You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置Amazon S3隐私政策:WordPress WooCommerce网站权限设置咨询

针对WooCommerce电商站的Amazon S3授权与隐私配置方案

一、授权方案选择

推荐采用IAM用户(或服务器IAM角色)+ S3桶策略的组合方案:

  • IAM用户/角色负责给网站后台提供文件管理权限(上传、读取、列表、删除);
  • S3桶策略负责限制公开访问,仅允许你的网站服务器或合法下载请求访问桶内文件,彻底杜绝盗链或直接访问。

二、具体操作步骤

1. 创建专用IAM用户

  • 登录AWS控制台,进入IAM服务,点击「用户」>「添加用户」;
  • 用户名设为woocommerce-s3-access这类标识性名称,勾选「编程访问」,跳过控制台访问;
  • 点击「下一步:权限」,选择「附加现有策略直接」,点击「创建策略」,用JSON编辑器输入以下权限(替换your-bucket-name为你的桶名):
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "s3:GetObject",
        "s3:PutObject",
        "s3:ListBucket",
        "s3:DeleteObject"
      ],
      "Resource": [
        "arn:aws:s3:::your-bucket-name",
        "arn:aws:s3:::your-bucket-name/*"
      ]
    }
  ]
}
  • 保存策略,回到用户创建页面,搜索并附加这个策略;
  • 完成用户创建后,保存生成的Access Key ID和Secret Access Key,这两个值后续要填到WooCommerce插件里。

2. 配置S3桶策略(核心限制)

  • 进入S3控制台,找到目标存储桶,点击「权限」>「桶策略」;
  • 输入以下桶策略(替换占位符为你的实际信息):
{
  "Version": "2012-10-17",
  "Statement": [
    // 拒绝所有非合法来源的文件读取请求
    {
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:GetObject",
      "Resource": "arn:aws:s3:::your-bucket-name/*",
      "Condition": {
        "Bool": {
          "aws:SecureTransport": "false"
        },
        "NotIpAddress": {
          "aws:SourceIp": ["你的服务器公网IP/32"]
        },
        "StringNotLike": {
          "aws:Referer": ["https://your-domain.com/*"]
        }
      }
    },
    // 允许IAM用户管理桶内文件
    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::你的AWS账号ID:user/woocommerce-s3-access"
      },
      "Action": ["s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:DeleteObject"],
      "Resource": [
        "arn:aws:s3:::your-bucket-name",
        "arn:aws:s3:::your-bucket-name/*"
      ]
    }
  ]
}
  • 策略说明:
    • aws:SecureTransport: false强制要求HTTPS访问,避免明文传输;
    • NotIpAddress限制仅你的网站服务器能直接读取文件;
    • StringNotLike限制仅来自你网站域名的请求能访问,防止第三方盗链;
  • 保存桶策略后,确保桶的「阻止公共访问」设置为「开启所有选项」,彻底关闭公开访问。

3. WooCommerce插件集成

  • 安装并激活WP Offload Media Lite或类似的S3集成插件(这类插件专门适配WooCommerce虚拟产品场景);
  • 进入插件设置页面,填入之前保存的IAM用户Access Key和Secret Key,选择目标存储桶;
  • 开启「私有存储」选项,插件会自动为客户生成临时签名下载链接,可设置链接有效期(比如24小时),确保客户只能通过网站合法购买后获取下载权限。

三、隐私政策配置要点

直接在你的隐私政策中添加以下内容(根据业务实际调整):

我们使用Amazon S3云存储服务存放您购买的虚拟图片产品,所有存储的文件均采用服务器端加密保护,仅能通过我们网站生成的临时授权链接访问,不会被公开获取。
我们仅将存储的图片用于向您交付购买的产品,不会用于其他商业或非商业用途。Amazon S3的存储安全与隐私规范遵循其官方标准。

若你的业务有版权要求,可补充:购买的虚拟图片仅可用于个人或授权商业用途,不得未经许可传播、转售或用于侵权场景。

内容的提问来源于stack exchange,提问作者xingxingmonkey

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 21:37:29