モバイルアプリはS3バケットの users/{ユーザーID}/ 配下に画像を保存する。メールとパスワードで認証したユーザーが自分のプレフィックスのみ操作できるようにしたい。バックエンドAPIサーバーやLambdaを経由せずモバイルから直接S3にアクセスさせる設計の場合、最適な認証・認可の実装はどれか。
Cognito User PoolsとIdentity Poolsを組み合わせてSTS一時認証情報を発行し、IAMロールのcognito-identity.amazonaws.com:sub条件キーでS3プレフィックスを各ユーザーIDに限定できる。