View a markdown version of this page

Amazon S3 ポリシーを使用するためのベストプラクティス - AWS Organizations

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Amazon S3 ポリシーを使用するためのベストプラクティス

組織全体に Amazon S3 ポリシーを実装する場合、確立されたベストプラクティスに従うことで、デプロイとメンテナンスを確実に成功させることができます。

単純なものから始めて、小さな変更を加える

デバッグを簡素化するには、単純なポリシーから開始し、一度に 1 つの項目を変更します。次の変更を行う前に、各変更の動作と影響を検証します。こうすることで、エラーや予期しない結果が発生した場合に考慮する必要がある変数が減ります。

レビュープロセスを確立する

新しいポリシー属性をモニタリングし、ポリシー例外を評価し、組織のセキュリティと運用要件との整合性を維持するために調整するプロセスを実装します。

DescribeEffectivePolicy を使用して Amazon S3 ポリシーの変更を検証する

Amazon S3 ポリシーを変更したら、変更を行ったレベル以下の代表的なアカウントの有効なポリシーを確認します。有効なポリシーを表示するには、 AWS マネジメントコンソールを使用するか、DescribeEffectivePolicy API オペレーション、その CLI または AWS SDK AWS バリアントのいずれかを使用します。加えた変更が、有効なポリシーに意図した影響を与えていることを確認します。

コミュニケーションとトレーニング

組織がポリシーの目的と影響を理解していることを確認します。期待される動作と、ポリシーを適用することによる障害に対処する方法について、明確なガイダンスを提供します。

正当なパブリックアクセスのニーズを計画する

組織レベルのポリシーを実装する前に、正当なビジネス目的 (静的ウェブサイトホスティングなど) でパブリック Amazon S3 バケットを必要とするアカウントを特定します。OU レベルまたはアカウントレベルのポリシーアタッチメントを使用してこれらのアカウントを除外するか、パブリックバケットのニーズを専用アカウントに統合することを検討してください。

ポリシーの適用をモニタリングする

AWS CloudTrail を使用して、ポリシーのアタッチと強制アクションをモニタリングします。EventBridge ルールを設定して、ポリシー違反や変更への対応を自動化します。