trong một khoảng thời gian cố định; có thể gia hạn.
- Legal Hold:
- Bảo vệ object vô thời hạn, độc lập với thời gian giữ.
- Có thể đặt hoặc gỡ bỏ tự do bằng quyền IAM
s3:PutObjectLegalHold.
Bạn thấy bài này thế nào?