По умолчанию полный доступ к bucket и объектам имеет только владелец аккаунта и его пользователи/роли, для которых явно настроены права через IAM или аналогичный механизм. Публичный и межаккаунтный доступ изначально отключены и появляются только после явной настройки политик или ACL.
Когда вы создаёте bucket (например, в S3 или совместимой системе хранения), его владельцем становится конкретный облачный аккаунт. Этот аккаунт может содержать пользователей и роли (IAM или аналог), которым администратор выдаёт права на bucket и объекты через политики доступа. Пока такие политики не созданы или не включают данный bucket, доступ имеют только сущности внутри аккаунта-владельца с необходимыми привилегиями.
Важно понимать, что по умолчанию любой новый bucket и его объекты считаются приватными ресурсами. Анонимные пользователи, другие аккаунты и внешние сервисы не могут ни просматривать список объектов, ни читать/загружать файлы, ни тем более их изменять. Все операции должны проходить через авторизованный контекст (пользователь, роль, сервисный аккаунт), у которого есть необходимые права.
Пример: внутренняя IAM-политика аккаунта, которая даёт пользователю права на чтение и запись в конкретный bucket и его объекты, настраивается явно и выглядит примерно так:
А чтобы дать строго контролируемый межаккаунтный доступ к одному bucket, владелец добавляет в политику bucket явное разрешение на операции для другого аккаунта (по умолчанию этого не существует):
Итого: без явной настройки IAM-политик, политики bucket или ACL ваш bucket и его объекты остаются полностью приватными и доступны только владельцу аккаунта и уполномоченным сущностям внутри этого аккаунта.
Отметьте свой прогресс