Amazon CloudFrontにおいて、オリジンサーバーにS3バケットを使用している際、特定の署名付きURLを持つユーザーのみがアクセスできるようにバケット側の権限をどう設定すべきか。

OACを使用し、かつS3側でパブリックアクセスをブロックすることで、CloudFront経由の認証済みリクエストのみを通す。