

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# EC2 ポリシーを使用するためのベストプラクティス
<a name="orgs_manage_policies_ec2_best-practices"></a>

AWS では、EC2 ポリシーを使用するための以下のベストプラクティスを推奨しています。

## 準備状況評価機能の使用
<a name="bp-EC2-readiness"></a>

EC2 ポリシー*アカウントステータスレポート*を使用して、範囲内のアカウントの EC2 ポリシーでサポートされているすべての属性の現在のステータスを評価します。レポート対象に含めるアカウントや組織単位 (OU) を選択したり、ルートを選択して組織全体を選択したりできます。

このレポートは、リージョンの内訳と、属性の現在の状態が*アカウント間で統一*されている (`numberOfMatchedAccounts` 経由) か、*一貫性がない* (`numberOfUnmatchedAccounts` 経由) かを示すため、準備状況を評価するのに役立ちます。また、*最も頻繁にみられる値*を表示することもできます。これは、その属性で最も頻繁に観測される設定値を指します。

ベースライン設定を適用するための EC2 ポリシーをアタッチする選択は、特定のユースケースによって異なります。

詳細と具体的な例については、「[EC2 ポリシーのアカウントステータスレポート](orgs_manage_policies_ec2.md#orgs_manage_policies_ec2-account-status-report)」を参照してください。

## 小規模から始めてスケールアップする
<a name="bp-ec2-rules"></a>

デバッグを簡素化するために、テストポリシーから始めます。次の変更を行う前に、各変更の動作と影響を検証します。こうすることで、エラーや予期しない結果が発生した場合に確認を要する変数を少数に抑えることができます。

たとえば、重要でないテスト環境の単一のアカウントにアタッチされたテストポリシーから始めるとよいでしょう。仕様どおりに動作することを確認したら、ポリシーの対象の組織構造を一段階ずつ上げていき、段階的に多くのアカウントと組織単位 (OU) を含めるようにします。

## レビュープロセスを確立する
<a name="bp-ec2-review"></a>

新しい EC2 属性をモニタリングし、ポリシーの例外を評価し、組織のセキュリティと運用要件との整合性を維持するために調整するプロセスを実装します。

## `DescribeEffectivePolicy` を使用して変更を検証する
<a name="bp-ec2-workflow"></a>

EC2 ポリシーを変更したら、変更を行ったレベル以下の代表的なアカウントの有効なポリシーを確認します。[有効なポリシーを表示するには、 を使用する AWS マネジメントコンソール](orgs_manage_policies_effective.md)か、[DescribeEffectivePolicy](https://docs.aws.amazon.com/organizations/latest/APIReference/API_DescribeEffectivePolicy.html) API オペレーション、またはそのいずれかの AWS CLI または AWS SDK バリアントを使用します。加えた変更が、有効なポリシーに意図した影響を与えていることを確認します。

## コミュニケーションとトレーニング
<a name="bp-ec2-train"></a>

組織が EC2 ポリシーの目的と影響を理解していることを確認します。期待される動作と、ポリシーを適用することによる障害に対処する方法について、明確なガイダンスを提供します。