# CloudFront — настройка «Доступ к S3-корзине»

**URL:** https://meta.discourse.org/t/cloudfront-s3-bucket-access-setting/363795
**Category:** Support
**Tags:** s3
**Created:** [28.Апрель.2025 13:15:49 UTC](https://meta.discourse.org/t/cloudfront-s3-bucket-access-setting/363795 "2025-04-28T13:15:49Z")
**Posts on this page:** 2
**Page:** 1

<div class="post-metadata">

### Author: ![Ethsim2](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/ethsim2/32/522255_2.png) [@Ethsim2](https://meta.discourse.org/u/Ethsim2)
#### Post date: [28.Апрель.2025 13:15:49 UTC](https://meta.discourse.org/t/cloudfront-s3-bucket-access-setting/363795/1 "2025-04-28T13:15:49Z")

</div>

Здравствуйте,

Я создал бакет S3 в регионе us-west-1, расположенном рядом с моим сервером в Phoenix NAP. Однако, так как я нахожусь в Великобритании, я хотел бы настроить работающую дистрибуцию CloudFront для этого бакета S3 для узлов как в Северной Америке, так и в Европе.

При настройке дистрибуции я столкнулся с параметром доступа к бакету, который предлагал три варианта:

- public (публичный)
- OAC (Origin Access Control — контроль доступа к источнику)
- OAI (Origin Access Identity — идентификация доступа к источнику)

> **Вариант OAC предупредил, что**
>
> ![IMG_7220](https://global.discourse-cdn.com/meta/original/4X/6/8/1/68164bf9ff1b37af26fed82656364ada0d49eb68.jpeg)

мне следует дополнительно изменить [шаблон политики S3 для Discourse](https://meta.discourse.org/t/set-up-file-and-image-uploads-to-s3/7229), чтобы он работал с CloudFront.

* * *

Однако вариант OAI не сработал в моём случае, потому что

> **он, похоже, перезаписал политику бакета следующим содержимым**
>
> ![IMG_7219](https://global.discourse-cdn.com/meta/original/4X/8/a/5/8a559590c016fb3d7236692399e01c4769d14bc2.png)

* * *

Является ли OAC разумным вариантом, и есть ли у кого-нибудь рекомендации относительно JSON-политики?

---

<div class="post-metadata">

### Author: ![Ethsim2](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/ethsim2/32/522255_2.png) [@Ethsim2](https://meta.discourse.org/u/Ethsim2)
#### Post date: [28.Апрель.2025 21:17:44 UTC](https://meta.discourse.org/t/cloudfront-s3-bucket-access-setting/363795/3 "2025-04-28T21:17:44Z")

</div>

> [@Ethsim2](#):
>
> Является ли OAC разумным вариантом?

Учитывая, что [OAC](https://docs.aws.amazon.com/AmazonCloudFront/latest/DeveloperGuide/private-content-restricting-access-to-s3.html) поддерживает [SSE-KMS](https://docs.aws.amazon.com/AmazonS3/latest/userguide/serv-side-encryption.html),

и реализация требует от администратора вручную изменять политику ведра S3, я не понимаю, зачем AWS это требуется?

> [@Ethsim2](#):
>
> И есть ли у кого-то рекомендации по JSON-политике?

JSON-политика, о которой я говорил, относится к IAM. Однако, похоже, что политика ведра S3 здесь не имеет значения?
