Articles

Affichage des articles associés au libellé S3

Récupérer un fichier supprimé dans S3 : restauration via le versioning

Vous venez de supprimer un objet S3 par erreur — une commande aws s3 rm lancée sur le mauvais préfixe, ou un script de nettoyage trop agressif. Si le versioning était activé sur le bucket au moment de la suppression, l'objet n'est pas vraiment parti : S3 a simplement posé un delete marker par-dessus. Ce guide explique comment localiser la version précédente et la restaurer sans perte de données. TL;DR — Récupération rapide d'un fichier supprimé dans S3 Étape Action Commande clé 1 Vérifier que le versioning est actif aws s3api get-bucket-versioning 2 Lister toutes les versions de l'objet aws s3api list-object-versions 3 Identifier le delete marker Chercher "IsDeleteMarker": true dans la sortie 4 Supprimer le delete marker aws s3api delete-object --version-id <marker-id> 5 Vérifier la restauration aws s3api head-object Comment fonctionne le versioning S3 et la s...

Mettre à jour le contenu CloudFront : créer une invalidation pour vider le cache edge immédiatement

Vous venez de remplacer un fichier dans S3, mais CloudFront continue de servir l'ancienne version à vos utilisateurs — c'est l'un des pièges les plus fréquents en production, et il arrive systématiquement au pire moment : après un correctif urgent ou une mise à jour critique d'asset. Comprendre pourquoi CloudFront ignore votre nouveau fichier, et comment forcer une invalidation CloudFront pour vider le cache edge, est une compétence opérationnelle fondamentale. TL;DR — Invalidation CloudFront en bref Situation Action recommandée Délai effectif Fichier unique modifié dans S3 Invalidation sur le chemin exact ( /images/logo.png ) Généralement quelques secondes à quelques minutes Plusieurs fichiers d'un répertoire Invalidation avec wildcard ( /assets/* Idem, propagation vers tous les PoP Déploiement complet Invalidation /* ou versionnage des fichiers Idem — coût à surveiller Stratégie lo...

AWS KMS : Clé Gérée AWS ou CMK pour chiffrer votre bucket S3 ?

Vous venez de créer un bucket S3 contenant des données sensibles et la console vous demande de choisir entre une clé gérée par AWS et une clé gérée par le client. Ce choix semble anodin, mais en production, il détermine qui contrôle réellement vos données, ce que vous payez chaque mois, et ce qui se passe si une clé est désactivée par erreur. Résumé (TL;DR) : AWS KMS et chiffrement S3 Critère Clé Gérée AWS (aws/s3) Clé Gérée Client (CMK) Création et rotation Automatique, gérée par AWS Manuelle ou automatique selon config Contrôle des politiques Aucun contrôle direct Politique de clé personnalisable Audit CloudTrail Partiel (appels S3 visibles) Complet (chaque appel KMS tracé) Coût mensuel Gratuit Voir tarification officielle AWS KMS Partage inter-comptes Non ...

Créer une URL Présignée S3 : Accès Temporaire à un Fichier Privé

Vous avez un fichier privé dans S3 et vous devez donner à un utilisateur un accès temporaire pour le télécharger — sans exposer vos credentials, sans rendre le bucket public, et sans passer par un proxy applicatif. C'est exactement le cas d'usage des URLs présignées S3 : générer un lien à durée limitée qui porte la signature de votre identité IAM, valide pendant la fenêtre que vous définissez. TL;DR — Résumé Opérationnel Élément Détail Objectif Générer une URL présignée S3 avec expiration de 1 heure SDK recommandé AWS SDK v3 pour Python (boto3) ou JavaScript (v3) Opération signée GetObject Durée maximale (credentials IAM) 7 jours (604 800 secondes) avec credentials à long terme Durée maximale (rôle IAM / STS) Limitée à la durée de session du token STS Prérequis IAM s3:GetObject sur la ressource cible Visibilité bucket Le bucket reste privé — aucune modification de politique nécessa...

IAM User vs IAM Role AWS : Quelle différence et quand utiliser chacun ?

Sur un projet en production, un développeur configure des credentials AWS directement dans le code d'une application EC2 pour accéder à S3. Six mois plus tard, ces credentials fuient dans un dépôt Git public — scénario classique, évitable, et directement lié à une confusion fondamentale entre IAM User et IAM Role . TL;DR — IAM User vs IAM Role Critère IAM User IAM Role Identité Personne physique ou service externe Entité assumable par un service, compte ou fédération Credentials Access Key ID + Secret (long terme) Credentials temporaires via STS Rotation Manuelle, souvent oubliée Automatique (gérée par AWS) Application sur EC2 Déconseillé — risque de fuite Recommandé — Instance Profile Cross-account Non natif Natif via AssumeRole ...