шла только через cloudfront. Кого указать как principal чтобы только cloudfront мог читать?
Смотрите в сторону origin access identity (OAI)
Даже так https://aws.amazon.com/premiumsupport/knowledge-center/cloudfront-access-to-amazon-s3/
Обсуждают сегодня