拒绝直接访问 S3 上的文件
我正在构建一个具有以下行为的 django/s3 应用程序:
- 用户登录
- 用户上传文档 ->文档转到 S3(最终在数据库中带有 UID 名称和别名?)
- 用户可以下载该文档
我正在寻找一种方法来拒绝其他用户(或者更糟糕的是,未登录)查询和访问文件。我能找到的一个解决方案是:
- 对于每个文件,页面都有指向处理脚本的链接
- ,当单击该链接时,视图会对其进行处理(检查用户是否经过身份验证,确定 S3 中的正确文件)并重定向到它,这样
就足够了吗?有更优雅的解决方案吗?
I am building a django/s3 application with the following behaviour:
- User logs in
- User uploads a document -> document goes to S3 (eventually with a UID name and an alias in the DB?)
- User can download the document
I'm looking for a way to deny the other users (or, even worse, not logged) to query and get access to the files. One solution I could find is:
- for every file, the page has links to a processing script
- when the link is clicked, the view processes it (checks user is authenticated, determines the right file in S3) and redirects to it
Is this enough? Are there more elegant solutions to this?
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论
评论(1)
不要公开您的文件。这将防止未经授权的用户访问这些文件。
然后在您的 Django 应用程序中,您可以使用查询字符串生成 url,允许授权用户在有限的时间内访问 S3 文件。
查询字符串请求身份验证的亚马逊文档有更多内容信息。
Don't make your files public. This will prevent non-authorised users from accessing the files.
Then in your Django app, you can generate urls with a querystring that allows an authorised user to access an S3 file for a limited time.
The amazon docs for querystring request authentication have more information.