Все ли загрузки в Discourse попадают в папку 'original' при использовании CDN?

У меня вопрос по использованию CDN для защищённых загрузок. В теме Secure Uploads - #118 by Falco кажется, что CDN не используется для загрузок, но может применяться для ассетов.

В данный момент мой CDN имеет доступ GetObject для всего моего бакета. Если я хочу, чтобы загрузки были защищены, мне нужно изменить BucketPolicy так, чтобы он охватывал только ассеты. Можно ли это сделать через путь? В папке uploads у меня сейчас 3 директории: assets, optimized и original. Я заметил, что при включённых защищённых загрузках Discourse загружает файлы из assets и optimized через CDN.

Таким образом, я мог бы ограничить политику бакета, разрешив доступ к CDN только для /original, но хочу уточнить: все ли загрузки попадают в ‘original’, или иногда они оказываются в ‘optimized’?

Кажется, я сам ответил на свой вопрос — политика ведра вообще не нужна, поскольку ACL, которые Discourse устанавливает для статических активов, делают их общедоступными, поэтому CloudFront может получать к ним доступ без какой-либо политики ведра.