часть контента в шареде - доступно всем, часть в закрытом. все на 1 бакете. конфигурируется правилами cdn. прямой доступ к контенту с бакета по ссылке закрыт
он временной. тоесть можно в течении указанного времени получить доступ. + есть ограничение по ip (чтобы не поделился с другом) все это шифруется ключем и передается параметрами в урлу. урла отдается пользователю пользователь тянет контент. цдн расшифровывает своим ключом параметры и проверяет правила доступа если все ок - отдает контент. если что то не так - не отдает