S3 Object Lambdaを使用して、リクエスト元のユーザー属性に応じて画像に透かし(Watermark)を入れたり、個人情報をマスクしたりして返したいと考えています。S3 Object Lambdaアクセスポイントを経由せずに、オリジナルのS3バケットに直接アクセスされることを防ぐにはどうすればよいですか。

S3バケットポリシーで、S3 Object…で要件対応を実現