View a markdown version of this page

Best practice per l'utilizzo delle policy di Amazon S3 - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Best practice per l'utilizzo delle policy di Amazon S3

Quando si implementano le policy di Amazon S3 in tutta l'organizzazione, seguire le best practice consolidate aiuta a garantire una distribuzione e una manutenzione di successo.

Iniziare semplicemente e apportare piccole modifiche

Per semplificare il debug, inizia con policy semplici e apporta modifiche un elemento alla volta. Convalida il comportamento e l'impatto di ogni modifica prima di apportare la modifica successiva. Questo approccio riduce il numero di variabili da tenere in considerazione quando si verifica un errore o un risultato imprevisto.

Stabilisci processi di revisione

Implementa processi per monitorare i nuovi attributi delle policy, valutare le eccezioni delle policy e apportare modifiche per mantenere l'allineamento con i requisiti operativi e di sicurezza dell'organizzazione.

Convalida le modifiche alle policy di Amazon S3 utilizzando DescribeEffectivePolicy

Dopo aver apportato una modifica a una politica di Amazon S3, verifica le politiche efficaci per gli account rappresentativi al di sotto del livello in cui hai apportato la modifica. È possibile visualizzare la policy effettiva utilizzando la console di AWS gestione o utilizzando l'operazione DescribeEffectivePolicy API o una delle sue varianti AWS CLI o AWS SDK. Assicurati che l'impatto della modifica apportata sulla policy effettiva sia quello previsto.

Comunica e allenati

Assicurati che la tua organizzazione comprenda lo scopo e l'impatto delle tue politiche. Fornisci indicazioni chiare sui comportamenti previsti e su come gestire gli errori dovuti all'applicazione delle politiche.

Pianifica le esigenze legittime di accesso pubblico

Prima di implementare politiche a livello di organizzazione, identifica gli account che richiedono bucket Amazon S3 pubblici per scopi aziendali legittimi (come l'hosting di siti Web statici). Valuta la possibilità di utilizzare un allegato di policy a livello di OU o a livello di account per escludere questi account o consolida le esigenze dei bucket pubblici in account dedicati.

Monitora l'applicazione delle politiche

Utilizzato AWS CloudTrail per monitorare l'allegato delle politiche e le azioni di applicazione. Imposta EventBridge regole per automatizzare le risposte alle violazioni o alle modifiche delle politiche.