مفاتيح الوصول
كيف يعمل مفتاح الوصول والمفتاح السرّي، يظهران مرة واحدة عند الإنشاء، محصوران في buckets الخاصة بك، ويُعادان توليدهما عند الطلب، وكيف تخزّنهما بأمان.
كيف يعمل الوصول
يُوقَّع كل طلب إلى التخزين السحابي بـ مفتاح وصول (Access Key) ومفتاح سرّي
(Secret Key)، وهما زوج بيانات اعتماد S3 المعتاد. تحصل عليهما عند إنشاء
bucket، وبهما تتحقّق أدوات S3 SDK وأداة aws وrclone وmc.
الخصائص المهمّة:
- المفتاح السرّي يظهر مرة واحدة فقط. يظهر المفتاح السرّي الكامل في نافذة الإنشاء فقط (ومرة أخرى مباشرةً بعد إعادة توليده). ولا نحتفظ به بصيغة يمكننا عرضها لك لاحقاً. فقدته؟ أعد توليد واحد جديد.
- محصور في bucket واحد. يُنشأ كل زوج مفاتيح لـ bucket واحد ولا يصل إلا
إليه. وتوجيهه إلى أي bucket آخر — لك أو لغيرك — يُعيد
403 AccessDenied. فالمفتاح المسرّب لا يكشف أبداً أكثر من الـ bucket الذي أُنشئ له. - خاص افتراضياً. لا توجد buckets عامة أو مجهولة الهوية: بلا مفتاح صالح، لا وصول إطلاقاً.
إعادة توليد مفتاح
أعد توليد بيانات الاعتماد من صفحة الـ bucket في لوحة التحكم عند تسرّب مفتاح، أو عند تدوير الأسرار دورياً، أو عندما تفقد المفتاح السرّي ببساطة.
إعادة التوليد فورية وتُبطِل المفتاح السرّي القديم
في لحظة إعادة التوليد، يتوقّف المفتاح السرّي السابق عن العمل: أي تطبيق ما
زال يستخدمه يبدأ يتلقّى 403 AccessDenied. حدّث تطبيقاتك قيد التشغيل بالمفتاح
السرّي الجديد فور إعادة التوليد.
أبقِ المفاتيح سرّية
يتيح مفتاح الوصول والمفتاح السرّي لأي حاملٍ لهما القراءةَ من buckets الخاصة بك والكتابةَ إليها، على حساب رصيدك. عاملهما كأنهما كلمة مرور.
لا تضع مفتاحاً في مستودع أبداً
لا تنسخ المفاتيح إلى أدوات الدردشة، ولا تضعها في كود جهة العميل ولا في مستودع GitHub، ولا تدمجها إطلاقاً داخل حزمة Docker. حمّلها من متغيّرات البيئة أو من مخزن أسرار منصّتك. وإن تسرّب مفتاح (أو شككت في ذلك)، أعد توليده فوراً من لوحة التحكم.
لربط بيانات اعتماد بتطبيق منشور بالطريقة الصحيحة، عبر متغيّرات البيئة، اتبع ربط تطبيق بالتخزين السحابي. ولمعرفة الأخطاء التي ستراها حين يكون المفتاح خاطئاً أو مُبطَلاً أو موجَّهاً إلى bucket خاطئ، راجع الحدود والأخطاء.