İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 87 rehber · 52 ipucu · 8 komut RSS GitHub LinkedIn İletişim
Ara Bültene katıl
Bültene katıl 4.812 abone · yeni yazı çıkınca e-posta
AWS

S3'te genel erişimi kapatmanın doğru sırası

Block Public Access'i düşünmeden açmak statik site sunan kovaları kırar. Önce ölçüp sonra kapatmanın yolu.

Mustafa Çelik 3 Mart 2026 · 8 dk okuma

“Bütün kovaları kapatın” talimatı doğru ama uygulanışı çoğu zaman yanlış: hesap düzeyinde Block Public Access açılır ve ertesi gün birkaç uygulama çalışmaz hâle gelir.

Önce hangi kovalar açık?

for k in $(aws s3api list-buckets --query "Buckets[].Name" --output text); do
  durum=$(aws s3api get-public-access-block --bucket "$k" \
    --query "PublicAccessBlockConfiguration.BlockPublicAcls" --output text 2>/dev/null || echo "YOK")
  echo "$k -> $durum"
done

YOK veya False dönenler incelenecek listedir.

Sonra gerçekten genel mi?

Bir kovanın genel erişim engeli olmaması, genel olduğu anlamına gelmez. IAM Access Analyzer bunu kesin söyler:

aws accessanalyzer create-analyzer --analyzer-name hesap-analiz --type ACCOUNT
aws accessanalyzer list-findings --analyzer-arn <arn> \
  --query "findings[?resourceType=='AWS::S3::Bucket'].{Kova:resource, Durum:status}" --output table

Kapatma sırası

  1. Kova düzeyinde açın, hesap düzeyinde değil. Böylece etki alanı dar kalır.
  2. Statik site sunan kovalar için genel erişim yerine CloudFront + Origin Access Control kullanın; kova özel kalır, dağıtım genel olur.
  3. Hepsi geçtikten sonra hesap düzeyinde açın ki yeni kovalar varsayılan olarak kapalı gelsin.
aws s3api put-public-access-block --bucket kova-adi \
  --public-access-block-configuration \
  "BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true"

Doğrulama adımı

Kapattıktan sonra kimliksiz bir istekle deneyin:

curl -s -o /dev/null -w "%{http_code}\n" https://kova-adi.s3.amazonaws.com/test.txt

403 beklenen sonuçtur. 200 alıyorsanız kova politikası hâlâ genel erişime izin veriyordur — Block Public Access, kova politikasındaki açık izni her zaman geçersiz kılmaz; politikayı da okuyun.

Etiketler s3guvenlikveri
Mustafa Çelik

Kıdemli Sistem Yöneticisi, Ankara. 12 yıldır Windows Server, Active Directory ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.